Кібербезпека

Bishop Fox інтегрує штучний інтелект у ядро тестування на проникнення застосунків

mm
Додайте Unite.AI до бажаних джерел у Google

Агресивна безпека протягом років була захоплена двома крайнощами: глибоко ручними тестами на проникнення, які не масштабуються, та автоматизованими сканерами, які легко масштабуються, але видають великий обсяг низькоякісних результатів. У своєму останньому оголошенні, Bishop Fox описує третій шлях – той, який поєднує штучний інтелект безпосередньо з експертним тестуванням на проникнення, а не розглядає його як заміну людської уваги.

У центрі оновлення знаходиться Cosmos AI, пропрієтарний двигун, розроблений для поліпшення того, як тести Бішоп Фокс досліджують застосунки, моделюють поведінку атакувальників та підтверджують реальні ризики в великих портфелях застосунків.

Що таке тестування на проникнення та чому воно має значення

Тестування на проникнення – це контрольоване навчання, під час якого фахівці з безпеки імітують реальні атаки на застосунок, систему або середовище, щоб виявити слабкості до того, як це зроблять противники. На відміну від перевірок, зумовлених вимогами законодавства, або автоматизованих сканерів вразливостей, тестування на проникнення призначене для відповіді на глибше питання: як це система може бути скомпрометована на практиці?

У сфері безпеки застосунків зокрема тести на проникнення аналізують, як користувачі автентифікуються, як дані передаються через застосунок, як реалізуються права доступу та як взаємодіють різні компоненти. Метою є не тільки виявлення помилок, а й розуміння того, чи можна об’єднати, використати або підвищити вплив слабкостей на застосунок, наприклад, викликати витік даних, захоплення облікових записів або рух у бік інших систем.

Саме тому тестування на проникнення традиційно залежало від висококваліфікованих людей. Реальні атакувальники адаптуються, поєднують техніки та використовують бізнес-логіку способами, які автоматичні інструменти важко відтворити. Однак ця глибина історично коштувала масштабу та швидкості.

Від тестування в певний момент часу до покриття портфеля

Сучасні підприємства рідко мають труднощі з тестуванням окремого застосунку. Викликом є покриття. Організації часто експлуатують десятки або сотні внутрішньо розроблених та сторонніх застосунків, які постійно змінюються через часті розгортання.

Бішоп Фокс позиціонує Cosmos AI як засіб розширення тестування на проникнення за рамки ізольованих, точкових у часу взаємодій. Прискорюючи відкриття та мапування багатьох застосунків одночасно, тести можуть оцінити ширші портфелі без жертвування глибиною. Це дозволяє організаціям рухатися ближче до безперервної гарантії, а не періодичних знімків стану безпеки.

Як Cosmos AI змінює робочий процес тестування

Cosmos AI функціонує як внутрішній прискорювальний шар, а не як продукт автоматизації, орієнтований на клієнта. Він допомагає тестирам у завданнях, які традиційно споживають великі частини тесту на проникнення, таких як визначення досяжної функціональності, перерахування поверхонь атаки та моделювання потенційних шляхів атакувальника.

Знижуючи час, витрачений на попередню роботу, тести можуть зосередити більше уваги на складних сценаріях, у яких взаємодіють вразливості. Ці ланцюгові слабкості – часто включаючи автентифікацію, авторизацію та логіку застосунку – серед найбільш руйнівних, але найважче виявити за допомогою традиційного сканування.

Людська перевірка як проектний обмежувач

Визначальною особливістю цього підходу є те, що сигнали, згенеровані штучним інтелектом, ніколи не передаються безпосередньо клієнтам. Кожне виявлення переглядається, підтверджується та контекстуалізується експертним тестирем перед включенням до звіту.

Це має значення, оскільки результати тестування на проникнення використовуються для прийняття реальних рішень: що виправити спочатку, що можна відкласти, а що становить існування ризику. Забезпечуючи, щоб всі виявлення були підтверджені та могли бути використані, Бішоп Фокс намагається зберегти довіру, традиційно пов’язану з високоякісним ручним тестуванням, одночасно користуючись швидкістю, забезпеченою штучним інтелектом.

Швидші результати без торгівлі точністю

Інтеграція Cosmos AI має прямий вплив на графік. За даними оголошення, клієнти можуть отримати перевірені виявлення за кілька днів, а не тижнів, а остаточні результати зазвичай надсилаються протягом п’яти робочих днів.

Для організацій, які випускають програмне забезпечення безперервно, цей коротший цикл зворотного зв’язку зменшує вікна вразливості та допомагає командам з безпеки тісніше корелювати з циклами розробки – без примушування їх просіювати великий обсяг неперевірених сповіщень.

Перехід за рамки програм безпеки, керованих сканерами

Багато програм безпеки сильно залежать від автоматизованих сканерів, які видають тисячі виявлень з обмеженим контекстом. Хоча вони корисні для загальної гігієни, ці інструменти часто мають труднощі з розрізненням теоретичних проблем та реальних ризиків.

Підкреслюючи реалістичне тестування атакувальників, автентифікований доступ до застосунку та шляхів експлуатації, перевірених людиною, Бішоп Фокс позиціонує тестування на проникнення як механізм пріоритезації, а не як звітну діяльність. Результатом є менше виявлень, але ті, які відображають безпосередньо, як атакувальник фактично скомпрометує середовище.

Сигнал того, куди рухається агресивна безпека

Натомість того, щоб позиціонувати штучний інтелект як заміну тестирам на проникнення, модель Cosmos AI розглядає його як інфраструктуру – щось, що розширює охоплення, прискорює розуміння та усуває тертя з експертних робочих процесів.

Оскільки екосистеми застосунків продовжують зростати у складності, підходи, які поєднують масштабованість, забезпечену штучним інтелектом, з людською увагою, ймовірно, визначать наступну фазу агресивної безпеки. Оголошення Бішоп Фокс пропонує конкретний приклад того, як саме тестування на проникнення еволюціонує, щоб задовольнити цю реальність.

Антуан є видним лідером і засновником Unite.AI, який рухається незмінною пристрастю до формування та просування майбутнього штучного інтелекту та робототехніки. Як серійний підприємець, він вважає, що штучний інтелект буде таким же революційним для суспільства, як і електрика, і часто захоплюється потенціалом революційних технологій і штучного інтелекту загального призначення.

Як футуролог, він присвячений вивченню того, як ці інновації будуть формувати наш світ. Крім того, він є засновником Securities.io, платформи, орієнтованої на інвестиції в передові технології, які переінакшують майбутнє і змінюють цілі сектори.