Κυβερνοασφάλεια

Καθαρισμός του «Νεφελώδους του Περισσότερου» στην Κυβερνοασφάλεια

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Στη Διάσκεψη RSA στο Σαν Φρανσίσκο αυτόν τον μήνα, μια απίστευτη ποικιλία από καινούργιες και θερμές λύσεις ήταν σε εμφάνηση από την βιομηχανία της κυβερνοασφάλειας. Στήθος μετά στήθος ισχυρίστηκαν ότι είναι το εργαλείο που θα σώσει την οργάνωση σας από κακόβουλους ηθοποιούς που κλέβουν τα αγαθά σας ή σας εκβιάζουν για εκατομμύρια δολάρια.

Μετά από πολλή σκέψη, έχω καταλήξει στο συμπέρασμα ότι η βιομηχανία μας είναι χαμένη. Χαμένη στο σούπα του ανίχνευσης και απόκρισης με ατελείωτο λίβας που ισχυρίζεται ότι τα προβλήματά σας θα εξαφανιστούν αν προστεθεί μόνο ένα ακόμη στρώμα. Περιβαλλόμενη από μια δίνη τεχνολογικών επενδύσεων, προσωπικού, εργαλείων και στρωμάτων υποδομής, οι εταιρείες έχουν δημιουργήσει ένα λαβύρινθο όπου δεν μπορούν πλέον να δουν το δάσος για τα δέντρα όταν πρόκειται για την αναγνώριση και την πρόληψη των ηθοποιών απειλής. Αυτά τα εργαλεία, που προορίζονται να προστατεύσουν ψηφιακά περιουσιακά στοιχεία, προκαλούν αντίθετα εκνευρισμό τόσο για τις ομάδες ασφαλείας όσο και για τις ομάδες ανάπτυξης μέσω αυξημένων εργατικών και ασύμβατων εργαλείων. Το «νεφέλωμα του περισσότερου» δεν λειτουργεί. Αλλά, για να είμαστε ειλικρινείς, ποτέ δεν έχει λειτουργήσει.

Οι κυβερνοεπιθέσεις αρχίζουν και τελειώνουν στον κώδικα. Είναι così απλό. Ή έχετε một ασφαλή ελάττωμα ή ευπάθεια στον κώδικα, ή ο κώδικας γράφτηκε χωρίς να ληφθεί υπόψη η ασφάλεια. Σε κάθε περίπτωση, κάθε επίθεση ή επικεφαλίδα που διαβάζετε, προέρχεται από τον κώδικα. Και είναι οι προγραμματιστές που αντιμετωπίζουν την τελική πλήρη βαρύτητα του προβλήματος. Αλλά οι προγραμματιστές δεν εκπαιδεύονται στην ασφάλεια και, για να είμαστε ειλικρινείς, μπορεί να μην το κάνουν ποτέ. Έτσι, εφαρμόζουν παλιά μόδα εργαλεία αναζήτησης κώδικα που απλώς grep τον κώδικα για πρότυπα. Και φοβηθείτε για αυτό που ζητάτε, γιατί ως αποτέλεσμα, λαμβάνουν τον τσουνάμι των ενεργειών, καταδιώκοντας ψευδείς συναγερμούς και φαντάσματα για το μεγαλύτερο μέρος της ημέρας. Στην πραγματικότητα, οι προγραμματιστές δαπανώνουν μέχρι και ένα τρίτο του χρόνου τους καταδιώκοντας ψευδείς θετικούς και ευπαθειές. Μόνο εστιάζοντας στην πρόληψη, οι επιχειρήσεις μπορούν πραγματικά να ενισχύσουν τα προγράμματά τους ασφαλείας και να θέσουν τις βάσεις για μια ασφαλή κουλτούρα.

Αναζήτηση και Διόρθωση στο Επίπεδο του Κώδικα

Λέγεται συχνά ότι η πρόληψη είναι καλύτερη από τη θεραπεία, και αυτό το ρητό ισχύει ιδιαίτερα στην κυβερνοασφάλεια. Αυτός είναι ο λόγος για τον οποίο, ακόμη και υπό στενότερες οικονομικές περιορισμούς, οι επιχειρήσεις συνεχίζουν να επενδύουν και να συνδέουν περισσότερα εργαλεία ασφαλείας, δημιουργώντας πολλαπλά εμπόδια εισόδου για να μειώσουν την πιθανότητα επιτυχημένων κυβερνοεπιθέσεων. Αλλά παρά την προσθήκη περισσότερων και περισσότερων στρωμάτων ασφαλείας, οι ίδιες τύποι επιθέσεων συνεχίζουν να συμβαίνουν. Είναι ώρα για τις οργανώσεις να υιοθετήσουν μια νέα προοπτική – μια όπου εστιάζουμε στο πρόβλημα στο βασικό επίπεδο – αναζητώντας και διορθώνοντας ευπαθειές στον κώδικα.

Οι εφαρμογές συχνά χρησιμεύουν ως ο πρωταρχικός σημείο εισόδου για κυβερνοεγκλήματίες που επιδιώκουν να εκμεταλλευτούν αδυναμίες και να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητα δεδομένα. Τον Δεκέμβριο του 2020, η επίθεση SolarWinds ήρθε στο φως και οι ερευνητές βρήκαν μια διαδικασία κατασκευής που είχε υποστεί βλάβη, η οποία επέτρεψε στους επιτιθέμενους να εγχύσουν κακόβουλο κώδικα στο λογισμικό παρακολούθησης δικτύου Orion. Αυτή η επίθεση υπογράμμισε την ανάγκη για ασφάλεια κάθε βήματος της διαδικασίας κατασκευής λογισμικού. Υλοποιώντας ισχυρά μέτρα ασφαλείας εφαρμογών, ή AppSec, οι οργανώσεις μπορούν να μετριάσουν τον κίνδυνο αυτών των παραβιάσεων ασφαλείας. Για να το κάνουν αυτό, οι επιχειρήσεις πρέπει να κοιτάξουν μια στάση «μετατόπισης προς τα αριστερά», φέρνοντας προληπτικά και προβλεπτικά μέθοδος στο στάδιο ανάπτυξης.

Ενώ αυτό δεν είναι μια εντελώς καινούργια ιδέα, έρχεται με μειονεκτήματα. Ένα σημαντικό μειονέκτημα είναι η αύξηση του χρόνου ανάπτυξης και του κόστους. Η υλοποίηση綜合 AppSec μέτρων μπορεί να απαιτήσει σημαντικούς πόρους και εμπειρογνωμοσύνη, οδηγώντας σε μεγαλύτερες κύκλους ανάπτυξης και υψηλότερα έξοδα. Επιπλέον, δεν όλες οι ευπαθειές представляють υψηλό κίνδυνο για την οργάνωση. Η πιθανότητα ψευδών θετικών από εργαλεία ανίχνευσης οδηγεί επίσης σε εκνευρισμό μεταξύ των προγραμματιστών. Αυτό δημιουργεί ένα χάσμα μεταξύ των επιχειρήσεων, μηχανικής και ομάδων ασφαλείας, των οποίων οι στόχοι μπορεί να μην ευθυγραμμίζονται. Αλλά η γεννητική AI μπορεί να είναι η λύση που κλείνει αυτό το χάσμα για καλό.

Εισερχόμενοι στην Εποχή του AI

Με την αξιοποίηση της πανταχού παρούσας φύσης της γεννητικής AI μέσα στην AppSec, θα μάθουμε τελικά από το παρελθόν για να προβλέψουμε και να προληψουμε μελλοντικές επιθέσεις. Για παράδειγμα, μπορείτε να εκπαιδεύσετε ένα Μεγάλο Λειτουργικό Μοντέλο ή LLM σε όλες τις γνωστές κωδικές ευπαθειές, σε όλες τις παραλλαγές τους, για να μάθετε τα βασικά χαρακτηριστικά όλων. Αυτές οι ευπαθειές θα μπορούσαν να περιλαμβάνουν κοινά προβλήματα όπως υπερχείλιση буφέρ, επιθέσεις ένεσης, ή μη σωστή επαλήθευση εισόδου. Το μοντέλο θα μάθει επίσης τις νюανς των διαφορών ανά γλώσσα, πλαίσιο και βιβλιοθήκη, καθώς και ποια διορθώσεις κώδικα είναι επιτυχείς. Το μοντέλο μπορεί τότε να χρησιμοποιήσει αυτή τη γνώση για να σκανάρει τον κώδικα μιας οργάνωσης και να βρει πιθανές ευπαθειές που δεν έχουν ακόμη αναγνωριστεί. Χρησιμοποιώντας το контекст γύρω από τον κώδικα, τα εργαλεία σάρωσης μπορούν να ανιχνεύσουν καλύτερα τις πραγματικές απειλές. Αυτό σημαίνει σύντομους χρόνους σάρωσης και λιγότερο χρόνο καταδίωξης και διόρθωσης ψευδών θετικών και αυξημένη παραγωγικότητα για τις ομάδες ανάπτυξης.

Τα εργαλεία γεννητικής AI μπορούν επίσης να προσφέρουν προτεινόμενες διορθώσεις κώδικα, αυτοματοποιώντας τη διαδικασία δημιουργίας διορθώσεων, μειώνοντας σημαντικά τον χρόνο και την προσπάθεια που απαιτείται για τη διόρθωση ευπαθειών σε κωδικές βάσεις. Εκπαιδεύοντας μοντέλα σε τεράστιες αποθήκες ασφαλών κωδικών βάσεων και βέλτιστων πρακτικών, οι προγραμματιστές μπορούν να αξιοποιήσουν κώδικες που δημιουργούνται από την AI που ακολουθούν πρότυπα ασφαλείας και αποφεύγουν κοινές ευπαθειές. Αυτή η προληπτική προσέγγιση δεν μειώνει μόνο την πιθανότητα εισαγωγής ασφαλειών, αλλά και επιταχύνει τη διαδικασία ανάπτυξης, παρέχοντας στους προγραμματιστές προ-ελεγμένες και επικυρωμένες συνιστώσες κώδικα.

Αυτά τα εργαλεία μπορούν επίσης να προσαρμοστούν σε διαφορετικές γλώσσες προγραμματισμού και στυλ κωδικής, καθιστώντας τα πολυμορφικά εργαλεία για την ασφάλεια κώδικα σε διάφορες περιβάλλοντες. Μπορούν να βελτιωθούν με την πάροδο του χρόνου, καθώς συνεχίζουν να εκπαιδεύονται σε νέα δεδομένα και ανατροφοδότηση, οδηγώντας σε πιο αποτελεσματική και αξιόπιστη δημιουργία διορθώσεων.

Το Ανθρώπινο Στοιχείο

Είναι απαραίτητο να σημειωθεί ότι, ενώ οι διορθώσεις κώδικα μπορούν να αυτοματοποιηθούν, η ανθρώπινη επιτήρηση και επαλήθευση είναι ακόμη κρίσιμες για να διασφαλιστεί η ποιότητα και η ορθότητα των γεννημένων διορθώσεων. Ενώ τα προηγμένα εργαλεία και αλγόριθμοι παίζουν σημαντικό ρόλο στην αναγνώριση και μείωση των κινδύνων ασφαλείας, η ανθρώπινη εμπειρογνωμοσύνη, δημιουργικότητα και直觉 παραμένουν απαραίτητες για την αποτελεσματική ασφάλεια των εφαρμογών.

Οι προγραμματιστές είναι τελικά υπεύθυνοι για τη γραφή ασφαλούς κώδικα. Η κατανόησή τους για τις besten πρακτικές ασφαλείας, πρότυπα κωδικής και πιθανές ευπαθειές είναι परमούθ για να διασφαλιστεί ότι οι εφαρμογές κατασκευάζονται με ασφάλεια από την αρχή. Ενσωματώνοντας προγράμματα εκπαίδευσης και ευαισθητοποίησης ασφαλείας στη διαδικασία ανάπτυξης, οι οργανώσεις μπορούν να ενδυναμώσουν τους προγραμματιστές να αναγνωρίσουν και να αντιμετωπίσουν προληπτικά ζητήματα ασφαλείας, μειώνοντας την πιθανότητα εισαγωγής ευπαθειών στην κωδική βάση.

Επιπλέον, η αποτελεσματική επικοινωνία και συνεργασία μεταξύ των verschiedenen εταίρων μέσα σε μια οργάνωση είναι απαραίτητες για την επιτυχία της AppSec. Ενώ οι λύσεις AI μπορούν να βοηθήσουν να «κλείσουν το χάσμα» μεταξύ ανάπτυξης και λειτουργιών ασφαλείας, απαιτείται μια κουλτούρα συνεργασίας και κοινής ευθύνης για την κατασκευή πιο ανθεκτικών και ασφαλών εφαρμογών.

Σε έναν κόσμο όπου το τοπίο απειλών εξελίσσεται συνεχώς, είναι εύκολο να γίνει κανείς απομακρυσμένος από το τεράστιο όγκο εργαλείων και τεχνολογιών που διατίθενται στον χώρο της κυβερνοασφάλειας. Ωστόσο, εστιάζοντας στην πρόληψη και αναζητώντας ευπαθειές στον κώδικα, οι οργανώσεις μπορούν να κόψουν το «λίπος» του υφιστάμενου στρώματος ασφαλείας, σώζοντας एक εκθετικό ποσό χρόνου και χρημάτων στη διαδικασία. Στο βασικό επίπεδο, τέτοιες λύσεις θα είναι σε θέση να βρουν όχι μόνο γνωστές ευπαθειές και να διορθώσουν zero-day ευπαθειές, αλλά και pre-zero-day ευπαθειές πριν συμβούν. Μπορεί να κρατήσουμε τελικά το ρυθμό, αν όχι να ξεπεράσουμε, τους εξελισσόμενους ηθοποιούς απειλής.

Ο Stuart McClure έχει πάνω από 30 χρόνια εμπειρίας σε όλες τις πτυχές της κυβερνοασφάλειας, συμπεριλαμβανομένης της μηχανικής, της ανάπτυξης προϊόντων, της маркетίνγκ, των πωλήσεων, της επιτυχίας του πελάτη και της ηγετικής ιδιότητα, συμπεριλαμβανομένου του Παγκόσμιου CTO για τη McAfee/Intel, της έναρξης της Cylance και της Foundstone ως Ιδρυτής/Διευθύνων Σύμβουλος/Πρόεδρος/CTO και της γέννησης των πρακτικών κυβερνοασφάλειας και για τις δύο Kaiser Permanente και Ernst & Young. Ο Stuart είναι ο ιδρυτικός συγγραφέας του #1 βιβλίου για την κυβερνοασφάλεια, Hacking Exposed, το οποίο ενδυναμώνει τους υπερασπιστές να κατανοήσουν τα εργαλεία, τις τεχνικές και τις διαδικασίες των hackers για να προληφθούν οι κυβερνοεπιθέσεις. Ο Stuart απέκτησε το πτυχίο του στη Ψυχολογία και τη Φιλοσοφία με έμφαση στην Επιστήμη των Υπολογιστών από το CU Boulder.