ผู้นำทางความคิด

บทบาทของ AI ในยุคใหม่ของการทดสอบการเจาะระบบ

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

AI กำลังเปลี่ยนแปลงวิธีที่ทีมความปลอดภัยคิดเกี่ยวกับการทดสอบการเจาะระบบ มันสามารถสแกนสภาพแวดล้อมขนาดใหญ่ พบรูปแบบได้อย่างรวดเร็ว และช่วยให้ผู้ทดสอบสามารถผ่านการวิเคราะห์แบบซ้ำๆ ได้ สำหรับทีมที่ต้องเผชิญกับพื้นที่โจมตีที่ขยายใหญ่ขึ้นและทรัพยากรที่จำกัด การสัญญานั้นเป็นสิ่งที่ยากจะเพิกเฉย

แต่ความเร็วสามารถสร้างภาพหลอกได้ การทดสอบที่ผลิตผลลัพธ์มากกว่าไม่ได้หมายความว่าเป็นการทดสอบที่ดีกว่าเสมอไป และเครื่องมือที่ระบุปัญหาได้เร็วกว่าไม่ได้ลดความเสี่ยงเสมอไป คุณค่าของการทดสอบการเจาะระบบไม่เคยมาจากกิจกรรมเพียงอย่างเดียว มันมาจากความเข้าใจว่าความอ่อนแอใดที่สามารถถูกใช้ประโยชน์ได้จริงๆ วิธีการเชื่อมต่อและความเสี่ยงที่แท้จริงที่นำเสนอให้กับธุรกิจ

เมื่อองค์กรเพิ่มการใช้ AI ในด้านความปลอดภัยของไซเบอร์ โดยมี 23% ขององค์กรที่ใช้ระบบ AI ที่มีหน่วยงานและอีก 39% ที่ทดลองใช้ ผู้นำควรสอบถามว่า AI ช่วยได้ตรงไหน มันล้มเหลวที่ไหน และวิธีการหลีกเลี่ยงการเข้าใจผิดระหว่างผลลัพธ์ที่เร็วกว่ากับความปลอดภัยที่แข็งแกร่งกว่า

ปัญหากับความเร็วที่ไม่จำเป็น

AI สามารถพิสูจน์ได้ว่ามีประโยชน์อย่างมากในหลายด้านของการทดสอบ มันสามารถช่วยวิเคราะห์โค้ด ระบุความผิดปกติ สรุปผลลัพธ์ และเร่งการสร้างเอกสาร เมื่อใช้อย่างเหมาะสม มันให้ความสามารถมากขึ้นแก่ทีมความปลอดภัย แต่ความเสี่ยงเกิดขึ้นเมื่อองค์กรรักษาความปลอดภัยมองว่าผลลัพธ์ของ AI เป็นผลลัพธ์ด้านความปลอดภัยโดยอัตโนมัติ

ผลลัพธ์เท็จและผลลัพธ์ที่มีค่าน้อยได้เสมอเป็นส่วนหนึ่งของการบริหารจัดการความอ่อนแอ แต่ AI สามารถผลิตมันออกมาได้เร็วกว่าเดิม ทีมอาจได้รับรายการปัญหาที่อาจเกิดขึ้นมากกว่าเดิม แต่ต้องใช้เวลาในการตรวจสอบว่าปัญหาเหล่านั้นเป็นจริง สามารถใช้ประโยชน์ได้หรือไม่ และเกี่ยวข้องหรือไม่ ซึ่งสามารถสร้างภาพของความก้าวหน้าในขณะที่ย้ายภาระที่แท้จริงกลับไปยังทีมความปลอดภัยที่ยืดเยื้อ

ผู้โจมตีไม่คิดในเรื่องผลลัพธ์ที่แยกจากกัน พวกเขามองหาวิธีการ พวกเขารวมการควบคุมที่อ่อนแอ ลอจิกธุรกิจที่ถูกละเลย การกำหนดสิทธิ์ที่ไม่ถูกต้อง บริการที่ถูกเปิดเผย และพฤติกรรมของมนุษย์ AI สามารถระบุรูปแบบได้ แต่มันล้มเหลวในการเข้าใจบริบทที่ทำให้ปัญหาหนึ่งมีความสำคัญและอีกปัญหาหนึ่งมีความสำคัญน้อยกว่า นั่นคือจุดที่หลายๆ วิธีการที่ใช้ AI เพียงอย่างเดียวล้มเหลว พวกเขาอาจเพิ่มปริมาณโดยไม่ปรับปรุงการตัดสินใจ

บริบทยังคงเป็นส่วนยาก

การทดสอบการเจาะระบบไม่ใช่แค่การออกกำลังกายทางเทคนิค มันเป็นวิธีการเข้าใจว่าผู้โจมตีสามารถเคลื่อนผ่านสภาพแวดล้อมเฉพาะด้วยข้อจำกัดและแรงจูงใจที่เฉพาะเจาะจง ซึ่งทำให้ความเข้าใจบริบทมีความสำคัญอย่างยิ่ง

ปัญหาระดับต่ำในหนึ่งสภาพแวดล้อมอาจไม่เป็นอันตราย แต่ในสภาพแวดล้อมที่แตกต่าง อาจอยู่ใกล้กับข้อมูลที่สำคัญ การทำงานที่สำคัญ หรือการควบคุมอัตลักษณ์ที่เปลี่ยนความเสี่ยงไปทั้งหมด ปัญหาที่ดูไม่สำคัญในการสแกนอาจกลายเป็นปัญหาใหญ่เมื่อจับคู่กับความอ่อนแออื่น

AI สามารถสนับสนุนการวิเคราะห์นั้น แต่ไม่สามารถแทนที่มันได้ ผู้ทดสอบมีอำนาจในการตัดสินใจเพื่อถามคำถามต่อๆ ไป ท้าทายสมมติฐาน และเชื่อมโยงผลลัพธ์ทางเทคนิคกับผลกระทบด้านการปฏิบัติงาน พวกเขารู้ว่าเมื่ออะไรดูแปลก เมื่อกระบวนการทำงานแตกต่างจากที่คาดหวัง หรือเมื่อการควบคุมทำงานในเอกสารแต่ไม่ทำงานในทางปฏิบัติ

ความแตกต่างนั้นกลายเป็นเรื่องสำคัญมากขึ้นเมื่อสภาพแวดล้อมกลายเป็นเรื่องซับซ้อนมากขึ้น ระบบคลาวด์ API การรวมระบบของบุคคลที่สาม แพลตฟอร์ม SaaS ชั้นการระบุตัวตน และแอปพลิเคชัน AI สร้างพื้นที่อื่นๆ ที่ความอ่อนแอสามารถซ่อนตัวได้ รายงานความซับซ้อนของคลาวด์ในปี 2025 ของ HashiCorp พบว่า 52% ขององค์กรอ้างว่าความซับซ้อนของคลาวด์เป็นความท้าทาย hàng đầu ในขณะที่ 42% ระบุว่าการมองเห็นที่ไม่ดีเป็นอุปสรรคสำคัญในการจัดการโครงสร้างพื้นฐานของคลาวด์ ซึ่งเน้นย้ำว่าการระบุและจัดการความเสี่ยงข้ามระบบที่เชื่อมต่อจะยังคงเป็นความท้าทายทางธุรกิจที่สำคัญ และต้องได้รับการปฏิบัติเป็นลำดับความสำคัญด้าน IT ที่สำคัญ

AI ควรขยายความสามารถของผู้ทดสอบ ไม่ใช่แทนที่

การใช้ AI ที่แข็งแกร่งที่สุดในการทดสอบการเจาะระบบจะไม่กำจัดความเชี่ยวชาญของมนุษย์ออกจากกระบวนการ แต่จะให้ความเชี่ยวชาญนั้นมีพื้นที่ในการทำงานมากขึ้น

AI สามารถจัดการงานซ้ำๆ เร่งการค้นพบ และช่วยให้ผู้ทดสอบสามารถประมวลผลข้อมูลจำนวนมากได้ ซึ่งสามารถปล่อยให้ผู้ทดสอบมีเวลาในการมุ่งเน้นไปที่ส่วนที่การตัดสินใจมีความสำคัญที่สุด: การตรวจสอบความสามารถในการใช้ประโยชน์, การค้นหาวิธีการโจมตีที่เชื่อมต่อ, การประเมินผลกระทบทางธุรกิจที่แท้จริง และการจัดลำดับความสำคัญของการแก้ไข

ในทางปฏิบัติ สิ่งนี้ทำให้ AI ไม่ใช่ตัวตัดสินใจอัตโนมัติ แต่เป็นตัวเพิ่มประสิทธิภาพ มันควรระบุความผิดปกติและแนะนำระดับความเสี่ยง จากนั้นให้คนตัดสินใจว่ามันสร้างความเสี่ยงจริงหรือไม่ และควรได้รับการจัดลำดับความสำคัญในการแก้ไขหรือไม่ มันควรสร้างหรือสรุป จากนั้นให้คนรับผิดชอบต่อความถูกต้องและบริบทสุดท้าย

ความรับผิดชอบนั้นมีความสำคัญเมื่อผลลัพธ์เป็นแนวทางในการตัดสินใจของฝ่ายบริหาร การรายงานการปฏิบัติตามกฎระเบียบ หรือลำดับความสำคัญในการแก้ไข ผู้นำด้านความปลอดภัยต้องการความมั่นใจว่าผลลัพธ์ไม่เพียงแต่เร็ว แต่ยังสามารถป้องกันได้ รายงานที่ยาวและเต็มไปด้วยปัญหาที่ไม่ได้รับการตรวจสอบไม่ได้ช่วยอะไรถ้าทำให้ทีมไม่แน่ใจว่าจะเริ่มต้นจากที่ไหน

การทดสอบสมัยใหม่ต้องการแบบจำลองที่กว้างขึ้น

ความท้าทายอื่นๆ ในการอาศัยการทดสอบ AI เพียงอย่างเดียวหรือการประเมินแบบจุดในเวลาคือสภาพแวดล้อมสมัยใหม่ไม่หยุดนิ่งสำหรับเวลานาน แอปพลิเคชันเปลี่ยนแปลง การกำหนดค่าคลาวด์เปลี่ยน API ใหม่ถูกเพิ่ม และอัตลักษณ์สะสมสิทธิ์

การทดสอบที่แม่นยำเมื่อสามเดือนก่อนอาจไม่สะท้อนถึงสถานะปัจจุบันของสภาพแวดล้อมได้ เครื่องมือ AI เพียงอย่างเดียวอาจให้การมองเห็นที่บ่อยขึ้น แต่ก็ยังสามารถพลาดบริบทที่จำเป็นในการเข้าใจเส้นทางโจมตีในโลกแห่งความเป็นจริง

นี่คือเหตุผลที่หลายองค์กรกำลังย้ายไปสู่แนวทางที่ต่อเนื่องและเป็นโปรแกรมในการทดสอบการเจาะระบบ เป้าหมายไม่ใช่แค่การทดสอบบ่อยขึ้น แต่เป็นการสร้างวงจรป้อนกลับที่ชัดเจนระหว่างการค้นพบ การตรวจสอบ การแก้ไข และการทดสอบซ้ำ AI สามารถสนับสนุนวงจรนั้น แต่ความเชี่ยวชาญของมนุษย์ควรขับเคลื่อนการกำกับดูแล

เป้าหมายคือความมั่นใจ ไม่ใช่ปริมาณ

AI จะยังคงกำหนดรูปแบบการทดสอบการเจาะระบบ คำถามคือว่าองค์กรจะใช้มันเพื่อปรับปรุงผลลัพธ์หรือเพียงแค่สร้างกิจกรรมมากขึ้น ทีมความปลอดภัยในปัจจุบันต้องการผลลัพธ์ที่สามารถเชื่อถือได้ แนวทางการแก้ไขที่สะท้อนถึงความเสี่ยงที่แท้จริง และการทดสอบที่แสดงว่าผู้โจมตีอาจดำเนินการในสถานการณ์จริงได้อย่างไร

AI สามารถช่วยเราไปถึงที่นั่น แต่เฉพาะเมื่อจับคู่กับการตรวจสอบของมนุษย์และบริบททางธุรกิจเท่านั้น ในการทดสอบการเจาะระบบ ความเร็วมีความสำคัญ แต่ความมั่นใจมีความสำคัญมากกว่า

วิล สเตรย์ เป็น VP of AI Transformation ที่ NetSPI และผู้นำด้านความมั่นคงไซเบอร์ที่มีประสบการณ์เกือบหนึ่งทศวรรษในด้านการทดสอบการเจาะระบบ, ความมั่นคงคลาวด์ และกลยุทธ์ความมั่นคงระดับองค์กร เขามีความเชี่ยวชาญในการนำ AI มาใช้ในการแก้ไขความท้าทายด้านความมั่นคงสมัยใหม่