Liderzy opinii

Bezpieczeństwo Narodowe Wymaga Zabezpieczenia Współczesnych Obciążeń AI

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Podczas gdy praktyki kodowania AI i modyfikacje obciążeń mają przyspieszyć wydajność misji, również wprowadzają lukę w zabezpieczeniach. Wyzwanie jest dobrze zrozumiane – dzisiejsze praktyki zarządzania lukami w zabezpieczeniach nie mogą nadążyć za szybko ewoluującymi narzędziami AI, co w konsekwencji zwiększa ryzyko dla żołnierzy prowadzących misje operacyjne.

Wiedząc, że Twoje narzędzia odniosą sukces, czy to jest M27 IAR czy AI sterowany taktyczny C2, który uderza w cel, daje pewność w terenie. Jeśli chodzi o systemy oprogramowania, mogą one zwiększyć niezawodność poprzez eliminację ryzyka związanego z kontenerami oprogramowania za pomocą kompleksowego zabezpieczenia łańcucha dostaw oprogramowania (SSC).

Luki w Zabezpieczeniach Kontenerów Są Rosnącym Ryzykiem w Oprogramowaniu Obronnym

Każda organizacja zależna od oprogramowania boryka się z lukami w zabezpieczeniach związanymi z kontenerami. Departament Wojny (DoW) dąży do wdrożenia najlepszych systemów dla żołnierzy operacyjnych, ale to zwiększa ryzyko. Powodem jest to, że większość systemów misji opiera się na podstawowym oprogramowaniu z dystrybucji Linuksa i społecznych baz oprogramowania z nadmiernie dużymi liniami oprogramowania. Systemy zbudowane na tym oprogramowaniu open-source zawierają znane i nieznane Krytyczne Luki i Ekspozycje (CVE).

Aby rozwiązać ten problem, starannie wybrane obrazy, które zawierają poprawki dla tych CVE, dramatycznie redukują powierzchnię ataku. Ponadto, niepotrzebny kod reprezentuje dodatkowe ryzyko, ponieważ ten kod może ukrywać CVE. Wdrożenie twardych obrazów oprogramowania łagodzi to ryzyko, eliminując niepotrzebny kod. Bez twardości, nadmiarowy kod zwiększa podatną powierzchnię ataku i wprowadza ukryte CVE. Jest również kluczowe ocenić każdą CVE jako część kontekstu, w którym się pojawia. CVE są wykorzystywane w środowiskach, systemach operacyjnych i sprzęcie, w których są odkrywane jako powtarzalne. Inteligentne skanowanie, profilowanie i zrozumienie oprogramowania produkcyjnego określi, czy każda indywidualna CVE wpływa na docelowe środowisko i określi, które CVE są powtarzane i po prostu pojawiają się w wielu pakietach.

Narzędzia Kodowania AI Zwiększają Problem

Narzędzia kodowania AI są zasobowo-intensywnymi silnikami używanymi do tworzenia, szkolenia i wdrażania modeli, ale często koncentrują się na stanach końcowych, a nie optymalizacji operacyjnego obliczania i przechowywania. W rezultacie, zwiększają one problemy z zabezpieczeniami, używając nie rozróżnialnie dystrybucji open-source zamiast starannie wybranych i twardych obrazów.

Dziś narzędzia kodowania AI ciągle się zmieniają, mają wiele zależności open-source i wdrażają bardziej wszechobecnie niż tradycyjne narzędzia. Modele, ramy i wspierające usługi aktualizują się codziennie lub cotygodniowo, a nie co kwartał lub rok, a każdy niestwardy artifact oprogramowania wdrożony przez te narzędzia zwiększa ryzyko. To nie są nowe ryzyka, ale z AI są one teraz przyspieszane. Na przykład, zapas luk w zabezpieczeniach rośnie szybciej, gdy wdraża się więcej oprogramowania. Jako dowód, lista CVE w 2025 średnio 132 nowe luki w zabezpieczeniach dziennie, co stanowi wzrost o 20% w porównaniu z poprzednim rokiem i trzykrotnie więcej niż w 2020.

Źle Zarządzane Luki w Zabezpieczeniach Prowadzą do Konsekwencji Operacyjnych

Konsekwencje operacyjne złego zarządzania lukami w zabezpieczeniach obejmują:

  • Ograniczenia technologii dostępnych dla ATO, z mniejszą liczbą zatwierdzonych narzędzi AI do produkcji
  • Spowolnienie wdrażania AI, gdy stosy kontenerów nie spełniają wymagań zgodności z terminami misji
  • Niezdolność do konkurowania z taktyką AI przeciwnika, zwiększając ryzyko misji
  • Powtarzające się wysokie koszty finansowe wymagane do zarządzania zapasem luk w zabezpieczeniach
  • Bardzo doświadczeni inżynierowie skupieni na gonieniu i łataniu CVE zamiast dostarczaniu nowych możliwości

Z AI lub bez, praktyki zarządzania lukami w zabezpieczeniach dla rozwiązań DoW muszą spełniać terminy misji. Platformy z AI muszą poprawiać cyberobronę, a nie zwiększać ekspozycję zabezpieczeń. Rozwiązania wyboru muszą rozwiązać problem narażenia w czasie wykonywania, zmniejszyć liczbę CVE i umożliwić urzędnikom autoryzującym odróżnić szum od wpływu misji. Rozwiązanie tego problemu powstrzymuje jednostki przed prowadzeniem jednorazowych wysiłków zabezpieczających, tworząc spójny, oparty na danych potok.

Wygrana Strategia dla Obrony Narodowej

Najlepszy bezpieczny proces jest tym, który umożliwia szybsze, bezpieczniejsze operacje z AI, silniejszą podstawę kontenerów zero-trust i wysokiej jakości dane ryzyka łańcucha dostaw oprogramowania dla dowódców.

Agencje obronne powinny zacząć od obrazów z zerowymi CVE, a następnie wyeliminować dodatkowe luki, usuwając nieużywane komponenty zamiast łatania ich, aby zmniejszyć akceptowalne ścieżki ryzyka. Twarde obrazy skutkują mniejszą powierzchnią ataku i jaśniejszymi narracjami ryzyka, aby przyspieszyć akredytację systemów z AI, uwalniając zespoły cyberbezpieczeństwa, aby skoncentrować się na misjach o wyższej priorytetowości zamiast na niekończącej się triadzie luk w zabezpieczeniach.

Ponadto, faktury materiałowe oprogramowania (SBOM), faktury materiałowe w czasie wykonywania (RBOM) i twarde obrazy dają operatorom i zespołom bezpieczeństwa warstwowy, dokładny widok obciążeń AI w kontenerach. Ten podejście bezpośrednio wspiera zasady zero-trust i jest zgodne z Trwałym Ramieniem Bezpieczeństwa (ESF) wymaganiami widoczności łańcucha dostaw oprogramowania, pokazując, co jest w oprogramowaniu, jego zachowanie i mechanizmy dostarczania.

Dojrzewanie praktyk oceny ryzyka i poświadczania DoW powinno towarzyszyć kontenerom z artifactami maszynowymi i biuletynami technicznymi bezpieczeństwa. To pozwala deweloperom i operatorom na subskrybowanie potrzebnych kontenerów i otrzymywanie spójnych ocen ryzyka i alertów, jeśli pojawią się nowe problemy. Dla Dowództwa, działa to jak praktyczne „światło kontrolne” na krytycznych stosach oprogramowania, umożliwiając podejmowanie decyzji, aby wyjść poza odkrycie komercyjne w kierunku bezpośredniego wyrównania misji z prędkością operacji napędzanych przez AI.

Austin Sedaghatpour jest Liderem Misji Sektora Publicznego w RapidFort, gdzie wspiera agencje rządowe w zabezpieczaniu łańcucha dostaw oprogramowania poprzez eliminowanie ryzyka u źródła. Pracuje z liderami misji i technologii, aby zmniejszyć podatności i powierzchnię ataku w nowoczesnych środowiskach programistycznych dzięki ciągłej platformie eliminacji zagrożeń RapidFort. Wcześniej Austin reprezentował rząd Izraela w Ministerstwie Spraw Zagranicznych oraz w Ministerstwie Gospodarki i Przemysłu, rozwijając partnerstwa USA‑Izrael w dziedzinie cyberbezpieczeństwa, innowacji, inwestycji i komercjalizacji technologii.