Lãnh đạo tư tưởng

Trí tuệ nhân tạo đang thay đổi bảo mật nguồn mở. Trách nhiệm giải trình về vòng đời phần mềm phải thay đổi cùng với nó.

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Khi Drupal tiết lộ CVE-2026-9082 vào tháng 5, các nỗ lực khai thác đã được báo cáo trong vòng 48 giờ. Thời gian thu hẹp giữa việc tiết lộ và khai thác minh họa thực tế mới mà các tổ chức dựa trên phần mềm nguồn mở phải đối mặt. Họ có ít thời gian hơn bao giờ hết để đánh giá rủi ro và phản ứng trước khi các lỗ hổng bảo mật bị nhắm mục tiêu tích cực.

Trí tuệ nhân tạo đang tăng tốc sự thay đổi này bằng cách tăng tốc độ và quy mô phát hiện lỗ hổng bảo mật. Khi việc phát hiện lỗ hổng bảo mật tăng tốc, thách thức đối với các doanh nghiệp không chỉ là xác định lỗ hổng bảo mật; mà là đảm bảo rằng phần mềm họ phụ thuộc vào vẫn an toàn, có thể hỗ trợ và linh hoạt trong suốt vòng đời của nó.

Trí tuệ nhân tạo đang tăng tốc các mối đe dọa nhanh hơn so với khả năng phản ứng của doanh nghiệp

Các công cụ được hỗ trợ bởi trí tuệ nhân tạo đang tăng tốc phát hiện lỗ hổng bảo mật và giảm thiểu rào cản để phát triển khai thác, giảm thời gian mà các tổ chức có để đánh giá rủi ro và phản ứng. Các dự báo ngành công nghiệp được cập nhật từ FIRST hiện ước tính rằng gần 66.000 CVE sẽ được tiết lộ vào năm 2026, một sửa đổi tăng 11% so với dự báo tháng 2, sau khi các tiết lộ chạy 46% trên tốc độ dự kiến trong tháng 4.

FIRST đúng khi lưu ý rằng rủi ro có thể khai thác không tăng với cùng tốc độ như khối lượng thô, và rằng KEV và EPSS có thể hấp thụ sự tăng đột ngột. Nhưng triệt để và vá giả định rằng một bản vá tồn tại. Đối với phần mềm được xây dựng trên các khuôn khổ đã kết thúc vòng đời, nó không tồn tại, và toàn bộ mô hình ưu tiên sụp đổ tại chính điểm mà nó quan trọng nhất.

Trong khi đó, các đội an ninh không hoạt động với tốc độ của máy. Họ vẫn cần xác định哪 các hệ thống bị ảnh hưởng, đánh giá rủi ro kinh doanh, kiểm tra các bản sửa lỗi và triển khai các bản cập nhật mà không làm gián đoạn hoạt động. Đối với các tổ chức dựa trên phần mềm nguồn mở, thách thức đó trở nên lớn hơn khi các thành phần kinh doanh quan trọng đã đạt đến kết thúc vòng đời và không còn nhận được bản vá bảo mật từ các nhà bảo trì ban đầu của chúng.

Kết quả là một khoảng cách ngày càng tăng giữa việc xác định lỗ hổng bảo mật và thực sự khắc phục chúng. Các tổ chức cần nhiều hơn khả năng hiển thị lỗ hổng bảo mật. Họ cần sự tự tin rằng phần mềm họ phụ thuộc vào sẽ vẫn an toàn và có thể hỗ trợ trong suốt vòng đời của nó.

Phần mềm không được hỗ trợ đang trở thành một rủi ro ngày càng tăng đối với doanh nghiệp

Nhiều tổ chức vẫn tiếp tục chạy các phiên bản đã kết thúc vòng đời của các khuôn khổ nguồn mở như Drupal, Spring và AngularJS vì việc thay thế các ứng dụng kinh doanh quan trọng là tốn kém, gây gián đoạn và thường mất nhiều năm để hoàn thành.

Thực tế đó đang ngày càng va chạm với các kỳ vọng quy định mới. Các khuôn khổ như Đạo luật Tái tạo An ninh mạng của EU, DORA, NIS2 và PCI DSS 4.0 đặt nhiều trọng tâm hơn vào bảo trì phần mềm, khả năng hiển thị chuỗi cung ứng và hỗ trợ phần mềm liên tục, khiến phần mềm không được hỗ trợ trở thành một vấn đề tuân thủ và hoạt động ngày càng tăng.

Bởi vì việc hiện đại hóa thường mất nhiều năm, các tổ chức cần một chiến lược để duy trì phần mềm an toàn, được hỗ trợ trong suốt quá trình chuyển đổi.

Các tổ chức cần khả năng hiển thị vòng đời, không chỉ khả năng hiển thị lỗ hổng bảo mật

Hầu hết các tổ chức đã đầu tư rất nhiều vào các công cụ được thiết kế để xác định lỗ hổng bảo mật trên các môi trường của họ. Những công cụ đó trả lời câu hỏi về nơi lỗ hổng bảo mật nằm. Chúng không giải quyết một câu hỏi khác đang trở nên quan trọng không kém: Liệu phần mềm này có còn được hỗ trợ không?

Để trả lời câu hỏi đó, các tổ chức cần nhìn vượt ra ngoài việc quản lý lỗ hổng bảo mật. Họ cần khả năng hiển thị liệu các thành phần nguồn mở kinh doanh quan trọng có đang được bảo trì tích cực, đang đến gần kết thúc vòng đời hay không còn nhận được hỗ trợ từ cộng đồng, và một chiến lược để giữ cho những hệ thống đó an toàn cho đến khi hiện đại hóa được hoàn thành.

Các nhà lãnh đạo doanh nghiệp nên tập trung vào ba ưu tiên:

  • Biết những gì bạn sở hữu. Xác định phần mềm không được hỗ trợ trước khi lỗ hổng bảo mật, kiểm toán hoặc sự cố buộc vấn đề phải được giải quyết, và hiểu rõ những ứng dụng kinh doanh quan trọng nào phụ thuộc vào nó.
  • Lập kế hoạch cho việc hiện đại hóa an toàn. Xây dựng kế hoạch vòng đời vào các chiến lược mua sắm, phát triển và hiện đại hóa, với kế hoạch rõ ràng để duy trì phần mềm an toàn trong suốt quá trình chuyển đổi.
  • Xử lý khả năng hỗ trợ phần mềm như một ưu tiên kinh doanh. Khi các hệ sinh thái phần mềm trở nên phức tạp hơn, hỗ trợ phần mềm dài hạn nên được coi là một khả năng kinh doanh chiến lược và không chỉ là một vấn đề kỹ thuật.

Trí tuệ nhân tạo đang thay đổi cách phần mềm được xây dựng, cách lỗ hổng bảo mật được phát hiện và tốc độ mà các tổ chức được kỳ vọng phản ứng. Điều gì chưa thay đổi là trách nhiệm của doanh nghiệp trong việc duy trì phần mềm mà các doanh nghiệp đã phụ thuộc vào một cách an toàn. Khi trí tuệ nhân tạo thay đổi bảo mật nguồn mở, thành công sẽ phụ thuộc vào việc xử lý trách nhiệm giải trình về vòng đời phần mềm như một khả năng bảo mật cốt lõi, không chỉ là một vấn đề kỹ thuật.

Các tổ chức thành công sẽ không nhất thiết là những tổ chức vá lỗi nhanh nhất. Họ sẽ là những tổ chức có thể quản lý rủi ro phần mềm trên toàn bộ vòng đời của nó một cách tự tin, giữ cho các ứng dụng kinh doanh quan trọng an toàn và hoạt động trong khi hiện đại hóa theo điều kiện của riêng họ.

Greg Allen là Giám đốc Công nghệ tại HeroDevs, nhà cung cấp giải pháp bảo mật hàng đầu cho việc xác định, khắc phục và ngăn chặn rủi ro trong phần mềm mã nguồn mở hết hạn.