Líderes de pensamento

O que a chegada dos modelos de IA de fronteira nos diz sobre o futuro da descoberta de vulnerabilidades

mm
Adicione Unite.AI às suas fontes preferidas no Google

Quando o Claude Mythos foi anunciado em abril, ele rapidamente se tornou um dos principais pontos de discussão sobre segurança cibernética da era da IA. Desenvolvido pela Anthropic, o novo LLM demonstrou capacidades cibernéticas sem precedentes e provocou reações que o classificaram como um grande avanço tecnológico, ao lado de advertências de que a segurança cibernética pode estar entrando em um período de perturbação sem precedentes.

De acordo com a Anthropic, o modelo pode descobrir autonomamente um grande número de vulnerabilidades zero-day, relatadamente identificando falhas em principais sistemas operacionais e navegadores, incluindo exemplos que permaneceram não descobertos por décadas. Ele também foi capaz de encadear fraquezas individuais em exploits multi-etapas funcionais.

Seu impacto foi tão dramático que, em 12 de junho, o governo dos EUA ordenou que a Anthropic suspendesse todo acesso à tecnologia para qualquer nacional estrangeiro em todo o mundo, incluindo funcionários estrangeiros da Anthropic. Isso foi amplamente visto como uma reação a preocupações de que as capacidades ofensivas de IA possam ter alcançado um ponto em que o acesso irrestrito possa criar riscos inaceitáveis, até mesmo incontroláveis.

Sob o Projeto Glasswing, o programa de divulgação e remediação da Anthropic, o acesso é atualmente restrito a cerca de 50 organizações, incluindo AWS, Apple (AAPL ), Google, Microsoft (MSFT ), CrowdStrike (CRWD ), Cisco e a Linux Foundation, entre outras. Essas empresas foram dadas uma janela para corrigir sistemas críticos antes que as vulnerabilidades identificadas pelo Mythos sejam divulgadas publicamente a partir de julho. Nesse ponto, a indústria realmente entra em um novo território.

Crossing the Rubicon

Muitos concordariam que a chegada dos modelos de IA de fronteira significa que a segurança cibernética cruzou o Rubicão. E vamos ser claros: a questão central não é necessariamente a emergência de um modelo particular, mas a possibilidade (ou até mesmo a probabilidade) de que a descoberta de vulnerabilidades e o desenvolvimento de exploits possam estar entrando em uma nova era, com a IA capaz de operar em uma escala e velocidade além daquela dos pesquisadores humanos.

Se isso se provar ser o caso, as implicações se estendem muito além de vulnerabilidades específicas; elas afetam os pressupostos sobre os quais os processos de gerenciamento e remediação de vulnerabilidades foram tradicionalmente construídos. Em particular, os processos atuais de gerenciamento de vulnerabilidades foram desenvolvidos em uma era em que os pesquisadores humanos restringiam o ritmo da descoberta. A IA tem o potencial de mudar fundamentalmente essa equação.

Uma consequência provável é um aumento acentuado no número de vulnerabilidades que entram no ecossistema de segurança. Os volumes de CVE já aumentaram dramaticamente nos últimos anos, e as equipes de segurança já estão sob pressão crescente, mesmo antes do impacto total dos modelos de IA de fronteira ser sentido.

Nesse contexto, a descoberta de vulnerabilidades em si pode não ser mais o fator limitante. Em vez disso, o gargalo se desloca para a triagem e remediação. O desafio é agravado pelo fato de que os prazos de exploração vêm diminuindo ao longo dos anos, e em alguns casos, os exploits agora aparecem antes que os patches se tornem disponíveis, deixando as organizações com pouco tempo para reagir.

Operational readiness becomes the priority

Então, como uma abordagem atualizada e adequada para o gerenciamento de vulnerabilidades realmente parece? Em primeiro lugar, ela precisa ser tratada como uma capacidade operacional contínua, porque, como está, a janela entre a descoberta e a implantação do patch é frequentemente muito lenta. As equipes de segurança precisam entender quais vulnerabilidades são realmente exploráveis e quais sistemas são afetados.

À medida que o volume de descobertas aumenta e o tempo para explorar diminui, a operacionalização da IA para segurança se tornará essencial. As equipes que aproveitam as capacidades avançadas de detecção de IA (enquanto gerenciam os custos de token) e automatizam a detecção, triagem e remediação estarão melhor posicionadas para minimizar as janelas de exposição e os impactos negativos nos negócios. Isso não é sobre descobrir a maioria das vulnerabilidades; é sobre identificar e remediar os problemas mais importantes rapidamente.

Em segundo lugar e mais importante, os modelos de IA de fronteira são ferramentas para defesa cibernética. Os membros do Glasswing podem usar os modelos para detectar e corrigir vulnerabilidades anteriormente não detectadas, idealmente com acesso avançado para ter uma vantagem sobre os atacantes quando eles inevitavelmente terão acesso às capacidades de IA de fronteira também. Os modelos de IA de fronteira são uma ferramenta de detecção valiosa; no entanto, eles não resolvem automaticamente os aspectos operacionais de como gerenciar as varreduras de IA (o que é necessário para varrer, quando, como orquestrar a varredura, o que fazer com as descobertas, como gerenciar os custos de token, etc.). Não importa qual modelo esteja sendo usado (e eles melhorarão com o tempo), as equipes de segurança precisam ser capazes de operacionalizar as capacidades de IA de fronteira para segurança cibernética mais rápido do que os atacantes podem aproveitar as capacidades para exploração.

O desafio de longo prazo que as organizações enfrentam, portanto, não é preparar-se para um único modelo ou uma onda particular de divulgações, mas se os modelos operacionais existentes podem se adaptar a um mundo em que as vulnerabilidades são descobertas e armadas a uma velocidade sem precedentes. Se isso der errado, as organizações estarão enfrentando um mundo de problemas.

Devin Maguire é Gerente Sênior, Marketing de Produto da Cycode, onde ajuda as organizações a navegar pelo rápido evoluir do cenário de segurança de aplicativos e a mudança em direção à segurança de software nativa em IA. Ele se especializa em traduzir desafios complexos de cibersegurança em narrativas de mercado convincentes, com foco em IA, segurança de aplicativos, DevSecOps e segurança da cadeia de suprimentos de software.