Tankeledare

Nationell säkerhet kräver säkring av moderna AI-arbetsbelastningar

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Medan AI-drivna kodningspraktiker och arbetsbelastningsmodifieringar påstår sig accelerera uppdragets prestanda, introducerar de också systemsvagheter. Utmaningen är väl förstådd – dagens sårbarhets hanteringspraktiker kan inte hålla jämna steg med snabbt utvecklande AI-verktyg, vilket i slutändan ökar risken för trupper som genomför operativa uppdrag.

Att veta att dina verktyg kommer att lyckas, oavsett om det är en M27 IAR eller den AI-drivna taktiska C2 som sätter eld på målet, skapar förtroende på fältet. När det gäller programvarusystem kan de öka tillförlitligheten genom att eliminera programvarukontainersrisker genom omfattande programvaruförsörjningskedje (SSC) säkerhet.

Container-sårbarheter är en ökande risk i försvarsprogramvara

Varje programvarudriven organisation kämpar med container-relaterade säkerhetssårbarheter. Försvarsdepartementet (DoW) syftar till att fältet de bästa systemen till operativa trupper, men detta ökar risken. Anledningen är att de flesta uppdragssystem bygger på kärnprogramvara från Linux-distributioner och community-programvarubaser med alltför stora programvarubaslinjer. System byggda på denna öppen källkodsprogramvara innehåller vanligtvis kända och okända kritiska sårbarheter och exponeringar (CVE).

För att åtgärda detta problem minskar kuraterade bilder som innehåller korrigeringar för dessa CVE dramatiskt angreppsytan. Dessutom representerar onödig kod ytterligare risk, eftersom denna kod kan dölja CVE. Distribution av härdade programvarubilder mildrar denna risk genom att eliminera onödig kod. Utan härdning ökar den sårbara angreppsytan och introducerar dolda CVE. Det är också kritiskt att utvärdera varje CVE som en del av sammanhanget där den manifesterar sig. CVE är utnyttjbara i miljöer, operativsystem och maskinvaror där de upptäcks vara reproducerbara. Intelligenta skanning, profilering och förståelse av produktionsprogramvaran kommer att avgöra om varje enskild CVE påverkar målmiljön och identifiera vilka CVE som är dubblett och bara visas i flera paket.

AI-kodningsverktyg förstärker problemet

AI-kodningsverktyg är resurskrävande motorer som används för att utveckla, träna och distribuera modeller, men fokuserar ofta på slutpunkter snarare än att optimera operativ beräkning och lagring. Som ett resultat förstärker de säkerhetsproblem genom att ostrukturerat använda öppen källkodsdistributioner snarare än kuraterade och härdade bilder.

Dagens AI-kodningsverktyg förändras ständigt, har många öppen källkodsberoenden och distribueras mer allmänt än traditionella verktyg. Modeller, ramverk och stödtjänster uppdateras dagligen eller veckovis snarare än kvartalsvis eller årsvis, och varje icke-härdad programvarukomponent som implementeras av dessa verktyg förstorar risken. Dessa är inte nya risker, men med AI förstoras de nu. Till exempel växer sårbarhetsbackloggen snabbare när mer programvara distribueras. Som bevis CVE-listan 2025 i genomsnitt 132 nya sårbarheter per dag, en ökning med 20% jämfört med föregående år, och tre gånger så många som 2020.

Dålig sårbarhets hantering ger operativa konsekvenser

Operativa konsekvenser av dålig sårbarhets hantering inkluderar:

  • Begränsningar på ATO-tillgängliga teknologier, med färre AI-verktyg godkända för produktion
  • AI-distributionsförseningar när containerstackar misslyckas med att uppfylla kraven på uppdrags tidslinjer
  • Oförmåga att konkurrera med motståndar-AI-taktik, vilket ökar uppdragsrisker
  • Återkommande höga finansiella kostnader för att hantera sårbarhetsbacklog
  • Högt kvalificerade ingenjörer som fokuserar på att jaga och laga CVE snarare än att leverera nya funktioner

Med eller utan AI måste sårbarhets hanteringspraktiker för DoW-lösningar uppfylla uppdrags tidslinjer. AI-aktiverade plattformar måste förbättra cybersäkerheten, inte öka säkerhetsexponeringen. Lösningar som väljs måste hantera exponering som är relevant för körning, minska CVE-antal och tillåta auktoriserande tjänstemän att skilja brus från uppdragspåverkan. Att lösa detta problem hindrar enheter från att bedriva enskilda härdningsinsatser och skapar en konsekvent, data-driven pipeline.

Den vinnande strategin för nationell försvar

Den bästa säkra processen är den som möjliggör snabbare, säkrare AI-aktiverade operationer, en starkare noll-trust-containergrund och högkvalitativ programvaruförsörjningskedje-riskdata för befälhavare.

Försvarsmyndigheter bör börja med nästan noll CVE-bilder, sedan eliminera ytterligare sårbarheter genom att ta bort outnyttjade komponenter istället för att laga dem för att minska acceptabla riskvägar. Härdade bilder resulterar i mindre angreppsytor och tydligare riskberättelser för att påskynda ackreditering av AI-aktiverade system, vilket frigör cyberteam för att fokusera på högprioriterade uppdrag istället för oändlig sårbarhetstriage.

Dessutom ger programvarufakturor (SBOM), körningsfakturor (RBOM) och härdade bilder operatörer och säkerhetsteam en skiktad, körningskorrekt vy av containeriserade AI-arbetsbelastningar. Detta tillvägagångssätt stöder direkt noll-trust-principer och överensstämmer med Enduring Security Framework (ESF) teamets krav på programvaruförsörjningskedje-synlighet, som visar vad som finns i programvaran, dess beteende och leveransmekanismer.

Uppnående DoW-riskbedömning och intygandeprocesser bör åtföljas av containrar med maskinläsbara artefakter och tekniska säkerhetsbulletiner. Detta tillåter utvecklare och operatörer att prenumerera på behövliga containrar och ta emot konsekventa riskpoäng och varningar om nya problem uppstår. För kommando fungerar detta som en praktisk “kontrollampa” för kritiska programvarustaplar, vilket möjliggör beslut för att gå utöver kommersiell upptäckt till direkt uppdragsanpassning i AI-drivna operationers takt.

Austin Sedaghatpour är Public Sector Mission Lead på RapidFort, där han stödjer myndigheter i att säkra mjukvaruförsörjningskedjan genom att eliminera risk vid källan. Han arbetar med uppdrags‑ och teknikledare för att minska sårbarheter och attackytan i moderna mjukvarumiljöer via RapidFort:s kontinuerliga plattform för hoteliminering. Tidigare representerade Austin Israels regering genom Utrikesdepartementet och Närings‑ och industridepartementet och främjade USA‑Israel‑partnerskap inom cybersäkerhet, innovation, investeringar och kommersialisering av teknik.