Tankeledere

AI sin rolle i den neste eran av pentesting

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

AI endrer måten sikkerhetsteam tenker om penetreringstesting. Det kan skanne store miljøer, avdekke mønster raskt og hjelpe testere å gå gjennom repetitive analyser. For team som møter utvidede angrepsflater og begrensede ressurser, er det et løfte som er vanskelig å ignorere.

Men hastighet kan skape sin egen illusjon. En test som produserer flere funn er ikke automatisk en bedre test, og et verktøy som markerer problemer raskere er ikke alltid reduserer risiko. Verdi av penetreringstesting har aldri kommet fra aktivitet alene. Det kommer fra å forstå hvilke svakheter som faktisk kan utnyttes, hvordan de kjeder og den materielle risiko de presenterer for bedriften.

Ettersom organisasjoner øker bruken av AI i cybersikkerhet, med 23% av organisasjoner som allerede skalerer agens AI-systemer og en annen 39% som eksperimenterer med dem, bør ledere spørre hvor AI hjelper, hvor det svikter og hvordan man unngår å forveksle raskere utgang med sterkere sikkerhet.

Problemet med raskere støy

AI kan være svært nyttig over mange aspekter av testing. Det kan hjelpe med å analysere kode, identifisere anomalier, summerere resultater, utarbeide proof-of-concept logikk og øke dokumentasjonshastighet. Når det brukes godt, gir det sikkerhetsteam mer rekkevidde. Risikoen kommer når organisasjoner behandler AI-genererte funn som sikkerhetsresultater som standard.

Falske positiver og lavverdi funn har alltid vært en del av sårbarhetsstyring, men AI kan produsere dem i en ny hastighet. Et team kan motta en lengre liste over potensielle problemer raskere enn før, bare for å bruke mer tid på å validere om disse problemene er reelle, utnyttbare eller relevante. Dette kan skape inntrykk av fremgang mens det faktiske byrden legges tilbake på strekkede sikkerhetsteam.

Angripere tenker ikke i isolerte funn. De ser etter stier. De kombinerer svake kontroller, oversette forretningslogikk, miskonfigurerte tillatelser, eksponerte tjenester og menneskelig atferd. AI kan identifisere mønster, men det sliter med å forstå konteksten som gjør ett problem akutt og et annet mindre betydningsfullt. Det er der mange AI-kun approacher svikter. De kan øke volum uten å forbedre dommen.

Kontekst er fortsatt den harde delen

Penetreringstesting er ikke bare en teknisk øvelse. Det er en måte å forstå hvordan en angriper kunne bevege seg gjennom et bestemt miljø med en bestemt sett med begrensninger og incitamenter, noe som gjør det viktig å forstå kontekst spesielt.

Et lav-severity problem i ett miljø kan være relativt harmløst. Men i et annet miljø kan det sitte nær sensitive data, en kritisk arbeidsflyt eller en identitetskontroll som endrer risikoen helt. En sårbarhet som ser ubetydelig ut i en skanning kan bli betydelig når den kombineres med en annen svakhet.

AI kan støtte denne analysen, men det kan ikke fullstendig erstatte den. Menneskelige testere bringer dommen til å stille oppfølgende spørsmål, utfordre antagelser og koble tekniske funn til operasjonell innvirkning. De forstår når noe ser udendørs ut, når en arbeidsflyt oppfører seg annerledes enn forventet eller når en kontroll fungerer i dokumentasjon, men ikke i praksis.

Denne distinksjonen blir mer viktig ettersom miljøer blir mer komplekse. Skytsystemer, API-er, tredjeparts-integrasjoner, SaaS-plattformer, identitetslag og AI-applikasjoner skaper flere steder for svakheter å skjule. HashiCorps 2025 Cloud Complexitetsrapport fant at 52% av organisasjoner nevner skykompleksitet som en topputfordring, mens 42% sier at dårlig synlighet er en stor barriere for å håndtere sky-infrastruktur, noe som understreker hvorfor å identifisere og håndtere risiko over sammenkoblede systemer vil fortsette å presenterer en stor forretningsutfordring og må behandles som en nøkkelstrategisk IT-prioritet.

AI bør utvide testere, ikke erstatte dem

Den sterkeste bruken av AI i pentesting vil ikke fjerne menneskelig ekspertise fra prosessen, men heller gi den ekspertisen mer rom å operere.

AI kan håndtere repetitive arbeid, akselerere oppdagelse og hjelpe testere å prosessere større mengder informasjon. Dette kan frigjøre menneskelige testere til å fokusere på områdene hvor dommen betyr mest: validering av utnyttbarhet, finne kjedede angrepsstier, vurdere den faktiske forretningsinnvirkning og prioritere remediering.

I praksis plasserer dette AI ikke som en autonom beslutningstaker, men som en kraftmultiplier. Det bør avdekke anomalier og foreslå risikonivå, deretter la mennesker bestemme om de skaper reell eksponering og om de fortjener remedieringsprioritet. Det bør utarbeide eller summerere, deretter la mennesker være ansvarlige for ultimate nøyaktighet og kontekst.

Denne ansvarligheten betyr når funn guide eksekutivbeslutninger, samvitsfull rapportering eller remedieringsprioriteter. Sikkerhetsledere trenger tillit til at resultater ikke bare er rask, men også forsvarlige. En lang rapport fylt med uvaliderede funn hjelper ikke hvis den lar team usikre på hvor å starte.

Moderna testing trenger en bredere modell

Den andre utfordringen med å være for avhengig av enten AI-kun testing eller tradisjonelle punkt-i-tid vurderinger er at moderne miljøer ikke står stille for lenge. Applikasjoner endrer, skykonfigurasjoner skifter, nye API-er legges til og identiteter akkumulerer tillatelser.

En test som var nøyaktig forrige kvartal kan ikke reflektere den nåværende tilstanden i miljøet. AI-kun verktøy kan gi mer hyppig synlighet, men de kan fortsatt gå glipp av konteksten som trengs for å forstå virkelige angrepsstier.

Dette er hvorfor mange organisasjoner flytter mot en mer kontinuerlig, programmatisk tilnærming til pentesting. Målet er ikke bare å teste oftere. Det er å bygge en tydeligere tilbakemeldingsloop mellom oppdagelse, validering, remediering og gjen-testing. AI kan støtte denne løkken, men menneskelig ekspertise bør drive orkestreringen.

Målet er tillit, ikke volum

AI vil fortsette å forme penetreringstesting. Spørsmålet er om organisasjoner vil utnytte det til å forbedre resultater eller bare generere mer aktivitet. I dag trenger sikkerhetsteam funn de kan stole på, remedieringsveiledning som reflekterer faktisk risiko og testing som viser hvordan angripere kan oppføre seg i virkelige forhold.

AI kan hjelpe oss å nå dit, men bare når strategisk parret med menneskelig validering og forretningskontekst. I pentesting betyr hastighet; men tillit betyr mer.

Will Strei er VP for AI-transformasjon i NetSPI og en sikkerhetsleder med nesten ett tiår med erfaring innen penetreringstesting, sky Sikkerhet og bedriftssikkerhetsstrategi. Han spesialiserer seg på å bruke AI til moderne sikkerhetsutfordringer.