Лідери думок

Штучний інтелект змінює безпеку відкритого програмного забезпечення. Відповідальність за життєвий цикл програмного забезпечення повинна змінитися разом з ним.

mm
Додайте Unite.AI до бажаних джерел у Google

Коли Drupal розголосив CVE-2026-9082 у травні, спроби використання були повідомлені вже через 48 годин. Це зменшення терміну між розголошенням і використанням ілюструє нову реальність, з якою стикаються організації, що використовують відкрите програмне забезпечення. У них залишилося менше часу, ніж будь-коли раніше, щоб оцінити ризик і відреагувати до того, як вразливості будуть активно націлені.

Штучний інтелект прискорює цю зміну, суттєво збільшуючи швидкість і масштаб відкриття вразливостей. Коли відкриття вразливостей прискорюється, виклик для підприємств Already не лише полягає у визначенні вразливостей; це забезпечення того, щоб програмне забезпечення, на яке вони залежать, залишається безпечним, підтримуваним і стійким протягом усього життєвого циклу.

Штучний інтелект прискорює загрози швидше, ніж підприємства можуть відреагувати

Інструменти, що використовують штучний інтелект, прискорюють відкриття вразливостей і знижують бар’єр для розробки експлойтів, зменшуючи час, який мають організації для оцінки ризику і відреагування. Оновлені промислові прогнози від FIRST зараз передбачають, що майже 66 000 CVE будуть розголошені у 2026 році, що на 11% більше, ніж прогнозувалося у лютому, після того, як розголошення пройшли на 46% вище прогнозованого темпу через квітень.

FIRST правильно зазначає, що експлуатований ризик не зростав у тому ж темпі, що й суровий обсяг, і що KEV і EPSS можуть поглинути цей сплеск. Але тріаж і патч припускають, що патч існує. Для програмного забезпечення, побудованого на основі завершених фреймворків, цього немає, і вся модель пріоритезації руйнується саме в той момент, коли це має найбільше значення.

Між тим, команди з безпеки не працюють на швидкості машин. їм все ще потрібно визначити, які системи постраждали, оцінити ризик для бізнесу, протестувати виправлення і розгорнути оновлення без порушення операцій. Для організацій, що залежать від відкритого програмного забезпечення, цей виклик стає ще більшим, коли бізнес-критичні компоненти досягли кінця життя і більше не отримують патчів безпеки від своїх оригінальних розробників.

Результатом є зростаючий розрив між виявленням вразливостей і їх фактичним усуненням. Організаціям потрібно більше, ніж лише видимість вразливостей. їм потрібно бути впевненими, що програмне забезпечення, на яке вони залежать, залишиться безпечним і підтримуваним протягом усього життєвого циклу.

Непідтримуване програмне забезпечення стає зростаючим ризиком для підприємств

Багато організацій продовжують використовувати завершені версії відкритих фреймворків, таких як Drupal, Spring і AngularJS, оскільки заміна бізнес-критичних додатків є дорогою, порушує роботу і часто займає роки.

Ця реальність все частіше зіштовхується з новими регуляторними очікуваннями. Фреймворки, такі як Закон ЄС про кіберстійкість, DORA, NIS2 і PCI DSS 4.0, ставлять більший акцент на підтримці програмного забезпечення, видимості ланцюга постачання та тривалій підтримці програмного забезпечення, роблячи непідтримуване програмне забезпечення зростаючою проблемою з точки зору дотримання вимог і операційної діяльності.

Оскільки модернізація часто займає роки, організаціям потрібно мати стратегію для підтримання безпеки та підтримки програмного забезпечення протягом переходу.

Організаціям потрібно бачити життєвий цикл, а не лише вразливості

Більшість організацій вклали багато коштів у інструменти, призначені для виявлення вразливостей у своїх середовищах. Ці інструменти відповідають на питання, де знаходяться вразливості. Вони не відповідають на інше питання, яке стає все більш важливим: Чи підтримується це програмне забезпечення?

Відповідь на це питання вимагає від організацій дивитися за межі управління вразливостями. їм потрібно бачити, чи активно підтримуються бізнес-критичні компоненти відкритого програмного забезпечення, чи наближаються до кінця життя, чи більше не отримують підтримку від спільноти, і мати стратегію для підтримання безпеки цих систем до завершення модернізації.

Лідери підприємств повинні зосередитися на трьох пріоритетах:

  • Знайте, що ви володієте. Визначте непідтримуване програмне забезпечення до того, як вразливості, аудити чи інциденти змусять вас займатися цим, і зрозумійте, які бізнес-критичні додатки залежать від нього.
  • Плануйте безпечну модернізацію. Будьте включені до життєвого циклу планування під час закупівель, розробки та модернізації стратегій, з чіткими планами щодо підтримання безпеки програмного забезпечення протягом переходу.
  • Відносіться до підтримки програмного забезпечення як до бізнес-пріоритету. Коли екосистеми програмного забезпечення стають все більш складними, довгострокова підтримка програмного забезпечення повинна розглядатися як стратегічна бізнес-капабільність, а не просто технічна проблема.

Штучний інтелект змінює, як створюється програмне забезпечення, як виявляються вразливості і як швидко організації очікують відреагувати. Що не змінилося, так це відповідальність підприємства за підтримання безпеки програмного забезпечення, на яке вони вже залежать. Коли штучний інтелект змінює безпеку відкритого програмного забезпечення, успіх буде залежати від того, щоб відповідальність за життєвий цикл програмного забезпечення розглядалася як основна можливість безпеки, а не лише технічна проблема.

Організації, які досягнуть успіху, не обов’язково будуть тими, які патчують найшвидше. Вони будуть тими, які зможуть впевнено керувати ризиком програмного забезпечення протягом усього його життєвого циклу, підтримуючи безпеку та операційну діяльність бізнес-критичних додатків під час модернізації на власних умовах.

Грег Аллен є головним технічним директором у HeroDevs, провідному постачальнику рішень з безпеки для ідентифікації, усунення та запобігання ризикам у програмному забезпеченні з відкритим кодом, яке досягло кінця терміну служби.