پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

چالش جدید تیم‌های امنیتی؛ هوش مصنوعی چگونه با کشف انبوه آسیب‌پذیری‌ها قواعد بازی را تغییر می‌دهد؟

انتشار:۱ مهر ۱۴۰۵(۵ روز پیش)
۷ دقیقه زمان مطالعه
۰ دیدگاه

هوش مصنوعی سرعت کشف آسیب‌پذیری‌های امنیتی را به شدت افزایش داده، اما صف‌های طولانی و حل‌نشده‌ای برای تیم‌های مهندسی ایجاد کرده است. در این شرایط، برتری سازمان‌ها در توانایی آن‌ها برای اولویت‌بندی و اعتبارسنجیِ انسانی نهفته است.

چالش جدید تیم‌های امنیتی؛ هوش مصنوعی چگونه با کشف انبوه آسیب‌پذیری‌ها قواعد بازی را تغییر می‌دهد؟

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • هوش مصنوعی مقیاس و سرعت کشف آسیب‌پذیری‌های نرم‌افزاری را متحول کرده، اما همزمان باعث انباشت رخنه‌های بحرانیِ حل‌نشده در سازمان‌ها شده است.
  • اعتبارسنجی یافته‌های مبتنی بر هوش مصنوعی به گلوگاه اصلی فرآیند امنیت تبدیل شده و به شدت نیازمند تخصص انسانی برای فیلتر کردن هشدارهای کاذب است.
  • موفقیت در دوره جدید امنیت سایبری، دیگر در کشف تهدیدات نیست؛ بلکه به توانایی مدیریت مستمر (CTEM) و درک منطق تجاری سیستم‌ها بستگی دارد.

طی یک سال گذشته، تیم‌های امنیتی در پلتفرم HackerOne زمان لازم برای رفع آسیب‌پذیری‌های بحرانی را تقریباً ۵۰ درصد کاهش داده‌اند. اما در همین بازه زمانی، صف آسیب‌پذیری‌های بحرانیِ برطرف‌نشده آن‌ها نزدیک به ۲۹ برابر بزرگ‌تر شده است. این اعداد، مشکلی را توصیف می‌کنند که به زودی گریبان‌گیر تمام مدیران ارشد امنیت خواهد شد.

هوش مصنوعی اکنون می‌تواند نرم‌افزارها را در مقیاسی آزمایش کند که تست‌های دستی هرگز به آن نرسیده بودند. مدل‌های زبانی کدها را می‌خوانند، هزاران دارایی دیجیتال را برای یافتن الگوهای آشنای آسیب‌پذیری جستجو می‌کنند و رخنه‌ها را بسیار زودتر و سریع‌تر از هر تیم انسانی کشف می‌کنند.

برای کسب‌وکارهایی که در تلاش برای همگام‌شدن با سطح در حال گسترش حملات سایبری هستند، این قابلیت دسترسی واقعاً ارزشمند است. اما این موضوع ضعف دیگری را نمایان می‌کند که تاکنون کمتر مورد توجه قرار گرفته است: بیشتر سازمان‌ها نمی‌توانند با سرعتی نزدیک به سرعت تولید هوش مصنوعی، این یافته‌ها را اعتبارسنجی، اولویت‌بندی و برطرف کنند.

به گفته مدیرعامل HackerOne، اکنون تمام قواعد بازی بر محور این عدم تعادل می‌چرخد. سرمایه‌گذاری روی ابزارهای کشف مبتنی بر هوش مصنوعی، به‌تنهایی یک سازمان را امن‌تر نمی‌کند؛ بلکه فقط سرِ آن‌ها را شلوغ‌تر می‌کند. اگر به این وضعیت رسیدگی نشود، تیم‌های امنیتی با صف‌های طولانی‌تری از کارها مواجه می‌شوند و توجه کمتری به نقص‌هایی خواهند کرد که واقعاً کسب‌وکار را در معرض خطر قرار می‌دهند.

این دقیقاً همان مشکلی است که «مدیریت مستمر درگیری با تهدیدات» (CTEM) برای حل آن به وجود آمده است. رویکرد CTEM به سازمان‌ها فرآیندی مداوم برای درک سطح حملات، یافتن نقاط ضعف، اثبات اینکه کدام موارد واقعاً قابل اکسپلویت هستند و هدایت فرآیند ترمیم به سوی رخنه‌هایی با بیشترین ریسک تجاری، ارائه می‌دهد. در این فرآیند، کشف تنها یک ورودی است؛ دستاورد اصلی از اقدامات پس از آن حاصل می‌شود.

مدیران امنیتی مدت‌هاست که به کشف تهدیدات به چشم یک مشکل ظرفیتی نگاه می‌کنند: بررسی دارایی‌های بیشتر، پوشش خطوط کد بیشتر و یافتن زودهنگام‌تر نقاط ضعف. هوش مصنوعی به‌طور قاطع به این نیاز پاسخ می‌دهد، اما کشف یک آسیب‌پذیری احتمالی، تازه نقطه شروع کار است، نه پایان آن.

هر یافته‌ای همچنان باید از نظر قابلیت سوءاستفاده تأیید شده و شدت آن در بستر خاصی که فناوری در آن اجرا می‌شود، ارزیابی گردد. سپس باید به دست تیم مهندسی مربوطه برسد، در میان اولویت‌های موجود جایگاه خود را پیدا کند، برطرف شود و در نهایت برای اطمینان از عملکرد صحیح وصله امنیتی، دوباره آزمایش شود. هوش مصنوعی تنها مرحله اول را فشرده می‌کند و تقریباً هیچ کمکی به بقیه مراحل نمی‌کند.

اعتبارسنجی؛ گلوگاه اصلی فرآیند امنیت

هوش مصنوعی همچنین هزینه تولید گزارش‌های امنیتی متقاعدکننده را به شدت کاهش داده است. برخی از این گزارش‌ها به نقاط ضعف واقعی اشاره دارند. اما برخی دیگر یافته‌های شناخته‌شده را تکرار می‌کنند، هدف را اشتباه تشخیص می‌دهند، یا مشکلات تئوری‌ای را توصیف می‌کنند که ریسک واقعی چندانی ندارند. با این حال، تک‌تک آن‌ها باید بررسی شوند. گزارشی که در عرض چند ثانیه تولید می‌شود، ممکن است ساعت‌ها از وقت یک تحلیلگر باتجربه را بگیرد تا در نهایت با اطمینان رد شود.

در مقیاس سازمانی، یافته‌های اضطراری دقیقاً به همین شکل زیر خروارها داده دفن می‌شوند. یک آسیب‌پذیری کاملاً مستند با یک مسیر حمله معتبر، دقیقاً در همان صفی قرار می‌گیرد که صدها گزارش به‌ظاهر منطقی اما بی‌سرانجام در آن هستند. تیم‌های امنیتی باید خروجی‌های ارزشمند هوش مصنوعی را از داده‌های بی‌فایده جدا کنند، تصمیم بگیرند که کدام یافته‌های واقعی اهمیت بیشتری دارند و همه این کارها را با ظرفیت مهندسی‌ای انجام دهند که متناسب با این حجم رشد نکرده است.

مدیران برنامه‌های امنیتی برای عملی‌کردن این روند، به استانداردهای روشنی برای ارائه شواهد نیاز دارند. از محققان باید انتظار رود که تأثیر تجاری احتمالی را نشان دهند و نحوه بازتولید یک آسیب‌پذیری را اثبات کنند؛ در این میان ابزارهای خودکار باید به جای افزایش حجم گزارش‌ها، برای ارتقای کیفیت این شواهد استفاده شوند.

یک سابقه مستمر از یافته‌های معتبر به مدیر برنامه می‌گوید که کار چه کسی در اولویت توجه است. با افزایش تعداد گزارش‌های دریافتی، ارزش چنین سوابقی بیش از پیش می‌شود.

بستر تجاری همچنان تعیین‌کننده اهمیت است

شدت فنیِ یک آسیب‌پذیری، تنها بخشی از چیزی است که برای تصمیم‌گیری درباره اولویت رفع نقص نیاز دارید. هوش مصنوعی می‌تواند یک یافته را با الگوهای شناخته‌شده تطبیق دهد و سیستم‌های در دسترس خود را تحلیل کند. اما آنچه به‌ندرت در اختیار دارد، تصویر کامل تجاری است: اینکه کدام سرویس‌ها درآمدزا هستند، داده‌های حساس قانونی در کجا قرار دارند، کدام وابستگی‌ها باعث هزینه‌های سنگین در زمان قطعی می‌شوند و چه کنترل‌های جبرانی از قبل وجود دارند.

مشکل دشوارتر، ترکیب آسیب‌پذیری‌هاست. یافته‌های انفرادی که به‌تنهایی در سطح متوسط به نظر می‌رسند، زمانی می‌توانند یک مسیر حمله جدی تشکیل دهند که شخصی نحوه تعامل سیستم‌ها، مجوزهای قابل سوءاستفاده و نقاط ضعف کنترل‌ها در مرزهای سازمانی را درک کند.

این یک کار انسانی است و زمانی که با تنوع همراه باشد، نتیجه بهتری می‌دهد: یک محقق به صورت عمیق روی کنترل‌های هویتی کار می‌کند، دیگری روی رفتار API تمرکز می‌کند و فردی دیگر به بررسی نحوه زنجیره‌شدن نقاط ضعف جزئی در سیستم‌های مختلف می‌پردازد. این تنوع باعث کشف مسیرهای حمله جدیدی می‌شود که سیستم‌های خودکار و حتی مدل‌های سایبری پیشرفته نیز آن‌ها را نادیده می‌گیرند.

بررسی‌ها نشان می‌دهد که ارزش این کار چقدر بالاست. محققان در نیمه اول سال جاری میلادی، در پلتفرم HackerOne بیش از ۴۷ میلیون دلار درآمد کسب کرده‌اند که نسبت به سال گذشته رشد ۲۵ درصدی داشته است. پردرآمدترین افراد، کسانی هستند که می‌توانند تأثیرات تجاری را توضیح دهند و دقیقاً نشان دهند که چگونه می‌توان از یک نقطه‌ضعف استفاده کرد.

این دقیقاً همان جایی است که محققان بیشترین ارزش را به یک برنامه CTEM اضافه می‌کنند: بررسی اینکه آیا یک رخنه در شرایط واقعی کارساز است یا خیر، و یافتن ارتباط بین نقاط ضعفی که به صورت مجزا بی‌خطر به نظر می‌رسند.

البته این آمار نیاز به یک پاورقی صادقانه دارد. افزایش مجموع درآمدها به این معنا نیست که همه محققان در حال سودآوری هستند. با واگذاری کشف آسیب‌پذیری‌های روتین و پرکاربرد به هوش مصنوعی، محققانی که قبلاً از این راه درآمد داشتند، اولین کسانی هستند که تغییر را حس می‌کنند؛ در حالی که افرادی که می‌توانند نقاط ضعف را به هم زنجیر کنند، درباره منطق تجاری استدلال کنند و مدارک معتبری ارائه دهند، ارزش کار خود را بالاتر می‌بینند.

وظیفه هر پلتفرم جدی باگ‌بانتی این است که این تغییرات را به یک دوره گذار و قابل عبور برای جامعه خود تبدیل کند، نه یک دیوار بن‌بست که اکثر آن‌ها با آن برخورد کنند.

این تعهد دوطرفه است. اگر برنامه‌های امنیتی از محققان انتظار دارند که کیفیت شواهد خود را بالا ببرند، محققان نیز در مقابل باید انتظار تریاژ (اولویت‌بندی) سریع و عادلانه، حق پیگیری واقعی در صورت رد شدن اشتباه یک گزارش معتبر، و درهایی باز برای افراد تازه‌کاری که هنوز اعتباری کسب نکرده‌اند را داشته باشند.

بهترین محققان به طور فزاینده‌ای از ابزارهای هوش مصنوعی استفاده می‌کنند و ارزش یک گزارش هرگز به این بستگی نداشته است که آیا ابزاری در تولید آن کمک کرده است یا خیر. با محافظت از اقتصاد و عدالتی که به کار معتبر پاداش می‌دهد، جامعه تحقیقاتی مستقل همزمان با گسترش هوش مصنوعی، قوی‌تر خواهد شد، نه ضعیف‌تر.

آمادگی برای حجم داده‌های تولیدشده توسط هوش مصنوعی

بنابراین، آیا دوران باگ‌بانتی به پایان رسیده است؟ به هیچ وجه. باید فرض را بر این گذاشت که فرآیند کشف تنها سرعت خواهد گرفت و سپس تمام تلاش را روی اتفاقاتی متمرکز کرد که پس از یافتن نقص رخ می‌دهند.

کشف بیشترِ آسیب‌پذیری‌ها، فشار مضاعفی بر مرحله‌ای وارد می‌کند که گزارش‌ها اعتبارسنجی شده و به تیم مهندسی تحویل داده می‌شوند. بدون ظرفیت کافی برای اولویت‌بندی، یافته‌های مستند در پشت حجم عظیمی از نویزهای خودکار متوقف می‌شوند.

بدون وجود یک سیستم مالکیت شفاف، ریسک‌های تاییدشده در شکاف بین تیم‌های امنیت و توسعه باقی می‌مانند. اعتبارسنجی مستقل در بخش پایانی کار نیز اهمیت دارد، به‌ویژه زمانی که یک سیستم هوش مصنوعی راهکاری را پیشنهاد می‌دهد و ممکن است همان نقطه کور را در قضاوت خود مبنی بر اثربخشی آن راهکار نیز به همراه داشته باشد.

هیئت‌مدیره‌ها و تیم‌های اجرایی به معیارهایی نیاز دارند که بر اساس کاهش ریسک ساخته شده باشند، نه فقط بر اساس میزان فعالیت. گزارش تعداد یافته‌ها کار ساده‌ای است و این آمار می‌تواند حتی زمانی که سازمان امن‌تر می‌شود، افزایش یابد. اما قابلیت سوءاستفادهِ تاییدشده، سرعت ترمیم، میزان تکرار مشکلات و اندازه صف آسیب‌پذیری‌های بحرانیِ حل‌نشده، داستان واقعی را روایت می‌کنند.

رویکرد CTEM این فعالیت‌ها را به عنوان یک فرآیند پیوسته در کنار هم نگه می‌دارد و همزمان با تغییر سطح حملات، فرآیندهای کشف، اعتبارسنجی، اولویت‌بندی و ترمیم را به هم متصل می‌کند. این چارچوب به رهبران امنیتی یک دیدگاه صادقانه می‌دهد که در کجا در حال پیشرفت هستند و در کجا هنوز تهدیدات در حال انباشته شدن است.

برنده مرحله بعدی امنیتِ هوش مصنوعی، در حوزه کشف تهدیدات تعیین نخواهد شد، چرا که همین حالا هم حجم داده‌های کشف‌شده بسیار زیاد است. پیروزی در میدان واکنش رقم می‌خورد: درک اینکه کدام یافته‌ها نمایانگر یک رخنه واقعی هستند و هدایت خطرناک‌ترین آن‌ها به سوی یک راهکار اثبات‌شده. هوش مصنوعی گستردگی و سرعت را فراهم می‌کند، اما محققان مستقل، قضاوت و خلاقیت تهاجمی‌ای را ارائه می‌دهند که هوش مصنوعی هنوز فاقد آن است.

سازمان‌هایی که ساختار خود را برای تبدیل این دو عامل به اقدام عملی آماده کنند، پیشتاز خواهند بود و سازمان‌هایی که چنین نکنند، با لیستی از آسیب‌پذیری‌های برطرف‌نشده مواجه خواهند شد که با سرعت بیشتری رشد می‌کند.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!
آخرین اخبار

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!

مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمع‌وجور و تخصصی نشان می‌دهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدل‌های غول‌پیکر و پرهزینه ندارید و گزینه‌های بهینه همچنان در اوج هستند.

۲ دقیقه مطالعه
۰
۶ مهر
جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!
آخرین اخبار

جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!

نظرسنجی‌های تازه نشان می‌دهد که بیشتر کارمندان حس می‌کنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آن‌ها را زیر نظر گرفته‌اند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شده‌اند که شرکت‌ها را مجبور کند هرگونه مچ‌گیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

۳ دقیقه مطالعه
۰
۶ مهر
گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
آخرین اخبار

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!

مایکروسافت در تازه‌ترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفت‌انگیز که نشان می‌دهد امارات و سنگاپور با فاصله‌ای خیره‌کننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمی‌دارد.

۳ دقیقه مطالعه
۰
۶ مهر