Лидеры мнений

Что говорит нам о будущем обнаружения уязвимостей прибытие моделей ИИ нового поколения

mm
Добавьте Unite.AI в избранные источники в Google

Когда Claude Mythos был анонсирован в апреле, он быстро стал одной из самых обсуждаемых тем в области кибербезопасности в эпоху ИИ. Разработанный компанией Anthropic, новая модель LLM продемонстрировала беспрецедентные возможности в области кибербезопасности и вызвала реакции, которые классифицировали ее как значительный технологический прорыв, а также предупреждения о том, что кибербезопасность может вступить в период беспрецедентных нарушений.

По заявлению Anthropic, модель может самостоятельно обнаруживать большое количество уязвимостей нулевого дня, якобы выявляя ошибки в основных операционных системах и браузерах, включая примеры, которые оставались неоткрытыми в течение десятилетий. Она также смогла объединить отдельные слабости в рабочие многоступенчатые эксплойты.

Ее влияние было настолько драматичным, что к 12 июня правительство США приказало Anthropic приостановить доступ ко всем иностранным гражданам во всем мире, включая сотрудников Anthropic иностранного происхождения. Это было расценено как реакция на опасения, что возможности ИИ в области кибербезопасности могут достичь точки, когда неограниченный доступ может создать неприемлемые, даже неконтролируемые риски.

В рамках проекта Glasswing, программы раскрытия и исправления уязвимостей Anthropic, доступ в настоящее время ограничен примерно для 50 организаций, включая AWS, Apple, Google, Microsoft, CrowdStrike, Cisco и Linux Foundation, среди прочих. Эти компании получили окно для исправления критических систем до того, как уязвимости, выявленные Mythos, будут обнародованы начиная с июля. В этот момент отрасль действительно вступает в новую территорию.

Пересечение Рубикона

Многие согласятся с тем, что прибытие моделей ИИ нового поколения означает, что рубеж в области безопасности был перейден. И давайте будем ясны: основной вопрос не обязательно заключается в появлении конкретной модели, а в возможности (или даже вероятности) того, что обнаружение уязвимостей и разработка эксплойтов сами по себе могут вступить в новую эру, когда ИИ сможет работать в масштабе и скорости, превосходящей возможности человеческих исследователей.

Если это окажется так, последствия распространяются далеко за пределы конкретных уязвимостей; они влияют на предположения, на которых традиционно были основаны процессы управления уязвимостями и исправления. В частности, текущие процессы управления уязвимостями были разработаны в эпоху, когда темп открытий определялся человеческими исследователями. ИИ имеет потенциал фундаментально изменить это уравнение.

Одним из последствий, скорее всего, станет резкий рост количества уязвимостей, входящих в экосистему безопасности. Объемы CVE уже значительно возросли в последние годы, и команды безопасности уже находятся под все возрастающим давлением, даже до того, как полное влияние моделей ИИ нового поколения будет полностью ощущаться.

В этом контексте само обнаружение уязвимостей может больше не быть ограничивающим фактором. Вместо этого бутылочное горлышко смещается в сторону триажа и исправления. Вызов усугубляется тем фактом, что сроки эксплуатации сокращаются годами, и в некоторых случаях эксплойты появляются до того, как патчи становятся доступными, оставляя организации с небольшим временем для реакции.

Операционная готовность становится приоритетом

Итак, какой должен быть обновленный, подходящий подход к управлению уязвимостями? Во-первых, он должен быть рассмотрен как непрерывная операционная способность, поскольку, как оно стоит, окно между обнаружением и развертыванием патчей часто слишком медленное. Команды безопасности должны понимать, какие уязвимости фактически эксплуатируются и какие системы затронуты.

По мере того, как объем результатов увеличивается и время до эксплуатации уменьшается, операционизация ИИ для безопасности станет необходимой. Команды, которые используют передовые возможности обнаружения ИИ (при управлении затратами на токены) и автоматизируют обнаружение, триаж и исправление, будут лучше всего подготовлены к минимизации окон уязвимости и негативных бизнес-воздействий. Это не о том, чтобы обнаружить максимальное количество уязвимостей; это о том, чтобы выявить и исправить наиболее важные проблемы быстро.

Во-вторых, и более важно, модели ИИ нового поколения являются инструментами для киберзащиты. Члены Glasswing могут использовать эти модели для обнаружения и исправления ранее не обнаруженных уязвимостей, желательно с расширенным доступом, чтобы иметь преимущество над атакующими, когда они неизбежно получат доступ к возможностям ИИ нового поколения. Модели ИИ нового поколения являются ценным инструментом для обнаружения; однако они не автоматически решают операционные аспекты управления сканированиями ИИ (что необходимо для сканирования, когда, как оркестрировать сканирование, что делать с результатами, как управлять затратами на токены и т. д.). Независимо от модели (и они будут улучшаться со временем), команды безопасности должны быть в состоянии операционизировать возможности ИИ нового поколения для кибербезопасности быстрее, чем атакующие смогут использовать эти возможности для эксплуатации.

Долгосрочный вызов, стоящий перед организациями, поэтому не заключается в подготовке к одной модели или конкретной волне раскрытий, а в том, могут ли существующие операционные модели адаптироваться к миру, где уязвимости обнаруживаются и используются с беспрецедентной скоростью. Если это сделано неправильно, организации сталкиваются с миром проблем.

Девин Магуайр является старшим менеджером по маркетингу продукции в компании Cycode, где он помогает организациям ориентироваться в быстро меняющемся ландшафте безопасности приложений и сдвиге в сторону безопасности программного обеспечения, основанной на ИИ. Он специализируется на переводе сложных кибербезопасных проблем в убедительные рыночные повествования, с фокусом на ИИ, безопасности приложений, DevSecOps и безопасности цепочки поставок программного обеспечения.