Tankeledere

Nasjonal sikkerhet krever sikring av moderne AI-arbeidsbelastninger

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Mens AI-drevne kodepraksiser og arbeidsbelastningsendringer hevder å akselerere oppdragsgjennomføring, innfører de også systemsvakhet. Utfordringen er godt forstått – dagens sårbarhetsstyring kan ikke holde tritt med raskt utviklende AI-verktøy, noe som ultimate øker risikoen for troppene som utfører operative oppdrag.

Å vite at verktøyene dine vil lykkes, enten det er en M27 IAR eller AI-drevne taktiske C2 som setter ild på målet, gir tillit i feltet. Når det gjelder programvaresystemer, kan de øke påliteligheten ved å eliminere programvarecontainer-risiko gjennom omfattende Software Supply Chain (SSC)-sikkerhet.

Container-sårbarheter er en økende risiko i forsvarssystemer

Hver programvare-drevet organisasjon sliter med container-relaterte sikkerhetssårbarheter. Forsvarsdepartementet (DoW) har som mål å sette i drift de beste systemene for operative tropper, men dette øker risikoen. Årsaken er at de fleste oppdragsystemer er avhengige av kjerneprogramvare fra Linux-distribusjoner og fellesskapsbaserte programvarebaserte systemer med for store programvarebaserte systemer. Systemer bygget på denne åpne kildekode-programvaren inneholder vanligvis kjente og ukjente Kritiske sårbarheter og eksponeringer (CVEs).

For å løse dette problemet, kurerte bilder som inkluderer fikser for disse CVEs, reduserer dramatisk angrepsflaten. I tillegg representerer unødvendig kode ekstra risiko, da denne koden kan skjule CVEs. Utrolning av hardnete programvarebilder mildner denne risikoen ved å eliminere unødvendig kode. Uten hardning, øker unødvendig kode den sårbare angrepsflaten og introduserer skjulte CVEs. Det er også kritisk å vurdere hver CVE som en del av konteksten hvor den manifesterer seg. CVEs er utnyttbare i miljøer, operativsystemer og maskinvare hvor de er funnet å være reproduserbare. Intelligente skanning, profilering og forståelse av produksjonsprogramvaren vil bestemme om hver enkelt CVE påvirker målmiljøet og identifisere hvilke CVEs er duplisert og bare vises i flere pakker.

AI-kodingverktøy skalerer problemet

AI-kodingverktøy er ressurskrevende motorer som brukes til å utvikle, trene og distribuere modeller, men fokuserer ofte på sluttilstander fremfor å optimalisere operasjonell beregning og lagring. Som resultat, forsterker de sikkerhetsproblemer ved å bruke åpne kildekode-distribusjoner i stedet for kurerte og hardnete bilder.

I dag er AI-kodingverktøyene konstant i endring, har mange åpne kildekode-avhengigheter og deployeres mer omfattende enn tradisjonelle verktøy. Modeller, rammer og støtteservicer oppdateres daglig eller ukentlig i stedet for kvartalsvis eller årlig, og hver ikke-hardnet programvare-artefakt implementert av disse verktøyene forsterker risikoen. Disse er ikke nye risikoer, men med AI er de nå akselererende. For eksempel, vokser sårbarhetsbakloggen raskere ettersom mer programvare deployes. Som bevis, CVE-listen i 2025 var i gjennomsnitt 132 nye sårbarheter per dag, opp 20% fra året før, og tre ganger så mange som i 2020.

Dårlig sårbarhetsstyring fører til operative konsekvenser

Operative konsekvenser fra dårlig sårbarhetsstyring inkluderer:

  • Begrensninger på ATO-tilgjengelige teknologier, med færre AI-verktøy godkjent for produksjon
  • AI-deployeringssenkninger da container-stacker feiler i compliance på oppdrags-tidsplaner
  • Uevne til å konkurrere med motstanderens AI-taktikker, øker oppdragsrisiko
  • Gjentakende høye finansielle kostnader for å håndtere sårbarhetsbakloggen
  • Høyt kvalifiserte ingeniører fokuserer på å jakte og fikse CVEs i stedet for å levere nye funksjoner

Uansett om det er med eller uten AI, må sårbarhetsstyringspraksisene for DoW-løsninger møte oppdrags-tidsplaner. AI-aktiverede plattformer må forbedre cyber-forsvar, ikke øke sikkerhetseksponering. Løsningene må adressere runtime-relevant eksponering, redusere CVE-tellinger og tillate autoriserende myndigheter å skille støy fra oppdrags-påvirkning. Å løse dette problemet holder enheter fra å forfølge enkelt-hardningstiltak, og skaper en konsekvent, data-drevet pipeline.

Den vinnende tilnærmingen for nasjonal forsvar

Den beste sikre prosessen er en som muliggjør raskere, sikrere AI-aktiverede operasjoner, en sterkere null-tillit-container-grunnlag og høy-fidelitet programvare-tilførsel-risikodata for kommandanter.

Forsvarsbyråene bør starte med nær-null CVE-bilder, og deretter eliminere ytterligere sårbarheter ved å fjerne ubrukte komponenter i stedet for å fikse dem for å redusere akseptable risikostier. Hardnete bilder resulterer i mindre angrepsflater og klarere risikonarrativer for å akselerere godkjenning av AI-aktiverede systemer, og frigjør cyberteamene til å fokusere på høyere-prioriterte oppdrag i stedet for endeløs sårbarhets-triage.

I tillegg gir programvarefakturaer (SBOMs), runtime-fakturaer (RBOMs) og hardnete bilder operatører og sikkerhetsteam en lagdelt, runtime-nøyaktig visning av containeriserte AI-arbeidsbelastninger. Denne tilnærmingen støtter direkte null-tillit-prinsipper og samsvare med Enduring Security Framework (ESF)-teamets programvare-tilførsel-synlighetskrav, som viser hva som er i programvaren, dens atferd og leveringsmekanismer.

Modning av DoW-risikovurdering og attestasjonspraksis bør følge containere med maskinleselige artefakter og tekniske sikkerhetsbulletiner. Dette tillater utviklere og operatører å abonnere på nødvendige containere og motta konsekvente risikovurderinger og varslinger hvis nye problemer oppstår. For kommandoen fungerer dette som en praktisk «kontrolllys» på kritiske programvare-stabler, som muliggjør avgjørelser for å gå utenfor kommersiell oppdagelse og inn i direkte oppdrags-sammenstilling på AI-drevne operasjoners hastighet.

Austin Sedaghatpour er leder for offentlige sektors oppdrag hos RapidFort, hvor han støtter offentlige etater i å sikre programvareforsyningskjeden ved å fjerne risikoen ved kilden. Han samarbeider med oppdrags- og teknologiledere for å redusere sårbarheter og angrepsflate i moderne programvaremiljøer gjennom RapidFort sin kontinuerlige trusselutryddingsplattform. Tidligere representerte Austin den israelske regjeringen gjennom Utenriksdepartementet og Nærings- og industridepartementet, og fremmet USA‑Israel‑partnerskap innen cybersikkerhet, innovasjon, investering og kommersialisering av teknologi.