Düşünce Liderleri

Sıfır Gün Açıklarını Kazanamayacağı Bir Yarışa Dönüştüren AI Ajanları

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Yıllarca, sıfır gün açıkları tehlikeliydi, ancak nadirdiler ve büyük ölçekte sömürmeleri zordu. Birini bulmak için sabır, uzman beceri ve yazılım davranışına derin bir anlayış gerekiyordu. Nicole Perlroth ve diğer gazetecilerin raporladığı gibi, sıfır günlerin ticareti vardı ve ulus devletler onları son derece değerli siber silahlar olarak görüyordu.

Bugün sıfır günler geniş çapta mevcuttur.几乎 herkes açık kaynaklı AI modellerinin veya özel AI’lerin seperti Claude ve OpenAI’nin yardımıyla yeni onesini kendi başına bulabilir.

Kod yazmak, günlükleri özetlemek ve güvenlik operasyonlarını hızlandırmaya yardımcı olan aynı gelişmeler, aynı zamanda hataları aramak, açıkları zincirlemek ve sömürme yollarını makine hızında test etmek için de kullanılabilir. Saldırganlar artık her bağımlılığı manuel olarak incelemek, her uygulamayı tersine mühendislik yapmak veya bir zayıflık için haftalarca araştırma yapmak zorunda değildir. AI ajanları bu işin çoğunu otomatikleştirebilir, kod tabanlarını keşfedebilir, açık sistemleri tarayabilir, hipotezler üretebilir ve bir şey faydalı bulana kadar yineleyebilir.

Bu, sıfır gün sömürüsünün ekonomisini değiştirir. Bir insan saldırganı yalnızca en umut verici hedefleri takip edebilir. Bir AI destekli saldırgan çok daha fazla yazılımla, çok daha hızlı ve çok daha az yorgunlukla ilgilenebilir. Çoğu girişimin başarısız olmasına rağmen, girişimlerin sayısı başarının daha olası olmasını sağlar. Siber güvenlikte, ölçek souvent nadir olayları rutin haline getirir.

AI Sıfır Gün Arama Yüzeyini Genişletiyor

Bu nedenle sıfır günler daha acil bir kurumsal risk haline geliyor. Modern yazılım, herhangi bir saldırganın önce keşfedeceği her zayıflıktan önce tam olarak anlamak için çok büyük, çok bağlantılı ve üçüncü taraf bileşenlere çok bağımlıdır. Çoğu şirket, ticari platformlar, açık kaynaklı kütüphaneler, bulut hizmetleri, SaaS uygulamaları, API’ler, kimlik sistemleri, kenar cihazları ve iç araçların karmaşık bir karışımına güveniyor. Her katman potansiyel zayıflıkları tanıtır. Her entegrasyon yeni saldırı yolları oluşturur. Her güncelleme risk profilini sessizce değiştirebilir.

Rahatsız edici gerçeklik, her türlü yazılımda keşfedilmemiş bir miktar zayıflık olduğudur. Bunların bir kısmı eski kodda, bir kısmı yeni kodda, bir kısmı takip edilmeyen bağımlılıklarda ve bir kısmı da güvenli görünen bileşenler arasındaki etkileşimlerde ortaya çıkar. AI ajanları bu karmaşıklığı keşfetmeye uygunlar, çünkü geniş, sürekli ve uyarlanabilir bir şekilde arama yapabilirler.

Savunucular imkansız bir yama sorununa karşı karşıyalar. Bilinmeyen bir zayıflığı yamayamazsınız. Her teorik zayıflığı eşit olarak önceliklendiremezsiniz. Yazılımın, yapılandırmanın ve kullanıcı davranışının her kombinasyonunu dağıtımdan önce tam olarak test edemezsiniz. Olgun bir zayıflık yönetimi programı bile genellikle bilinen CVE’ler, satıcı danışmanları ve tehdit istihbarat beslemeleri etrafında inşa edilir. Bunlar gereklidir, ancak keşiften sonra gelir. AI hızlandırılmış sıfır gün avcılığı dünyasında, keşif ilk olarak bir saldırganın elinde olabilir.

Bu, bir çekiç ve çekiç oyunu yaratır. Bir zayıflık bulunur. Bir yama aceleyle uygulanır. Sömürme, komşu bir sisteme, farklı bir bağımlılığa veya yeni ortaya çıkan bir arabirime kayar. Güvenlik ekipleri cevap verir, ancak artımlı iş yükü sürekli genişler. AI, her iki tarafta da çekiç hızını artırır, ancak saldırganlar genellikle ilk olarak yararlanırlar, çünkü yalnızca bir geçerli yolu bulmaları gerekir. Savunucular ise hepsini korumak zorundadır.

Uzun vadeli cevap, AI’den kendisi gelebilir. AI sistemleri kod oluşturma, inceleme ve test etme konularında iyileştikçe, yazılımın üretim aşamasına ulaşmadan önce tüm zayıflık sınıflarını ortadan kaldırmaya yardımcı olmalıdırlar. Güvenli tasarım geliştirme, AI’nin sürekli olarak kodu incelemesi, güvensiz kalıpları tanımlaması, sömürülebilirliği modellemesi ve gerçek zamanlı olarak düzeltmeler önermesi durumunda çok daha pratik hale gelebilir. Sonunda, ortak bellek hataları, enjeksiyon açıkları, kimlik doğrulama hataları ve güvensiz yapılandırmaların dramatically azaltıldığı bir noktaya ulaşabiliriz, çünkü AI destekli mühendislik bunları erken keşfeder. DeepTempo’daki çalışmalarımızda, yazılımlarımızda daha güvenli dillerin, örneğin Rust’un, daha fazla kullanımını görüyoruz; Rust bazı yönlerden daha zor kodlanabilir, ancak daha güvenli ve AI sayesinde kodlanması çok daha kolay hale geldi.

Savunucular Yama Hızından Saldırı Dayanıklılığına Geçmeli

Tüm yazılımların yamalandığı veya daha güvenli bir şekilde yeniden yazıldığı bir gelecek peşinde olmak değerlidir, ancak teorik olarak ne kadar mümkün olduğu belirsizdir. Her durumda, henüz gelmediğini ve birçok yıl gelmeyeceğini biliyoruz. Bugün üretilen AI kodları hala zayıflıklar içerebilir. AI güvenlik araçları hala bağlamı kaçırmaya devam edebilir. Bugün şirketlerin ortamları hala biriken teknik borçla doludur. Saldırganlar already otomasyonu daha hızlı hareket etmek için kullanıyor, savunucular ise AI’yi mevcut iş akışlarına, onay zincirlerine ve risk modellerine entegre etmeye çalışıyor ve LLM’lerin saldırıları tespit etmede faydasız olduğunu keşfediyor.LLM’lerin algılama performansıyla ilgili daha fazla bilgi, son açık kaynaklı benchmark’lar gibi SOC Bench’de bulunabilir. Örneğin, SOC Bench’in arkasındaki mühendisler, en iyi LLM’lerin %20’lik bir yanlış pozitif oranına sahip olduğunu ve tipik bir büyük güvenlik ortamının ölçeklerinde günlük yüz milyonlarca dolarlık bir maliyeti olacağını keşfettiler.Tüm bu faktörlerin bir sonucu olarak, AI’nin yükselişi şu anda saldırganları daha çok destekliyor.

Maalesef, organizasyonların bazı bilinmeyen zayıflıkların saldırganlar tarafından önce keşfedileceğini varsaymaları gerekir. Dahası, geliştirilmiş oltalama ve yaygın kimlik yakalama nedeniyle, saldırganlar artık basitçe giriş yapabilir.Kısacası, en azından orta vadede, güvenlik stratejisi tamamen önleme üzerine dayanamaz. Önleme kritiktir, ancak daha hızlı algılama, daha güçlü davranışsal analiz ve daha sıkı kapsama ile eşleştirilmelidir.

Çeşitli organizasyonlar recently önerdiği gibi, NIST, Beş Göz ve Ulusal Bilim Akademisi, AI destekli saldırganların yükselişi nedeniyle, güvenlik ekiplerinin normalin neye benzediğini anlamak için yaklaşımını yeniden değerlendirmelidir. Sıfır gün sömürmeleri genellikle bilinen imzaları atlatır, ancak masih izler bırakır, bugün en güçlü sınıflandırma modelleri bunları görebilir ve ayırt edebilir. Örneğin, saldırılar, beklenmeyen erişim modelleri, anormal ayrıcalık kullanımı, beklenmeyen işlem faaliyeti, tuhaf kimlik akışları veya çevrelerinin temel çizgisine uymayan, birleştirildiğinde veri hareketi gösterebilir. Özel olarak tasarlanmış AI, savunucuların bu sinyalleri daha sớm bulmasına yardımcı olabilir, özellikle saldırı kendisi yeniyse.

Ayrıca, şirketler saldırıların etkisini azaltmalıdır. Segmentasyon, en düşük ayrıcalık, güçlü kimlik denetimi, sürekli izleme ve hızlı izolasyon, bilinmeyen zayıflıkların sömürülmesi durumunda daha önemlidir. Bir saldırgan sıfır gün kullanarak girerse, bir sonraki soru, ne kadar ilerleyebileceği ve ne kadar sürede tespit edileceğidir. Bu pencere ne kadar küçükse, sömürme o kadar az değerli olur.

Bu anda temiz bir duraklama düğmesi yoktur. AI ajanları sürekli olarak gelişecektir. Saldırgan deneyimi sürekli olarak hızlanacak. Denenecek sistemlerin sayısı sürekli olarak artacaktır. Siber güvenlik topluluğunun görevi, savunma AI’nin aynı hızda olgunlaşmasını sağlamaktır.

Sıfır günler her zaman hızı, yaratıcılığı ve asimetriyi ödüllendirmiştir. AI ajanları tümünü güçlendirir. Uyum sağlayan organizasyonlar, AI’yi sadece güvenlik ekipleri için bir verimlilik katmanı olarak değil, aynı zamanda bilinmeyen tehditleri verimli ve doğru bir şekilde tespit etmek, binlerce diğerinin bir ihlal olduğunu gösteren görünüşte zayıf sinyalleri önceliklendirmek ve bir sömürülen zayıflık bir şirket çapında kriz haline gelmeden önce cevap vermek için özel olarak tasarlanmış AI olarak kullanacaktır.

Evan Powell, derin öğrenme konusunda hem pratik hem de akademik deneyimlere sahip çok yönlü bir girişimcidir. Sektörün birçok alanındaki geçişin hızlanmasına katkıda bulunan şirketlerin kurucu CEO'su olarak görev yapmıştır. Bunlar arasında ses ve video iletişimi, bulut yerel veri, güvenlik otomasyonu, makine öğrenimi için veri yönetimi ve kaos mühendisliği ve dayanıklılık mühendisliği bulunmaktadır. 2022 yılında, veri bilimini ve makine öğrenimini kullanarak sahtekarlık ve Sybil saldırılarına karşı mücadele etmek amacıyla OpenData Topluluğunu kurmuştur. Bu, 2023 yılında siber güvenliği için toplu zekayı ve derin öğrenmeyi kullanmak amacıyla DeepTempo'yu kurma kararına yol açmıştır.