Ηγέτες σκέψης
Τα πράγματα του AI Γίνονται Μηδέν Ημέρες Σε Ένα Αγώνα που οι Ανθρώποι Δεν Μπορούν να Κερδίσουν Μόνοι

Για χρόνια, οι zerο day ευπαθειές ήταν επικίνδυνες, αλλά ήταν σπάνιες και δύσκολο να εκμεταλλευτούν σε μεγάλη κλίμακα. Η εύρεση μιας τέτοιας ευπαθούς απαιτούσε υπομονή, εξειδικευμένες δεξιότητες και βαθιά κατανόηση της συμπεριφοράς του λογισμικού. Όπως ανέφεραν οι Nicole Perlroth και άλλοι δημοσιογράφοι, υπήρχε ένα εμπόριο zerο day, και οι εθνικές κυβερνήσεις τις αντιμετώπιζαν ως εξαιρετικά πολύτιμα κυβερνοόπλα.
Σήμερα, οι zerο day είναι ευρέως διαθέσιμες. Σχεδόν ο καθένας μπορεί να ανακαλύψει νέες με τη βοήθεια ανοιχτών πηγών μοντέλων AI, ή ιδιόκτητων AI όπως το Claude και το OpenAI.
Οι ίδιες προόδους που κάνουν το AI χρήσιμο για τη συγγραφή κώδικα, τη σύνοψη αρχείων καταγραφής και την επιτάχυνση των ασφαλειών, μπορούν επίσης να χρησιμοποιηθούν για την αναζήτηση σφαλμάτων, την αλυσίδα ευπαθειών και τον έλεγχο των μονοπατιών εκμετάλλευσης με ταχύτητα μηχανής. Οι επιτιθέμενοι δεν χρειάζεται πλέον να ελέγχουν χειροκίνητα κάθε εξάρτηση, να αντίστροφα σχεδιάσουν κάθε εφαρμογή ή να ξοδεύουν εβδομάδες για να ψάξουν για μια αδυναμία. Τα πράγματα του AI μπορούν να αυτοματοποιήσουν μεγάλο μέρος αυτού του έργου, εξετάζοντας τις βάσεις κώδικα, σαρώνοντας εκτεθειμένα συστήματα, δημιουργώντας υποθέσεις και επαναλαμβάνοντας μέχρι να βρουν κάτι χρήσιμο.
Αυτό αλλάζει την οικονομία της εκμετάλλευσης zerο day. Ένας ανθρώπινος επιτιθέμενος μπορεί να έχει χρόνο μόνο για να κυνηγήσει τους πιο υποσχόμενους στόχους. Ένας επιτιθέμενος με τη βοήθεια του AI μπορεί να εξετάσει πολύ περισσότερο λογισμικό, πολύ πιο γρήγορα, με πολύ λιγότερη κόπωση. Ακόμη και αν οι περισσότερες προσπάθειες αποτύχουν, το απίστευτο όγκο των προσπαθειών κάνει την επιτυχία πιο πιθανή. Στην κυβερνοασφάλεια, η κλίμακα συχνά μετατρέπεται σε σπάνιες εκδηλώσεις σε καθημερινές.
Το AI Εκτείνει την Επιφάνεια Αναζήτησης Zero Ημέρας
Αυτό είναι ο λόγος για τον οποίο οι zerο day γίνονται πιο επείγουσες επιχειρηματικές απειλές. Το σύγχρονο λογισμικό είναι πολύ μεγάλο, πολύ διασυνδεμένο και πολύ εξαρτημένο από τρίτες συνιστώσες για οποιαδήποτε οργάνωση να κατανοήσει πλήρως κάθε αδυναμία πριν από έναν επιτιθέμενο. Οι περισσότερες εταιρείες βασίζονται σε ένα σύμπλεγμα εμπορικών πλατφορμών, ανοιχτών βιβλιοθηκών, υπηρεσιών cloud, εφαρμογών SaaS, API, συστημάτων ταυτοποίησης, συσκευών περιφέρειας και εσωτερικών εργαλείων. Κάθε στρώση εισάγει πιθανές αδυναμίες. Κάθε ολοκλήρωση δημιουργεί νέες διαδρομές επιθέσεων. Κάθε ενημέρωση μπορεί να αλλάξει σιωπηλά το προφίλ κινδύνου.
Η άβολη πραγματικότητα είναι ότι υπάρχει một τεράστια ποσότητα ανεκμετάλλευτων αδυναμιών μέσα στο λογισμικό όλων των ειδών. Κάποια από αυτές υπάρχουν σε παλιό κώδικα. Κάποια από αυτές υπάρχουν σε νέο κώδικα που γράφεται υπό πίεση. Κάποια από αυτές προέρχονται από εξαρτήσεις που λίγες οργανώσεις παρακολουθούν με αρκετή ακρίβεια. Κάποια από αυτές προκύπτουν από τον τρόπο με τον οποίο αλληλεπιδρούν τα συστήματα, ακόμη και όταν κάθε μεμονωμένο συστατικό φαίνεται ασφαλές. Τα πράγματα του AI είναι καλά προσαρμοσμένα να εξετάσουν αυτήν την πολυπλοκότητα επειδή μπορούν να αναζητήσουν ευρέως, επίμονα και προσαρμοστικά.
Οι αμυνόμενοι αντιμετωπίζουν ένα αδύνατο πρόβλημα σφραγίδας. Δεν μπορείτε να σφραγίσετε μια αδυναμία που δεν γνωρίζετε ότι υπάρχει. Δεν μπορείτε να προτεραιοποιήσετε κάθε θεωρητική αδυναμία ισότιμα. Δεν μπορείτε να ελέγξετε πλήρως κάθε συνδυασμό λογισμικού, ρύθμισης και συμπεριφοράς χρήστη πριν από την ανάπτυξη. Ακόμη και οι ώριμες προγράμματα διαχείρισης ευπαθειών είναι συχνά χτισμένα γύρω από γνωστές CVE, συμβουλές προμηθευτών και ροές πληροφοριών απειλών. Αυτά είναι απαραίτητα, αλλά φτάνουν μετά την ανακάλυψη. Σε ένα κόσμο με επιταχυνόμενη αναζήτηση zerο day από το AI, η ανακάλυψη μπορεί να συμβεί πρώτα στα χέρια ενός επιτιθέμενου.
Αυτό δημιουργεί ένα αυξανόμενο παιχνίδι whack a mole. Μια αδυναμία βρίσκεται. Μια σφραγίδα βιάζεται. Η εκμετάλλευση μεταφέρεται σε ένα γειτονικό σύστημα, μια διαφορετική εξάρτηση ή μια nově εκτεθειμένη διεπαφή. Οι ομάδες ασφαλείας αντιδρούν, αλλά η λίστα αναμονής συνεχίζει να επεκτείνεται. Το AI αυξάνει την ταχύτητα του σφυριού και στις δύο πλευρές, αλλά οι επιτιθέμενοι συχνά επωφελούνται πρώτοι επειδή χρειάζονται μόνο να βρουν ένα βιώσιμο μονοπάτι. Οι αμυνόμενοι πρέπει να προστατεύσουν όλα αυτά.
Η μακροπρόθεσμη απάντηση μπορεί να έρθει από το ίδιο το AI. Όσο τα συστήματα AI γίνονται καλύτερα στην généννηση, αναθεώρηση και έλεγχο κώδικα, πρέπει να βοηθήσουν στην εξάλειψη ολόκληρων κατηγοριών αδυναμιών πριν το λογισμικό φτάσει στην παραγωγή. Η ασφαλής ανάπτυξη με βάση το σχέδιο θα μπορούσε να γίνει πολύ πιο πρακτική όταν το AI μπορεί να ελέγχει συνεχώς τον κώδικα, να αναγνωρίζει ασφαλείς μοτίβα, να μοντελοποιεί την εκμετάλλευση και να προτείνει διορθώσεις σε πραγματικό χρόνο. Τελικά, μπορεί να φτάσουμε σε ένα σημείο όπου οι κοινές λάθη μνήμης, οι ροές ένεσης, τα λάθη αυθεντικοποίησης και οι ασφαλείς ρυθμίσεις θα μειωθούν δραματικά επειδή η μηχανική με τη βοήθεια του AI θα τα πιάσει νωρίς. Στο έργο μας στο DeepTempo, ήδη βλέπουμε μια μεγαλύτερη χρήση ασφαλών γλωσσών όπως η Rust στο λογισμικό μας. Η Rust είναι πιο δύσκολο σε ορισμένα μέρη να γραφτεί, αλλά είναι ασφαλέστερη και η γραφή της έχει γίνει πολύ πιο εύκολη χάρη στο AI.
Οι Αμυνόμενοι Πρέπει να Μετατοπίσουν Από την Ταχύτητα Σφραγίδας στην Ανθεκτικότητα Επίθεσης
Ενώ ένα μέλλον στο οποίο όλα τα λογισμικά έχουν σφραγιστεί ή ξαναγραφεί με πιο ασφαλή τρόπο είναι αξιοπρεπές, δεν είναι σαφές πόσο θεωρητικά δυνατό είναι για μια ποικιλία λόγων. Σε κάθε περίπτωση, γνωρίζουμε ότι δεν έχει φτάσει ακόμη και δεν θα φτάσει για πολλά χρόνια. Το σημερινό κώδικα που παράγεται από το AI μπορεί ακόμη να εισαγάγει αδυναμίες. Και τα εργαλεία ασφαλείας του AI μπορούν ακόμη να λείπουν από контекст. Τα σημερινά περιβάλλοντα επιχειρήσεων εξακολουθούν να περιέχουν δεκαετίες συσσωρευμένου τεχνικού χρέους. Οι επιτιθέμενοι ήδη χρησιμοποιούν αυτοματοποίηση για να κινηθούν γρηγορότερα, ενώ οι αμυνόμενοι εξακολουθούν να ενσωματώνουν το AI σε υπάρχοντα ροή εργασίας, αλυσίδες εγκρίσεων και μοντέλα κινδύνου και βρίσκουν ότι τα LLMs δεν είναι χρήσιμα όταν ανιχνεύουν επιθέσεις.Περισσότερες πληροφορίες σχετικά με το πώς τα LLMs αντιμετωπίζουν τις ανιχνεύσεις μπορούν να βρεθούν σε πρόσφατες ανοιχτές πηγές αναφορών όπως το SOC Bench. Για παράδειγμα, οι μηχανικοί πίσω από το SOC Bench βρήκαν ότι τα καλύτερα LLMs έχουν ποσοστό ψευδώς θετικών στο 20% και θα κόστιζαν εκατοντάδες εκατομμύρια δολάρια την ημέρα στην κλίμακα eines τυπικού μεγάλου περιβάλλοντος ασφαλείας. Ως αποτέλεσμα όλων των παραπάνω παραγόντων, η άνοδος του AI σήμερα ευνοεί εξαιρετικά τους επιτιθέμενους.
Δυστυχώς, οι οργανώσεις πρέπει να υποθέσουν ότι κάποιες άγνωστες αδυναμίες θα ανακαλυφθούν από τους αντιπάλους πριν από την δημόσια ανακοίνωσή τους. Τι είναι περισσότερο, χάρη στην βελτιωμένη φυσική και την ευρεία συλλογή ταυτοτήτων, οι επιτιθέμενοι μπορούν απλά να συνδεθούν.Συντομευμένα, τουλάχιστον για το μεσοπρόθεσμο, περισσότερο από ποτέ η στρατηγική ασφαλείας δεν μπορεί να βασιστεί αποκλειστικά στην πρόληψη. Η πρόληψη παραμένει κρίσιμη, αλλά πρέπει να συνδυαστεί με ταχύτερη ανίχνευση, ισχυρότερη αναλυτική συμπεριφοράς και στενότερη περιέγκυση.
Όπως έχουν προτείνει διάφορες οργανώσεις πρόσφατα, συμπεριλαμβανομένων NIST, των Πέντε Οφθαλμών και της Εθνικής Ακαδημίας Επιστημών, δεδομένης της άνοδος των επιτιθέμενων με τη βοήθεια του AI, οι ομάδες ασφαλείας πρέπει να επανεξετάσουν τις προσεγγίσεις για να κατανοήσουν τι σημαίνει το κανονικό σε χρήστες, μηχανές, ταυτότητες, εφαρμογές και ροές δεδομένων. Οι εκμεταλλεύσεις zerο day συχνά επιτυγχάνουν επειδή παρακάμπτουν γνωστές υπογραφές, αλλά αφήνουν αποτυπώματα τα οποία τα πιο ισχυρά μοντέλα ταξινόμησης μπορούν να δουν και να διακρίνουν.. Για παράδειγμα, οι επιθέσεις μπορεί να δείχνουν ασυνήθιστα μοτίβα πρόσβασης, ανώμαλη χρήση προνομίων, απροσδόκητη δραστηριότητα διαδικασίας, περίεργες ροές αυθεντικοποίησης ή κίνηση δεδομένων που, σε συνδυασμό, δεν ταιριάζουν με το προφίλ του περιβάλλοντος. Purpose-χτισμένο AI μπορεί να βοηθήσει τους αμυνόμενους να βρουν αυτά τα σήματα νωρίτερα, ιδιαίτερα όταν η επίθεση είναι καινούρια.
Επιπλέον, οι εταιρείες πρέπει να μειώσουν την ακτίνα της ανατίναξης της συμβιβασμού. Η διαχωριστική γραμμή, η ελάχιστη προνόμιο, οι ισχυροί έλεγχοι ταυτότητας, η συνεχής παρακολούθηση και η ταχεία απομόνωση έχουν περισσότερη σημασία όταν εκμεταλλεύονται άγνωστες αδυναμίες. Αν ένας επιτιθέμενος χρησιμοποιήσει μια zerο day για να κερδίσει την είσοδο, η επόμενη ερώτηση είναι πόσο μακριά μπορεί να κινηθεί πριν από την ανίχνευση. Το μικρότερο αυτό παράθυρο, το λιγότερο πολύτιμο γίνεται η εκμετάλλευση.
Δεν υπάρχει καθαρό κουμπί παύσης για αυτήν τη στιγμή. Τα πράγματα του AI θα συνεχίσουν να βελτιώνονται. Η επιθετική πειραματική θα συνεχίσει να επιταχύνεται. Ο αριθμός των συστημάτων που αξίζει να ερευνήσουμε θα συνεχίσει να αυξάνεται. Η εργασία της κοινότητας ασφαλείας είναι να διασφαλίσει ότι η αμυντική AI ωριμάζει εξίσου γρήγορα.
Οι zerο day έχουν πάντα ανταμείψει την ταχύτητα, τη δημιουργικότητα και την ασυμμετρία. Τα πράγματα του AI ενισχύουν όλα αυτά. Οι οργανώσεις που προσαρμόζονται θα αντιμετωπίσουν το AI ως περισσότερο από ένα στρώμα παραγωγικότητας για τις ομάδες ασφαλείας. Θα χρησιμοποιήσουν επίσης purpose-χτισμένο AI για να ανιχνεύσουν αποτελεσματικά και ακριβώς άγνωστες απειλές, να προτεραιοποιήσουν φαινομενικά αδύναμα σήματα που, σε συνδυασμό με χιλιάδες άλλα, υποδηλώνουν μια συμβιβασμού, και να ανταποκριθούν πριν από μια εκμεταλλευμένη αδυναμία γίνει μια επιχειρηματική κρίση σε ολόκληρη την επιχείρηση.












