Tankeledere
National Sikkerhed Kræver Beskyttelse af Moderne AI-Workloads

Mens AI-drevne kodningspraksis og workload-modifikationer hævder at accelerere mission-præstation, introducerer de også system-sårbarheder. Udfordringen er godt forstået – i dag kan sårbarhedsstyringspraksis ikke følge med de hurtigt udviklende AI-værktøjer, hvilket ultimativt øger risikoen for tropper, der udfører operationelle missioner.
At vide, at dine værktøjer vil lykkes, enten det er en M27 IAR eller AI-drevne taktiske C2, der sætter ild på målet, giver tillid i felten. Når det kommer til software-systemer, kan de øge i pålidelighed ved at eliminere software-container-risici gennem omfattende Software Supply Chain (SSC)-sikkerhed.
Container-Sårbarheder Er en Øgende Risiko i Forsvarssoftware
Hver software-drevet organisation kæmper med container-relaterede sikkerhedssårbarheder. Forsvarsministeriet (DoW) sigter mod at udruste de bedste systemer til operationelle tropper, men dette øger risikoen. Årsagen er, at de fleste missionssystemer afhænger af kerne-software fra Linux-distributioner og fællesskabssoftware-baser med for store software-baselines. Systemer bygget på denne open-source software indeholder typisk kendte og ukendte Kritiske Sårbarheder og Exponeringer (CVEs).
For at løse dette problem reducerer kuraterede billeder, der indeholder rettelser for disse CVEs, dramatisk angrebsfladen. Desuden repræsenterer unødvendig kode yderligere risiko, da denne kode kan skjule CVEs. Udrulning af hardenede software-billeder mildner denne risiko ved at eliminere unødvendig kode. Uden hardning øger overskydende kode den sårbare angrebsflade og introducerer skjulte CVEs. Det er også kritisk at evaluere hver CVE som en del af konteksten, hvori den manifesterer sig. CVEs er udnyttelige i de miljøer, operativsystemer og hardware, hvor de er fundet at være reproducerbare. Intelligently scanning, profiling og forståelse af produktionssoftware vil bestemme, om hver enkelt CVE påvirker målmiljøet, og identificere, hvilke CVEs er duplikeret og blot viser sig i multiple pakker.
AI-Kodningsværktøjer Skalerer Problemet
AI-kodningsværktøjer er ressource-intensive motorer, der bruges til at udvikle, træne og udrulle modeller, men fokuserer ofte på sluttilstande snarere end på at optimere operationel beregning og lagring. Som resultat forstærker de sikkerhedsproblemerne ved at bruge open-source-distributioner i stedet for kuraterede og hardened billeder.
I dag ændrer AI-kodningsværktøjer konstant, har mange open-source-afhængigheder og udrulles mere udbredt end traditionelle værktøjer. Modeller, rammer og understøttende tjenester opdateres dagligt eller ugentligt snarere end kvartalsvis eller årligt, og hver ikke-hardened software-artefakt, der implementeres af disse værktøjer, forstærker risikoen. Disse er ikke nye risici, men med AI er de nu accelererende. For eksempel vokser sårbarheds-tilbageholdenheder hurtigere, da mere software udrulles. Som bevis voksede CVE-listen i 2025 i gennemsnit 132 nye sårbarheder per dag, en stigning på 20% i forhold til det foregående år, og tre gange så mange som i 2020.
Dårlig Sårbarhedsstyring Fører til Operationelle Konsekvenser
Operationelle konsekvenser af dårlig sårbarhedsstyring omfatter:
- Begrænsninger på ATO-tilgængelige teknologier, med færre AI-værktøjer godkendt til produktion
- AI-udrulnings-slowdowns, da container-stacks fejler overholdelse på missionstidslinjer
- Udværlse af evnen til at konkurrere med modstanderens AI-taktik, hvilket øger mission-risici
- Gentagne høje finansielle omkostninger til at styre sårbarheds-tilbageholdenheder
- Højt kvalificerede ingeniører fokuserer på at jagte og lave patches til CVEs i stedet for at levere nye funktioner
Med eller uden AI skal sårbarhedsstyringspraksis for DoW-løsninger opfylde missionstidslinjer. AI-aktiverede platforme skal forbedre cyber-forsvar, ikke øge sikkerheds-exponering. Valgte løsninger skal løse runtime-relevant eksponering, reducere CVE-antal og give godkendelsesmyndighederne mulighed for at skelne mellem støj og mission-påvirkning. Løsning af dette problem holder enheder fra at forfølge enkeltstående hardning-bestræbelser og skaber en konsistent, data-dreven pipeline.
Den Vindende Tilgang for National Forsvar
Den bedste sikre proces er en, der muliggør hurtigere, sikrere AI-aktiverede operationer, en stærkere zero-trust-container-fundament og høj-fidel software-tilgang-risiko-data for kommandører.
Forsvarsmyndighederne skal starte med næsten-ingen-CVE-billeder og derefter eliminere yderligere sårbarheder ved at fjerne ubrugte komponenter i stedet for at lave patches for at reducere acceptable risiko-veje. Hardenede billeder resulterer i mindre angrebsflader og klarere risiko-narrativer for at accelerere akkreditering af AI-aktiverede systemer, hvilket frigør cyber-hold til at fokusere på højere-prioritets-missioner i stedet for endeløs sårbarheds-triage.
Desuden giver software-regnskaber (SBOMs), runtime-regnskaber (RBOMs) og hardened billeder operatører og sikkerhedshold en lagdelt, runtime-accurat visning af containeriserede AI-workloads. Denne tilgang støtter direkte zero-trust-principper og er i overensstemmelse med Enduring Security Framework (ESF)-teams software-tilgang-synligheds-krav, hvilket viser, hvad der er i softwaren, dens adfærd og leveringsmekanismer.
Modning af DoW-risiko-score og attestationspraksis skal ledsage containere med maskin-læsbare artefakter og tekniske sikkerhedsbulletiner. Dette giver udviklere og operatører mulighed for at abonnere på nødvendige containere og modtage konsistente risiko-score og varsler, hvis nye problemer opstår. For Kommandoen fungerer dette som en praktisk “check-engine-lyssignal” på kritiske software-stacks, hvilket muliggør beslutninger om at gå ud over kommerciel opdagelse til direkte mission-tilpasning i AI-drevne operationers hastighed.












