网络安全

在网络安全中清除“更多的迷雾”

mm
将 Unite.AI 添加到您在 Google 上的首选来源

在本月的旧金山RSA会议上,网络安全行业展示了大量新鲜的解决方案。一个接着一个的展位都声称他们的工具可以保护您的组织免受恶意攻击者的侵害,防止他们窃取您的资产或勒索您数百万美元。

经过深思熟虑后,我得出结论:我们的行业已经迷失了方向。迷失在无休止的检测和响应中,伴随着无穷无尽的宣传,声称只要添加一层又一层的保护,就能解决所有问题。被技术投资、人员、工具和基础设施层层包围,公司已经形成了一个迷宫,难以在威胁行为者面前找到方向。这些原本用于保护数字资产的工具,反而给安全和开发团队带来了更多的工作量和不兼容的工具,导致了沮丧。这种“更多的迷雾”并没有带来效果,但说实话,它从来没有效果过。

网络攻击始于代码,终于代码。无论是代码中的安全漏洞还是代码编写时没有考虑安全问题,所有攻击和头条新闻都源于代码。软件开发人员面临着最大的问题,但他们并没有接受过安全方面的培训,可能永远也不会接受。因此,他们使用传统的代码搜索工具,仅仅是搜索代码中的模式。然而,这种方法会导致大量的误报和虚假警报,浪费了开发人员的大部分时间。事实上,开发人员花费了将近三分之一的时间追逐虚假的漏洞和警报。只有通过专注于预防,企业才能真正加强他们的安全计划,打造安全驱动的文化。

在代码层面上找到和修复问题

预防比治疗更好,这句话在网络安全领域尤其正确。因此,即使在经济紧缩的情况下,企业也在不断投资和添加更多的安全工具,创建多层防御以减少成功的网络攻击的可能性。但是,尽管添加了更多的安全层,相同类型的攻击仍然不断发生。是时候采用新的视角了——我们需要关注问题的根源,找到并修复代码中的漏洞。

应用程序通常是网络攻击者的主要入口,攻击者试图利用弱点并未经授权地访问敏感数据。2020年末,SolarWinds事件曝光,调查人员发现了一个被破坏的构建过程,允许攻击者将恶意代码注入Orion网络监控软件。这次攻击凸显了保护软件构建过程的每一步的必要性。通过实施强大的应用程序安全措施,企业可以减轻安全漏洞的风险。为此,企业需要采用“左移”的思维方式,将预防和预测方法应用于开发阶段。

虽然这不是一个完全新的想法,但它也带来了缺点。一个显著的缺点是开发时间和成本的增加。实施全面应用安全措施可能需要大量的资源和专业知识,导致开发周期更长,费用更高。此外,并不是所有漏洞都对组织构成高风险。检测工具的虚假报警也会让开发人员感到沮丧。这在业务、工程和安全团队之间造成了差距,他们的目标可能不一致。但是,生成式人工智能可能是解决这一问题的方法。

进入人工智能时代

通过利用应用安全中的生成式人工智能,我们终于可以从过去的经验中学习,预测和预防未来的攻击。例如,你可以训练一个大型语言模型或LLM,学习所有已知的代码漏洞及其变体,掌握它们的基本特征。这些漏洞可能包括常见问题,如缓冲区溢出、注入攻击或不正确的输入验证。模型还将学习语言、框架和库之间的细微差别,以及哪些代码修复是成功的。然后,模型可以利用这些知识扫描组织的代码,找到尚未被识别的潜在漏洞。通过使用代码周围的上下文,扫描工具可以更好地检测真实的威胁,减少虚假警报和漏洞的追逐时间,提高开发团队的生产力。

生成式人工智能工具还可以提供建议的代码修复,自动化生成补丁的过程,大大减少修复代码库中的漏洞所需的时间和精力。通过训练模型在安全代码库和最佳实践的庞大存储库上,开发人员可以利用人工智能生成的代码片段,遵循安全标准,避免常见的漏洞。这种主动的方法不仅降低了引入安全漏洞的可能性,还加速了开发过程,提供了预先测试和验证的代码组件。

这些工具还可以适应不同的编程语言和编码风格,使它们成为代码安全跨不同环境的多功能工具。随着它们继续在新数据和反馈上进行训练,它们将随着时间的推移而改进,变得更加有效和可靠地生成补丁。

人类因素

虽然代码修复可以自动化,但人类的监督和验证仍然至关重要,以确保生成的补丁的质量和正确性。虽然高级工具和算法在识别和缓解安全漏洞方面发挥着重要作用,但人类的专业知识、创造力和直觉仍然是确保应用程序安全的必备条件。

开发人员最终负责编写安全的代码。他们对安全最佳实践、编码标准和潜在漏洞的理解对于确保应用程序从一开始就考虑安全至关重要。通过将安全培训和意识计划融入开发过程中,组织可以赋予开发人员识别和解决安全问题的能力,减少引入漏洞的可能性。

此外,组织内部不同利益相关者之间的有效沟通和协作对于应用安全的成功至关重要。虽然人工智能解决方案可以帮助“弥合”开发和安全运营之间的差距,但需要一种协作和共享责任的文化来构建更强大和更安全的应用程序。

在威胁格局不断演变的世界中,很容易被网络安全领域众多的工具和技术淹没。然而,通过专注于预防和在代码中找到漏洞,组织可以简化现有的安全堆栈,在此过程中节省大量的时间和金钱。这种解决方案不仅可以找到已知的漏洞和零日漏洞,还可以在它们发生之前预测和防止预零日漏洞。我们可能终于能够跟上甚至领先于不断演变的威胁行为者。

Stuart McClure:Stuart McClure 拥有超过 30 年的所有网络安全方面的经验,包括工程、产品开发、营销、销售、客户成功和高管领导,包括 McAfee/Intel 的全球首席技术官,作为 Cylance 和 Foundstone 的创始人/首席执行官/总裁/首席技术官,并为 Kaiser Permanente 和 Ernst & Young 创建了网络安全实践。Stuart 是最畅销的网络安全黑客书籍《Hacking Exposed》的创始作者,该书籍使防御者能够理解黑客工具、技术和程序,以防止网络攻击。Stuart 从 CU Boulder 获得了心理学和哲学学士学位,重点是计算机科学。