Лидеры мнений

Национальная безопасность требует защиты современных рабочих нагрузок ИИ

mm
Добавьте Unite.AI в избранные источники в Google

Хотя методы кодирования с помощью ИИ и модификации рабочих нагрузок утверждают, что они ускоряют выполнение миссий, они также вводят уязвимости системы. Вызов хорошо понят – современные методы управления уязвимостями не могут идти в ногу с быстро эволюционирующими инструментами ИИ, что в конечном итоге увеличивает риск для войск, проводящих оперативные миссии.

Зная, что ваши инструменты будут успешными, будь то M27 IAR или тактическая система управления ИИ, наносящая удары по цели, это внушает уверенность на поле. Когда речь идет о программных системах, они могут увеличить надежность, исключая риски программных контейнеров посредством комплексной безопасности цепочки поставок программного обеспечения (SSC).

Уязвимости контейнеров представляют растущий риск для программного обеспечения обороны

Каждая программно-ориентированная организация борется с уязвимостями, связанными с контейнерами. Министерство войны (DoW) стремится развернуть лучшие системы для оперативных войск, но это увеличивает риск. Причина заключается в том, что большинство систем миссий полагаются на основное программное обеспечение из дистрибутивов Linux и общественных баз программного обеспечения с чрезмерно большими программными базами. Системы, построенные на этом открытом программном обеспечении, обычно содержат известные и неизвестные Критические уязвимости и уязвимости (CVEs).

Чтобы решить эту проблему, отобранные изображения, включающие исправления этих CVEs, значительно снижают площадь атаки. Кроме того, ненужный код представляет дополнительный риск, поскольку этот код может скрывать CVEs. Развертывание укрепленных программных изображений смягчает этот риск, исключая ненужный код. Без укрепления избыточный код увеличивает уязвимую площадь атаки и вводит скрытые CVEs. Также важно оценить каждую CVE в контексте, в котором она проявляется. CVEs являются эксплуатируемыми в средах, операционных системах и аппаратном обеспечении, где они обнаруживаются как воспроизводимые. Интеллектуальное сканирование, профилирование и понимание программного обеспечения производства определит, влияет ли каждая отдельная CVE на целевую среду, и определит, какие CVEs дублируются и просто появляются в нескольких пакетах.

Инструменты кодирования ИИ масштабируют проблему

Инструменты кодирования ИИ являются ресурсоемкими двигателями, используемыми для разработки, обучения и развертывания моделей, но часто фокусируются на конечных состояниях, а не на оптимизации оперативного вычисления и хранения. В результате они усиливают проблемы безопасности, неосознанно используя открытые дистрибутивы, а не отобранные и укрепленные изображения.

Сегодня инструменты кодирования ИИ постоянно меняются, имеют много открытых зависимостей и развертываются более повсеместно, чем традиционные инструменты. Модели, фреймворки и поддерживающие услуги обновляются ежедневно или еженедельно, а не ежеквартально или ежегодно, и каждый неукрепленный программный артефакт, реализованный этими инструментами, увеличивает риск. Это не новые риски, но с ИИ они теперь ускоряются. Например, запасы уязвимостей растут быстрее, поскольку развертывается больше программного обеспечения. Как свидетельство, список CVE в 2025 году в среднем составил 132 новые уязвимости в день, что на 20% больше, чем в предыдущем году, и в три раза больше, чем в 2020 году.

Плохое управление уязвимостями приводит к оперативным последствиям

Оперативные последствия плохого управления уязвимостями включают:

  • Ограничения на технологии, доступные для ATO, с меньшим количеством инструментов ИИ, одобренных для производства
  • Замедление развертывания ИИ, поскольку контейнерные стеки не проходят проверку на соответствие срокам миссий
  • Неспособность конкурировать с тактикой ИИ противника, увеличивающая риски миссий
  • Повторяющиеся высокие финансовые затраты, необходимые для управления запасами уязвимостей
  • Высококвалифицированные инженеры, сосредоточенные на преследовании и исправлении CVEs, а не на поставке новых возможностей

С ИИ или без него практики управления уязвимостями для решений DoW должны соответствовать срокам миссий. Платформы, оснащенные ИИ, должны улучшать кибербезопасность, а не увеличивать безопасность. Решения выбора должны решать проблему экспозиции в режиме реального времени, снижать количество CVEs и позволять уполномоченным лицам различать шум и влияние миссии. Решение этой проблемы не позволяет подразделениям заниматься отдельными усилиями по укреплению, создавая последовательную, основанную на данных трубу.

Победный подход для национальной обороны

Лучший безопасный процесс – это тот, который позволяет проводить более быстрые, более безопасные операции с ИИ, более сильную основу контейнеров с нулевым доверием и высококачественные данные о рисках цепочки поставок программного обеспечения для командиров.

Агентства обороны должны начинать с изображений с gần нулевыми CVEs, затем исключать дополнительные уязвимости, удаляя неиспользуемые компоненты, а не исправляя их, чтобы снизить допустимые пути риска. Укрепленные изображения приводят к меньшим площадям атаки и более ясным нарративам риска, чтобы ускорить аккредитацию систем, оснащенных ИИ, освобождая киберкоманды от бесконечной триажи уязвимостей и сосредоточения внимания на более высоких приоритетных миссиях.

Кроме того, счета материалов программного обеспечения (SBOMs), счета материалов в режиме реального времени (RBOMs) и укрепленные изображения дают операторам и командам безопасности слоистый, точный вид контейнерных рабочих нагрузок ИИ. Этот подход напрямую поддерживает принципы нулевого доверия и соответствует требованиям команды по обеспечению видимости цепочки поставок программного обеспечения Enduring Security Framework (ESF), показывая, что находится в программном обеспечении, его поведение и механизмы доставки.

Созревание практик оценки и подтверждения рисков DoW должно сопровождаться контейнерами с машинными артефактами и техническими бюллетенями безопасности. Это позволяет разработчикам и операторам подписаться на необходимые контейнеры и получать последовательные оценки рисков и предупреждения, если возникают новые проблемы. Для Команды это действует как практический «индикатор неисправности» на критических программных стеках, позволяя принимать решения, чтобы выйти за пределы коммерческого открытия в прямую выравнивание миссии на скорости операций, оснащенных ИИ.

Austin Sedaghatpour является Руководителем миссии государственного сектора в RapidFort, где он поддерживает государственные агентства в обеспечении безопасности цепочки поставок программного обеспечения, устраняя риски у источника. Он работает с руководителями миссий и технологий, чтобы снизить уязвимости и поверхность атаки в современных программных средах с помощью платформы непрерывного устранения угроз RapidFort. Ранее Остин представлял правительство Израиля через Министерство иностранных дел и Министерство экономики и промышленности, продвигая партнерства США‑Израиль в кибербезопасности, инновациях, инвестициях и коммерциализации технологий.