CSA предложила фреймворк для готовности к угрозам ИИ
Фреймворк Cloud Security Alliance ускоряет реакцию на угрозы ИИ
Cloud Security Alliance (CSA) представила фреймворк для повышения готовности организаций к угрозам, связанным с искусственным интеллектом (ИИ). Разработанная модель состоит из четырех ключевых столпов, направленных на ускорение процессов исправления уязвимостей, анализа рисков и реагирования на инциденты. Современные ИИ-модели способны автономно находить и эксплуатировать уязвимости нулевого дня, что значительно ускоряет появление новых рисков. Скорость обнаружения уязвимостей растет, а время между их обнаружением и использованием сокращается. Это требует от систем безопасности адаптации к непрерывному процессу обнаружения и эксплуатации уязвимостей, управляемому ИИ. Фреймворк CSA призван помочь организациям справиться с этой новой динамикой рисков.
Уменьшение экспозиции и сканирование с помощью ИИ
Первоочередная задача — сократить ненужную экспозицию критически важных активов. Чувствительные ресурсы не должны быть доступны из интернета или через недоверенные пути, независимо от статуса их обновления. Цель состоит не только в устранении известных критических проблем, но и в уменьшении доступности ресурсов и проверке их реальной эксплуатируемости. Необходимо обеспечить, чтобы новые риски не требовали ручной сортировки. Организации должны понимать, насколько быстро они могут исправлять и реагировать на уязвимости в используемых технологиях. По мере роста числа CVE и сокращения окон для эксплуатации, команды нуждаются в четком распределении ответственности, приоритезации и путях выполнения задач. Любое приложение, сервис или технология с внешним доступом должны быть приоритизированы на основе доступности, эксплуатируемости и влияния на бизнес. Необходимо внедрить быстрый процесс для передачи проблем соответствующему владельцу и обеспечения их устранения. Все внешние ресурсы следует сканировать с помощью ИИ. Атаки смещаются от инфраструктуры к приложениям, API, бизнес-логике и потокам идентификации. Традиционные инструменты управления поверхностью атаки (ASM) помогают выявить внешние ресурсы, но для непрерывного сканирования, определения эксплуатируемости и понимания последствий атак требуется ИИ-анализ. Данные CSA показывают, что 30% облачных сред имеют как минимум одну критически важную машину с внешне доступным программным обеспечением. Хотя прямая утечка конфиденциальных данных встречается реже, косвенные риски значительны. У 19% организаций внешне доступное ПО работает на системах с привилегиями IAM, предоставляющими доступ к внутренним ресурсам. У 6% организаций внешне доступное ПО находится на машинах с путями к административным привилегиям, что может привести к полному контролю над средой в случае эксплуатации уязвимости. Ключевые шаги включают непрерывное обнаружение и картирование внешних активов, контроль и митигацию экспозиции, ИИ-анализ рисков и валидацию, а также установление процессов устранения уязвимостей. Автоматизированные плейбуки должны включать непрерывное сканирование приложений и API с помощью ИИ, автоматическое устранение рисков с высокой степенью достоверности и мониторинг внешних сервисов.
Ускорение установки исправлений и реагирования
Сокращение времени между обнаружением уязвимости и ее эксплуатацией делает скорость реагирования критически важной. Современные ИИ-модели способны быстро находить и использовать уязвимости, сжимая доступное окно для ответных действий. Задержки между идентификацией и устранением оставляют системы уязвимыми, что подчеркивает необходимость перехода от разовых исправлений к непрерывному автоматизированному устранению. Это требует различения между уязвимостью в стороннем ПО (например, CVE), ее экземпляром в конкретной среде и уязвимостью в собственном коде. Каждый случай требует отдельного подхода к обнаружению, приоритизации и устранению. Организации должны сокращать общий объем уязвимых компонентов в своей инфраструктуре. Это включает переход на защищенные базовые образы, минимизацию ненужных пакетов и зависимостей, стандартизацию одобренных образов и постоянное удаление устаревших или неподдерживаемых компонентов. Чем меньше уязвимого ПО используется по умолчанию, тем быстрее команды смогут реагировать на новые CVE или уязвимости нулевого дня. Ключевые шаги включают определение владельцев и потоков устранения, проактивное укрепление безопасности и предотвращение, а также реагирование на уязвимости нулевого дня. Автоматизированные плейбуки должны приоритизировать уязвимости на основе их эксплуатируемости, известной эксплуатации, внешнего доступа, использования в реальном времени, критичности актива, привилегий идентификации и конфиденциальности данных. Необходимо установить уровни обслуживания (SLA) в зависимости от экспозиции и эксплуатируемости. Автоматическая маршрутизация проблем к вероятным владельцам с использованием ИИ-контекста и ИИ-рекомендации по наиболее быстрому безопасному действию являются важными элементами процесса. Метрики включают охват сканирования уязвимостей, время от раскрытия до инвентаризации затронутых активов, среднее время устранения уязвимостей (MTTR) и процент уязвимостей, приоритизированных с помощью ИИ.
Глубокий ИИ-анализ кода выявляет сложные уязвимости
Продвинутые ИИ-модели применяются для анализа безопасности кода, позволяя выявлять более сложные проблемы. В бенчмарке Wiz Cyber Model Arena передовые модели справились почти с половиной задач. Эти возможности представляют новый класс модельно-ориентированного анализа, выходящий за рамки традиционного статического анализа безопасности приложений (SAST). Продвинутый ИИ-анализ кода выявляет сложные логические ошибки (например, IDOR) и небезопасное поведение в потоках приложений, зависимостях, API и границах доверия. Он также определяет, как уязвимости низкого и среднего уровня могут быть объединены в эксплуатируемые пути. Растущие возможности ИИ также снижают сложность обнаружения критических уязвимостей в бинарном коде, как показала недавняя уязвимость удаленного выполнения кода в GitHub (CVE-2026-3854). Поскольку такой уровень анализа требует глубокого изучения больших кодовых баз и порождает более сложные для проверки и валидации результаты, организациям необходимо приоритизировать приложения и сервисы для сканирования. Основное внимание следует уделить наиболее критичным компонентам кода: клиентским приложениям, интернет-экспонированным сервисам, потокам конфиденциальных данных, логике аутентификации и авторизации, а также другим критически важным для бизнеса системам. Более широкий охват кода должен обеспечиваться непрерывным базовым сканированием, в то время как наиболее глубокий модельно-ориентированный анализ фокусируется на областях с наибольшим потенциальным воздействием. Это также требует создания рабочих процессов для проверки и устранения выявленных проблем. Модельно-ориентированный анализ выявляет сложные проблемы, которые необходимо подтвердить, приоритизировать, направить соответствующему владельцу в команде разработки и исправить у источника. Цель состоит не только в том, чтобы найти больше проблем, но и в создании жизненного цикла, в котором высокоэффективные результаты могут быстро перейти от обнаружения к проверке и устранению. По мере более широкого применения продвинутых моделей, их практическое использование все еще развивается. Команды начинают исследовать, как применять наиболее экономически эффективную модель для каждой задачи, какие кодовые базы приоритизировать и как использовать эти подходы наряду с существующими традиционными сканерами статического анализа кода (SCA) и SAST. Ключевые шаги включают приоритизацию кода для сканирования с помощью продвинутых ИИ-моделей на основе источника кода, экспозиции и критичности для бизнеса, а также анализ сложного клиентского кода с использованием продвинутых моделей для выявления логических ошибок.
Опубликовано в канале 19 сентября, 12:35
Каждый материал сайта выходит в канале в тот же момент.
Источник: Cloud Security Alliance