Лідери думок

Чи вирішать LLM та Генеративний AI 20-річну проблему безпеки застосунків?

mm
Додайте Unite.AI до бажаних джерел у Google

У постійно змінюваному ландшафті кібербезпеки залишається постійним викликом залишатися на крок попереду зловмисних акторів. Протягом двох десятиліть проблема безпеки застосунків зберігалася, а традиційні методи часто не могли виявити та поміятити нові загрози. Однак обіцяюча нова технологія, Генеративний AI (GenAI), готується революціонізувати цю галузь. У цій статті ми дослідимо, як Генеративний AI стосується безпеки, чому він вирішує давні проблеми, які попередні підходи не могли вирішити, які потенційні порушення він може принести до екосистеми безпеки та як він відрізняється від старих моделей машинного навчання (ML).

Чому проблема вимагає нової техніки

Проблема безпеки застосунків є багатовимірною та складною. Традиційні заходи безпеки в основному спиралися на підхід до співпадіння шаблонів, виявлення на основі підписів та правило-орієнтовані підходи. Хоча ці методи ефективні в простих випадках, вони не можуть вирішити творчі способи, якими розробники пишуть код та конфігурують системи. Сучасні противники постійно еволюціонують свої тактики атак, розширюють поверхню атаки та роблять підхід до співпадіння шаблонів недостатнім для захисту від нових ризиків. Це вимагає зміни парадигми підходів до безпеки, а Генеративний AI містить можливий ключ до вирішення цих проблем.

Магія LLM у сфері безпеки

Генеративний AI є вдосконаленням старих моделей, які використовувалися в алгоритмах машинного навчання, які були великими у класифікації або кластеризації даних на основі навчених синтетичних зразків. Сучасні LLM навчаються на мільйонах прикладів з великих репозиторіїв коду (наприклад, GitHub), які частково позначені для проблем безпеки. Навчаючись на великих обсягах даних, сучасні моделі LLM можуть зрозуміти основні закономірності, структури та відносини всередині коду застосунку та середовища, що дозволяє їм визначати потенційні уразливості та передбачати вектори атак за умови правильних входів та примінювання.

Іншим великим вдосконаленням є можливість генерації реалістичних зразків виправлень, які можуть допомогти розробникам зрозуміти основну причину та вирішити проблеми швидше, особливо в складних організаціях, де фахівці з безпеки організаційно ізольовані та перевантажені.

Наступні порушення, забезпечені GenAI

Генеративний AI має потенціал порушити екосистему безпеки застосунків кількома способами:

Автоматичне виявлення уразливостей: Традиційні інструменти сканування уразливостей часто спираються на ручне визначення правил або обмежене співпадіння шаблонів. Генеративний AI може автоматизувати процес, навчаючись на великих репозиторіях коду та генеруючи синтетичні зразки для виявлення уразливостей, зменшуючи час та зусилля, необхідні для ручного аналізу.

Симуляція атак противника: Тестування безпеки зазвичай включає симуляцію атак для виявлення слабких місць у застосунку. Генеративний AI може генерувати реалістичні сценарії атак, включаючи складні, багатокрокові атаки, що дозволяє організаціям зміцнити свою оборону проти реальних загроз. Великим прикладом є “BurpGPT”, поєднання GPT та Burp, яке допомагає виявляти динамічні проблеми безпеки.

Інтелектуальна генерація патчів: Генерація ефективних патчів для уразливостей є складним завданням. Генеративний AI може аналізувати існуючі кодові бази та генерувати патчі, які вирішують конкретні уразливості, зберігаючи час та мінімізуючи людську помилку у процесі розробки патчів.

Хоча такі виправлення традиційно відхилялися індустрією, поєднання автоматичних виправлень коду та можливості генерації тестів Генеративним AI може бути великим способом для індустрії рухатися до нових рівнів.

Покращена розвідка загроз: Генеративний AI може аналізувати великі обсяги даних, пов’язаних з безпекою, включаючи звіти про уразливості, моделі атак та зразки шкідливого ПО. Генеративний AI може суттєво покращити можливості розвідки загроз, генеруючи висновки та визначаючи нові тенденції з початкової вказівки до реального дії, що дозволяє здійснювати проактивну оборону.

Майбутнє LLM та безпеки застосунків

LLM усе ще мають пробіли у досягненні ідеальної безпеки застосунків через обмежене контекстне розуміння, неповне покриття коду, відсутність реального оцінювання та відсутність домен-специфічних знань. Для вирішення цих пробілів протягом наступних років ймовірним рішенням буде поєднання підходів LLM з присвяченими інструментами безпеки, зовнішніми джерелами збагачення та сканерами. Тривалі вдосконалення у сфері AI та безпеки допоможуть ліквідувати ці пробіли.

Загалом, якщо у вас є більший набір даних, ви можете створити більш точний LLM. Це相同 і для коду, тому коли у нас буде більше коду однієї мови, ми зможемо використовувати його для створення кращих LLM, які, у свою чергу, будуть сприяти кращій генерації коду та безпеці в майбутньому.

Ми очікуємо, що у наступні роки ми станемо свідками вдосконалень у технології LLM, включаючи можливість використання більших розмірів токенів, що має великий потенціал для подальшого покращення кібербезпеки на основі AI суттєвими способами.

Neatsun Ziv є генеральним директором і співзасновником OX Security, першого комплексного рішення з безпеки ланцюга постачання програмного забезпечення для DevSecOps. До заснування OX він обіймав посаду віце-президента з кібербезпеки в Check Point, де керував усіма ініціативами з кібербезпеки. Його команда була однією з перших, хто відповів на атаки SolarWinds, NotPetya та інші великі атаки, працюючи у тісній співпраці з Інтерполом, місцевими CERT та іншими правоохоронними органами.