Will Strei 是 NetSPI 的 AI 转型副总裁,并且是一位拥有近十年经验的网络安全领导者,专注于渗透测试、云安全和企业安全策略。他擅长将 AI 应用于现代安全挑战。
AI 正在改变安全团队对渗透测试的思考方式。它可以扫描大型环境,快速发现模式,并帮助测试人员完成重复的分析。对于面临扩大攻击面和有限资源的团队来说,这个承诺很难被忽视。但是,速度可能会产生自己的幻觉。一个产生更多发现的测试并不一定是更好的测试,而一个更快地发现问题的工具并不总是能减少风险。渗透测试的价值从来不是来自于活动本身,而是来自于理解哪些弱点可以被利用,如何链式攻击,以及它们对业务的实际风险。随着组织在网络安全中使用 AI 的增加,高达 23% 的组织已经在扩大代理 AI 系统,而另外 39% 的组织正在尝试使用它们,领导者应该问自己哪里可以使用 AI,哪里 AI 会失败,以及如何避免将更快的输出误认为是更强的安全性。更快的噪音问题AI 可以在测试的许多方面证明其有用。它可以帮助分析代码,识别异常,总结结果,草拟概念逻辑,并加速文档。 当它被有效使用时,它可以让安全团队拥有更多的能力。 但是,当组织将 AI 生成的发现视为默认的安全结果时,就会存在风险。假阳性和低价值发现一直是漏洞管理的一部分,但是 AI 可以以新的速度产生它们。一个团队可能会比以前更快地收到一份更长的潜在问题列表,只是为了花更多时间验证这些问题是否真实、可利用或相关。这可能会产生进展的假象,同时将实际负担推回给已经紧张的安全团队。攻击者不会思考孤立的发现。他们寻找路径。他们结合弱控制,忽略的业务逻辑,错误配置的权限,暴露的服务和人类行为。AI 可以识别模式,但它难以理解使一个问题紧急和另一个问题不那么重要的上下文。这就是许多仅依赖 AI 的方法失败的地方。它们可能会增加数量而不提高判断力。上下文仍然是难点渗透测试不仅仅是一种技术练习。它是一种了解攻击者如何在特定环境中移动的方式,具有特定的约束和激励,这使得理解上下文尤为重要。在一个环境中,一个低严重性问题可能是相对无害的。但是在不同的环境中,它可能位于敏感数据附近,关键工作流或身份控制附近,这完全改变了风险。一个在扫描中看起来不重要的漏洞可能会在与另一个弱点配对时变得重要。AI 可以支持这种分析,但它无法完全取代人类测试人员。人类测试人员带来了判断力,提出后续问题,挑战假设,并将技术发现与业务影响联系起来。他们了解何时某事看起来奇怪,何时工作流程的行为与预期不同,或者何时控制在文档中有效但在实践中无效。这种区别在环境变得更加复杂时变得更加重要。云系统、API、第三方集成、SaaS 平台、身份层和 AI...