사이버 보안

비숍 폭스, 애플리케이션 침투 테스트의 핵심에 AI를 도입하다

mm
Unite.AI를 Google의 선호 소스에 추가

공격적 보안은 오랫동안 두 가지 극단적인 상황 사이에서 방황해 왔습니다. 하나는 규모가 없는 깊이 있는 수동 침투 테스트이고, 다른 하나는 쉽게 확장할 수 있지만 낮은 신뢰도의 결과를 많이 노출하는 자동화된 스캐너입니다. 비숍 폭스는 최신 공지에서, 인공 지능을 전문가가 주도하는 침투 테스트에 직접적으로 결합하는 第三의 길을 제시합니다. 이는 인공 지능을 인간의 판단을 대체하는 것으로 다루지 않고, 보완하는 것으로 다룹니다.

업데이트의 중심에는 코스모스 AI가 있습니다. 이는 비숍 폭스의 테스터가 애플리케이션을 탐색하고, 공격자 행동을 모델링하며, 큰 애플리케이션 포트폴리오에서 실제 위험을 검증하는 방식을 강화하기 위한 전용 엔진입니다.

침투 테스트란 무엇이며, 왜 중요한가

침투 테스트는 보안 전문가가 애플리케이션, 시스템, 또는 환경에 대한 실제 공격을 시뮬레이션하여 적이 발견하기 전에 약점을 발견하는 제어된 연습입니다. 컴플라이언스 驅動 체크 또는 자동화된 취약성 스캔과 달리, 침투 테스트는 더 깊은 질문에 대한 답을 제공하도록 설계되었습니다. 즉, 이 시스템은 실제로 어떻게 손상될 수 있는가?

애플리케이션 보안의 경우, 침투 테스터는 사용자가 인증하는 방식, 데이터가 애플리케이션을 통해 흐르는 방식, 권한이 적용되는 방식, 다양한 구성 요소가 상호 작용하는 방식을 분석합니다. 목표는 버그를 찾는 것뿐만 아니라, 결점이 결합되거나 악용되거나 다른 시스템으로의 수평 이동과 같은 의미 있는 영향을 미칠 수 있는지 이해하는 것입니다.

이것이 침투 테스트가 전통적으로 매우熟練한 인간에 의존해 왔던 이유입니다. 실제 공격자는 적응하고, 기술을 연결하고, 비즈니스 논리를 악용하는 방식으로 자동화된 도구가 복제하기 어려운 방식으로 공격을 수행합니다. 그러나 이러한 깊이는 역사적으로 규모와 속도의 비용으로 왔습니다.

일시적 테스트에서 포트폴리오 범위로

현대 기업은 하나의 애플리케이션을 테스트하는 데 어려움을 겪지 않습니다. 도전은 범위입니다. 조직은 자체 개발 및 제3자 애플리케이션을频繁하게 배포하면서 지속적으로 변경하는 수십 또는 수백 개의 애플리케이션을 운영합니다.

비숍 폭스는 코스모스 AI를 사용하여 침투 테스트를 분리된, 일시적인 참여를 넘어 확장하는 방법으로 пози션합니다. 여러 애플리케이션에서 발견과 매핑을 가속화함으로써, 테스터는 깊이를 희생하지 않고 더 넓은 포트폴리오를 평가할 수 있습니다. 이는 조직이 주기적인 스냅샷이 아닌 지속적인 보증으로 이동할 수 있도록 합니다.

코스모스 AI가 테스트 워크플로에 미치는 영향

코스모스 AI는 고객용 자동화 제품이 아닌 내부 가속 레이어로 작동합니다. 이는 침투 테스트에서大量의 시간을 소비하는 작업을 지원합니다. 예를 들어, 도달 가능한 기능을 식별하고, 공격 표면을 열거하고, 잠재적인 공격자 경로를 모델링하는 작업입니다.

기초 작업에 소요하는 시간을 줄임으로써, 테스터는 복잡한 시나리오에 더 많은 주목을 집중할 수 있습니다. 여기서 취약점이 상호 작용하는 경우가 포함됩니다. 이러한 연쇄적인 약점은 인증, 권한 및 애플리케이션 논리와 관련된 경우가 많으며, 전통적인 스캔을 통해 감지하기 가장 어려운 약점 중 하나입니다.

인간의 검증을 설계 제약으로

이 접근 방식의 정의는 인공 지능으로 생성된 신호가 직접 고객에게 전달되지 않는다는 것입니다. 모든 발견은 전문가 테스터에 의해 검토되고, 검증되고, 문맥화된 후에만 보고서에 포함됩니다.

이는 침투 테스트 결과가 실제 결정을 내리기 위해 사용되기 때문입니다. 즉, 무엇을 먼저 수정해야 하는지, 무엇을 기다릴 수 있는지, 그리고 무엇이 존재하는 위험을 나타내는지 결정합니다. 비숍 폭스는 모든 발견이 확인되고 악용 가능하도록 함으로써, 높은 품질의 수동 테스트와 관련된 신뢰를 유지하면서 인공 지능으로 구동되는 속도를 利用하도록합니다.

정확성을 손상시키지 않고 더 빠른 결과

코스모스 AI의 통합은 타임라인에 직접적인 영향을 미칩니다. 공지에 따르면, 고객은 일주일이 아닌 며칠 내에 검증된 발견을 받을 수 있으며, 최종 결과는 일반적으로 5영업일 내에 제공됩니다.

지속적으로 소프트웨어를 출시하는 조직의 경우, 더 짧은 피드백 루프는 노출 창을 줄이고, 보안 팀이 개발 주기와 더密接하게 일할 수 있도록 도와줍니다. 그러나 이는 대량의 검증되지 않은 경고를 필터링하는 것을 강요하지 않습니다.

스캐너 기반 보안 프로그램을 넘어서

많은 보안 프로그램은 수천 개의 발견을 노출하는 자동화된 스캐너에 크게 의존합니다. 그러나 이러한 도구는 이론적인 문제와 실제 위험을 구별하는 데 어려움을 겪습니다.

비숨 폭스는 침투 테스트를 보고서 작성 연습이 아닌 우선순위 엔진으로 пози션합니다. 이는 공격자 관점에서 테스트를 강조하고, 인증된 애플리케이션 액세스 및 인간이 검증한 악용 경로를 강조합니다. 결과는 더 적은 발견이지만, 실제로 환경을 손상시키는 공격자와 직접적으로 매핑되는 것입니다.

공격적 보안이 향하는 방향의 신호

인공 지능을 침투 테스터의 대체물로 프레임하는 대신, 코스모스 AI 모델은 이를 인프라로 취급합니다. 즉, 이는 범위, 통찰력, 전문가 워크플로의 마찰을 확장하는 것입니다.

애플리케이션 생태계가 복잡성으로 성장함에 따라, 인공 지능으로 구동되는 규모와 인간의 판단을 결합하는 접근 방식이 공격적 보안의 다음 단계를 정의할 가능성이 있습니다. 비숍 폭스의 공지사항은 침투 테스트 자체가 이러한 현실을 충족하기 위해 어떻게 진화하고 있는지에 대한 구체적인 예입니다.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.