An ninh mạng

Xóa bỏ “Sương mù của Nhiều” trong An ninh mạng

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Tại Hội nghị RSA ở San Francisco này tháng, một loạt các giải pháp mới và nóng hổi được trưng bày từ ngành công nghiệp an ninh mạng. Booth sau booth tuyên bố là công cụ sẽ cứu tổ chức của bạn khỏi những kẻ xấu đánh cắp tài sản của bạn hoặc tống tiền bạn hàng triệu đô la.

Sau khi xem xét kỹ lưỡng, tôi đã đi đến kết luận rằng ngành công nghiệp của chúng ta đang bị lạc hướng. Bị lạc trong biển của phát hiện và phản ứng với vô số lời nói dối tuyên bố rằng vấn đề của bạn sẽ biến mất miễn là bạn thêm một lớp nữa. Bị bao phủ trong một lớp sương mù của đầu tư công nghệ, nhân sự, công cụ và cơ sở hạ tầng, các công ty đã tạo ra một mê cung nơi họ không thể nhìn thấy rừng vì cây khi nói đến việc xác định và ngăn chặn các tác nhân đe dọa. Những công cụ này, được thiết kế để bảo vệ tài sản số, đang gây ra sự thất vọng cho cả đội an ninh và phát triển thông qua tăng tải công việc và công cụ không tương thích. “Sương mù của Nhiều” không hoạt động. Nhưng nói thẳng ra, nó không bao giờ hoạt động.

Các cuộc tấn công mạng bắt đầu và kết thúc bằng mã. Điều đó đơn giản. Hoặc bạn có một lỗ hổng bảo mật hoặc dễ bị tấn công trong mã, hoặc mã được viết mà không có bảo mật trong tâm trí. Dù thế nào, mỗi cuộc tấn công hoặc tiêu đề bạn đọc, đều đến từ mã. Và đó là các nhà phát triển phần mềm phải đối mặt với vấn đề cuối cùng. Nhưng các nhà phát triển không được đào tạo về bảo mật và, nói thẳng ra, có thể không bao giờ được. Vì vậy, họ thực hiện các công cụ tìm kiếm mã cũ mà chỉ tìm kiếm mẫu trong mã. Và hãy sợ những gì bạn yêu cầu vì kết quả là họ nhận được sóng thần cảnh báo, theo đuổi những manh mối sai và ảo ảnh trong hầu hết thời gian của họ. Trên thực tế, các nhà phát triển đang chi tiêu tới một phần ba thời gian của họ theo đuổi các cảnh báo sai và lỗ hổng. Chỉ bằng cách tập trung vào phòng ngừa, các doanh nghiệp mới có thể bắt đầu củng cố các chương trình bảo mật của họ và tạo nền tảng cho một văn hóa bảo mật.

Tìm và Sửa tại Cấp độ Mã

Nó thường được nói rằng phòng ngừa tốt hơn là chữa bệnh, và câu nói này đặc biệt đúng trong an ninh mạng. Đó là lý do tại sao, ngay cả trong những hạn chế kinh tế chặt chẽ, các doanh nghiệp vẫn tiếp tục đầu tư và cắm thêm nhiều công cụ bảo mật, tạo ra nhiều rào cản để giảm khả năng của các cuộc tấn công mạng thành công. Nhưng mặc dù thêm nhiều lớp bảo mật, cùng loại tấn công vẫn tiếp tục xảy ra. Đã đến lúc các tổ chức phải áp dụng một quan điểm mới – một quan điểm mà chúng ta tập trung vào vấn đề tại cấp độ gốc – bằng cách tìm và sửa các lỗ hổng trong mã.

Các ứng dụng thường phục vụ như điểm nhập cảnh chính cho các tội phạm mạng muốn khai thác điểm yếu và truy cập không được phép vào dữ liệu nhạy cảm. Vào cuối năm 2020, vụ việc SolarWinds được đưa ra ánh sáng và các điều tra viên đã tìm thấy một quá trình xây dựng bị xâm phạm cho phép các kẻ tấn công tiêm mã độc vào phần mềm giám sát mạng Orion. Cuộc tấn công này đã nhấn mạnh nhu cầu bảo mật mọi bước của quá trình xây dựng phần mềm. Bằng cách thực hiện các biện pháp bảo mật ứng dụng mạnh mẽ, hoặc AppSec, các tổ chức có thể giảm thiểu rủi ro của các vi phạm bảo mật. Để làm điều này, các doanh nghiệp cần xem xét một tư duy “dời sang trái”, đưa các phương pháp dự đoán và phòng ngừa đến giai đoạn phát triển.

Trong khi đây không phải là một ý tưởng hoàn toàn mới, nó đi kèm với những hạn chế. Một hạn chế đáng kể là tăng thời gian và chi phí phát triển. Thực hiện các biện pháp AppSec toàn diện có thể yêu cầu nguồn lực và chuyên môn đáng kể, dẫn đến chu kỳ phát triển dài hơn và chi phí cao hơn. Ngoài ra, không tất cả các lỗ hổng đều gây ra rủi ro cao cho tổ chức. Khả năng cảnh báo sai từ các công cụ phát hiện cũng dẫn đến sự thất vọng giữa các nhà phát triển. Điều này tạo ra một khoảng cách giữa các đội kinh doanh, kỹ thuật và bảo mật, mà mục tiêu của họ có thể không phù hợp. Nhưng trí tuệ nhân tạo có thể là giải pháp đóng khoảng cách này một lần và mãi mãi.

Nhập vào Kỷ nguyên Trí tuệ nhân tạo

Bằng cách tận dụng tính phổ biến của trí tuệ nhân tạo trong AppSec, chúng ta cuối cùng sẽ học hỏi từ quá khứ để dự đoán và ngăn chặn các cuộc tấn công trong tương lai. Ví dụ, bạn có thể đào tạo một Mô hình Ngôn ngữ Lớn hoặc LLM trên tất cả các lỗ hổng mã đã biết, trong tất cả các biến thể của chúng, để học các tính năng thiết yếu của tất cả chúng. Những lỗ hổng này có thể bao gồm các vấn đề phổ biến như tràn bộ đệm, tấn công tiêm và xác thực đầu vào không đúng. Mô hình sẽ cũng học sự khác biệt tinh tế theo ngôn ngữ, khuôn khổ và thư viện, cũng như những gì các bản vá mã thành công. Mô hình sau đó có thể sử dụng kiến thức này để quét mã của một tổ chức và tìm các lỗ hổng tiềm năng mà chưa được xác định. Bằng cách sử dụng ngữ cảnh xung quanh mã, các công cụ quét có thể phát hiện tốt hơn các mối đe dọa thực sự. Điều này có nghĩa là thời gian quét ngắn và ít thời gian theo đuổi và sửa các cảnh báo sai và tăng năng suất cho các đội phát triển.

Các công cụ trí tuệ nhân tạo cũng có thể cung cấp các bản vá mã được đề xuất, tự động hóa quá trình tạo bản vá, giảm đáng kể thời gian và công sức cần thiết để sửa các lỗ hổng trong cơ sở mã. Bằng cách đào tạo các mô hình trên các kho mã bảo mật và các phương pháp hay nhất, các nhà phát triển có thể tận dụng các đoạn mã được tạo bởi trí tuệ nhân tạo tuân thủ các tiêu chuẩn bảo mật và tránh các lỗ hổng phổ biến. Cách tiếp cận chủ động này không chỉ giảm khả năng giới thiệu các lỗi bảo mật mà còn tăng tốc quá trình phát triển bằng cách cung cấp cho các nhà phát triển các thành phần mã được kiểm tra và xác thực trước.

Những công cụ này cũng có thể thích nghi với các ngôn ngữ lập trình và phong cách mã hóa khác nhau, khiến chúng trở thành các công cụ mã bảo mật linh hoạt trên các môi trường khác nhau. Chúng có thể cải thiện theo thời gian khi chúng tiếp tục được đào tạo trên dữ liệu mới và phản hồi, dẫn đến việc tạo bản vá hiệu quả và đáng tin cậy hơn.

Yếu tố Con người

Điều quan trọng cần lưu ý là trong khi các bản vá mã có thể được tự động hóa, sự giám sát và xác thực của con người vẫn rất quan trọng để đảm bảo chất lượng và tính chính xác của các bản vá được tạo. Mặc dù các công cụ và thuật toán tiên tiến đóng vai trò quan trọng trong việc xác định và giảm thiểu các lỗ hổng bảo mật, nhưng chuyên môn, sáng tạo và trực giác của con người vẫn không thể thiếu trong việc bảo mật ứng dụng hiệu quả.

Các nhà phát triển cuối cùng chịu trách nhiệm viết mã bảo mật. Sự hiểu biết của họ về các phương pháp hay nhất bảo mật, tiêu chuẩn mã hóa và các lỗ hổng tiềm năng là rất quan trọng để đảm bảo rằng các ứng dụng được xây dựng với bảo mật từ đầu. Bằng cách tích hợp các chương trình đào tạo và nhận thức bảo mật vào quá trình phát triển, các tổ chức có thể trao quyền cho các nhà phát triển để chủ động xác định và giải quyết các vấn đề bảo mật, giảm khả năng giới thiệu các lỗ hổng vào cơ sở mã.

Ngoài ra, giao tiếp và hợp tác hiệu quả giữa các bên liên quan khác nhau trong một tổ chức là rất quan trọng cho thành công của AppSec. Mặc dù các giải pháp trí tuệ nhân tạo có thể giúp “đóng khoảng cách” giữa phát triển và vận hành bảo mật, nhưng nó đòi hỏi một văn hóa hợp tác và trách nhiệm chung để xây dựng các ứng dụng mạnh mẽ và bảo mật hơn.

Trong một thế giới nơi cảnh quan đe dọa不断 thay đổi, rất dễ bị choáng ngợp bởi số lượng công cụ và công nghệ có sẵn trong không gian an ninh mạng. Tuy nhiên, bằng cách tập trung vào phòng ngừa và tìm các lỗ hổng trong mã, các tổ chức có thể cắt giảm “phần thừa” của ngăn xếp bảo mật hiện có, tiết kiệm một lượng thời gian và tiền bạc theo cấp số nhân trong quá trình. Ở cấp độ gốc, các giải pháp như vậy sẽ không chỉ tìm thấy các lỗ hổng đã biết và sửa các lỗ hổng zero-day mà còn tìm thấy các lỗ hổng trước khi chúng xảy ra. Chúng ta cuối cùng có thể theo kịp, nếu không muốn nói là vượt qua, các tác nhân đe dọa đang phát triển.

Stuart McClure có hơn 30 năm kinh nghiệm trong tất cả các khía cạnh của an ninh mạng, bao gồm kỹ thuật, phát triển sản phẩm, tiếp thị, bán hàng, thành công của khách hàng và lãnh đạo điều hành, bao gồm Giám đốc công nghệ toàn cầu của McAfee/Intel, bắt đầu Cylance và Foundstone với tư cách là Người sáng lập / CEO / Chủ tịch / CTO và khai sinh các thực hành an ninh mạng cho cả Kaiser Permanente và Ernst & Young. Stuart là tác giả sáng lập của cuốn sách về hack an ninh mạng số 1, Hacking Exposed, giúp những người bảo vệ hiểu được các công cụ, kỹ thuật và thủ tục của hacker để ngăn chặn các cuộc tấn công mạng. Stuart đã tốt nghiệp với bằng Cử nhân về Tâm lý học và Triết học với chuyên ngành Khoa học Máy tính tại CU Boulder.