Cyberbeveiliging
Het “Fog of More” in Cyberbeveiliging Opheffen
Op de RSA Conference in San Francisco deze maand, was een overweldigende hoeveelheid gloednieuwe oplossingen te zien van de cybersecurity-industrie. Steeds weer beweerden de stands dat ze het gereedschap waren dat uw organisatie zou redden van slechte actoren die uw waardevolle spullen stelen of u chanteren voor miljoenen dollars.
Na veel overweging, ben ik tot de conclusie gekomen dat onze industrie verloren is. Verloren in de soep van detectie en respons met eindeloze onzin die beweert dat uw problemen zullen verdwijnen zodra u nog een laag toevoegt. Ondergedompeld in een waas van technologie-investeringen, personeel, tools en infrastructuurlagen, hebben bedrijven nu een labyrint gevormd waarin ze de bomen niet meer zien door het bos als het gaat om het identificeren en voorkomen van dreigingsactoren. Deze tools, bedoeld om digitale activa te beschermen, veroorzaken in plaats daarvan frustratie bij zowel beveiligings- als ontwikkelingsteams door toegenomen werklasten en onverenigbare tools. De “fog of more” werkt niet. Maar eerlijk gezegd, het heeft nooit gewerkt.
Cyberaanvallen beginnen en eindigen in code. Het is zo eenvoudig. Of u heeft een beveiligingslek of kwetsbaarheid in code, of de code is geschreven zonder beveiliging in gedachten. Hoe dan ook, elke aanval of kop die u leest, komt uit code. En het zijn de software-ontwikkelaars die het volle gewicht van het probleem dragen. Maar ontwikkelaars zijn niet opgeleid in beveiliging en, eerlijk gezegd, zullen ze dat misschien nooit worden. Dus implementeren ze ouderwetse code-zoektools die eenvoudigweg de code doorzoeken naar patronen. En wees bang voor wat u vraagt, want als gevolg daarvan krijgen ze de tsunami van waarschuwingen, waarbij ze de hele dag achter nep-bedreigingen en spoken aanjagen. In feite besteden ontwikkelaars tot een derde van hun tijd aan het najagen van valse positieven en kwetsbaarheden. Alleen door te focussen op preventie kunnen ondernemingen echt beginnen met het versterken van hun beveiligingsprogramma’s en het leggen van de basis voor een beveiligingsgedreven cultuur.
Oplossingen en Verbeteringen op Code-niveau
Het wordt vaak gezegd dat preventie beter is dan genezing, en deze uitdrukking is bijzonder waar in cyberbeveiliging. Dat is waarom bedrijven, zelfs met strakkere economische beperkingen, blijven investeren en steeds meer beveiligingstools aanschaffen, waardoor meerdere barrières ontstaan om de kans op succesvolle cyberaanvallen te verkleinen. Maar ondanks het toevoegen van steeds meer lagen beveiliging, gebeuren dezelfde soorten aanvallen steeds weer. Het is tijd voor organisaties om een frisse kijk te nemen – een waarin we ons richten op het probleem op het laagste niveau – door kwetsbaarheden in de code te vinden en te verhelpen.
Toepassingen dienen vaak als de primaire toegangspunt voor cybercriminelen die zwakheden proberen uit te buiten en ongeoorloofde toegang tot gevoelige gegevens proberen te krijgen. Eind 2020 kwam de SolarWinds-compromis aan het licht en vonden onderzoekers een gecompromitteerd bouwproces dat het aanvallers mogelijk maakte om kwaadaardige code in de Orion-netwerkmonitoringssoftware te injecteren. Deze aanval benadrukte de noodzaak om elke stap van het software-ontwikkelingsproces te beveiligen. Door het implementeren van robuuste toepassingsbeveiliging, of AppSec, kunnen organisaties het risico van deze beveiligingsinbreuken mitigeren. Hiervoor moeten ondernemingen een ‘shift left’-mentaliteit aannemen, waarbij preventieve en voorspellende methoden worden toegepast in de ontwikkelingsfase.
Hoewel dit geen geheel nieuwe idee is, komt het wel met nadelen. Een aanzienlijk nadeel is de toegenomen ontwikkelingstijd en -kosten. Het implementeren van uitgebreide AppSec-maatregelen kan aanzienlijke middelen en expertise vereisen, waardoor ontwikkelingscycli langer worden en de uitgaven hoger zijn. Bovendien vormen niet alle kwetsbaarheden een hoog risico voor de organisatie. Het potentieel voor valse positieven van detectietools leidt ook tot frustratie onder ontwikkelaars. Dit creëert een kloof tussen bedrijfs-, ingenieurs- en beveiligingsteams, waarvan de doelen mogelijk niet overeenkomen. Maar generatieve AI kan de oplossing zijn die deze kloof voor goed sluit.
De AI-Era Binnenkomen
Door het gebruik van de alomtegenwoordige aard van generatieve AI binnen AppSec zullen we eindelijk leren van het verleden om toekomstige aanvallen te voorspellen en te voorkomen. Bijvoorbeeld, u kunt een Groot Taalmodel of LLM trainen op alle bekende codekwetsbaarheden, in al hun varianten, om de essentiële kenmerken van allemaal te leren. Deze kwetsbaarheden kunnen onder andere omvatten: bufferoverlopen, injectieaanvallen of onjuiste invoervalidatie. Het model leert ook de nuances van taal, framework en bibliotheek, evenals welke codefixes succesvol zijn. Het model kan vervolgens deze kennis gebruiken om de code van een organisatie te scannen en potentiële kwetsbaarheden te vinden die nog niet zijn geïdentificeerd. Door de context rond de code te gebruiken, kunnen scantools beter echte bedreigingen detecteren. Dit betekent korte scantijden en minder tijd besteden aan het najagen van en het fixen van valse positieven en toegenomen productiviteit voor ontwikkelingsteams.
Generatieve AI-tools kunnen ook voorgestelde codefixes aanbieden, waardoor het proces van het genereren van patches geautomatiseerd wordt, wat de tijd en inspanning die nodig zijn om kwetsbaarheden in codebases te verhelpen, aanzienlijk vermindert. Door modellen te trainen op uitgebreide repositories van beveiligde codebases en beste praktijken, kunnen ontwikkelaars AI-gegenereerde codefragmenten gebruiken die voldoen aan beveiligingsnormen en gemeenschappelijke kwetsbaarheden vermijden. Deze proactieve aanpak vermindert niet alleen de kans op het introduceren van beveiligingsfouten, maar versnelt ook het ontwikkelingsproces door ontwikkelaars te voorzien van voorgeteste en gevalideerde codecomponenten.
Deze tools kunnen zich ook aanpassen aan verschillende programmeertalen en codestijlen, waardoor ze veelzijdige tools zijn voor codebeveiliging in verschillende omgevingen. Ze kunnen in de loop van de tijd verbeteren door te blijven trainen op nieuwe gegevens en feedback, wat leidt tot effectievere en betrouwbaardere patchgeneratie.
Het Menselijke Element
Het is essentieel om te noteren dat, hoewel codefixes geautomatiseerd kunnen worden, menselijke toezicht en validatie nog steeds cruciaal zijn om de kwaliteit en correctheid van gegenereerde patches te garanderen. Terwijl geavanceerde tools en algoritmen een significante rol spelen bij het identificeren en mitigeren van beveiligingskwetsbaarheden, blijven menselijke expertise, creativiteit en intuïtie onmisbaar om applicaties effectief te beveiligen.
Ontwikkelaars zijn uiteindelijk verantwoordelijk voor het schrijven van beveiligde code. Hun begrip van beveiligingsbeste praktijken, codestandaarden en potentiële kwetsbaarheden is van het grootste belang om ervoor te zorgen dat applicaties vanaf het begin met beveiliging in gedachten worden gebouwd. Door beveiligingstraining en -bewustzijnsprogramma’s te integreren in het ontwikkelingsproces, kunnen organisaties ontwikkelaars in staat stellen om proactief beveiligingsproblemen te identificeren en aan te pakken, waardoor de kans op het introduceren van kwetsbaarheden in de codebase wordt verkleind.
Bovendien is effectieve communicatie en samenwerking tussen verschillende stakeholders binnen een organisatie essentieel voor AppSec-succes. Terwijl AI-oplossingen kunnen helpen om de “kloof” tussen ontwikkeling en beveiligingsoperaties te “dichten”, vereist het een cultuur van samenwerking en gedeelde verantwoordelijkheid om meer veerkrachtige en beveiligde applicaties te bouwen.
In een wereld waarin het dreigingslandschap constant evolueert, is het gemakkelijk om overweldigd te raken door de pure hoeveelheid tools en technologieën die beschikbaar zijn in de cybersecurity-ruimte. Echter, door te focussen op preventie en het vinden van kwetsbaarheden in code, kunnen organisaties het “vet” van hun bestaande beveiligingsstack afslanken, waardoor een exponentiële hoeveelheid tijd en geld wordt bespaard in het proces. Op root-niveau zullen dergelijke oplossingen niet alleen in staat zijn om bekende kwetsbaarheden te vinden en zero-day-kwetsbaarheden te verhelpen, maar ook pre-zero-day-kwetsbaarheden voordat ze optreden. We kunnen eindelijk gelijke tred houden, zo niet voorop lopen, van de evoluerende dreigingsactoren.












