چالش جدید تیمهای امنیتی؛ هوش مصنوعی چگونه با کشف انبوه آسیبپذیریها قواعد بازی را تغییر میدهد؟
هوش مصنوعی سرعت کشف آسیبپذیریهای امنیتی را به شدت افزایش داده، اما صفهای طولانی و حلنشدهای برای تیمهای مهندسی ایجاد کرده است. در این شرایط، برتری سازمانها در توانایی آنها برای اولویتبندی و اعتبارسنجیِ انسانی نهفته است.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- هوش مصنوعی مقیاس و سرعت کشف آسیبپذیریهای نرمافزاری را متحول کرده، اما همزمان باعث انباشت رخنههای بحرانیِ حلنشده در سازمانها شده است.
- اعتبارسنجی یافتههای مبتنی بر هوش مصنوعی به گلوگاه اصلی فرآیند امنیت تبدیل شده و به شدت نیازمند تخصص انسانی برای فیلتر کردن هشدارهای کاذب است.
- موفقیت در دوره جدید امنیت سایبری، دیگر در کشف تهدیدات نیست؛ بلکه به توانایی مدیریت مستمر (CTEM) و درک منطق تجاری سیستمها بستگی دارد.
طی یک سال گذشته، تیمهای امنیتی در پلتفرم HackerOne زمان لازم برای رفع آسیبپذیریهای بحرانی را تقریباً ۵۰ درصد کاهش دادهاند. اما در همین بازه زمانی، صف آسیبپذیریهای بحرانیِ برطرفنشده آنها نزدیک به ۲۹ برابر بزرگتر شده است. این اعداد، مشکلی را توصیف میکنند که به زودی گریبانگیر تمام مدیران ارشد امنیت خواهد شد.
هوش مصنوعی اکنون میتواند نرمافزارها را در مقیاسی آزمایش کند که تستهای دستی هرگز به آن نرسیده بودند. مدلهای زبانی کدها را میخوانند، هزاران دارایی دیجیتال را برای یافتن الگوهای آشنای آسیبپذیری جستجو میکنند و رخنهها را بسیار زودتر و سریعتر از هر تیم انسانی کشف میکنند.
برای کسبوکارهایی که در تلاش برای همگامشدن با سطح در حال گسترش حملات سایبری هستند، این قابلیت دسترسی واقعاً ارزشمند است. اما این موضوع ضعف دیگری را نمایان میکند که تاکنون کمتر مورد توجه قرار گرفته است: بیشتر سازمانها نمیتوانند با سرعتی نزدیک به سرعت تولید هوش مصنوعی، این یافتهها را اعتبارسنجی، اولویتبندی و برطرف کنند.
به گفته مدیرعامل HackerOne، اکنون تمام قواعد بازی بر محور این عدم تعادل میچرخد. سرمایهگذاری روی ابزارهای کشف مبتنی بر هوش مصنوعی، بهتنهایی یک سازمان را امنتر نمیکند؛ بلکه فقط سرِ آنها را شلوغتر میکند. اگر به این وضعیت رسیدگی نشود، تیمهای امنیتی با صفهای طولانیتری از کارها مواجه میشوند و توجه کمتری به نقصهایی خواهند کرد که واقعاً کسبوکار را در معرض خطر قرار میدهند.
این دقیقاً همان مشکلی است که «مدیریت مستمر درگیری با تهدیدات» (CTEM) برای حل آن به وجود آمده است. رویکرد CTEM به سازمانها فرآیندی مداوم برای درک سطح حملات، یافتن نقاط ضعف، اثبات اینکه کدام موارد واقعاً قابل اکسپلویت هستند و هدایت فرآیند ترمیم به سوی رخنههایی با بیشترین ریسک تجاری، ارائه میدهد. در این فرآیند، کشف تنها یک ورودی است؛ دستاورد اصلی از اقدامات پس از آن حاصل میشود.
مدیران امنیتی مدتهاست که به کشف تهدیدات به چشم یک مشکل ظرفیتی نگاه میکنند: بررسی داراییهای بیشتر، پوشش خطوط کد بیشتر و یافتن زودهنگامتر نقاط ضعف. هوش مصنوعی بهطور قاطع به این نیاز پاسخ میدهد، اما کشف یک آسیبپذیری احتمالی، تازه نقطه شروع کار است، نه پایان آن.
هر یافتهای همچنان باید از نظر قابلیت سوءاستفاده تأیید شده و شدت آن در بستر خاصی که فناوری در آن اجرا میشود، ارزیابی گردد. سپس باید به دست تیم مهندسی مربوطه برسد، در میان اولویتهای موجود جایگاه خود را پیدا کند، برطرف شود و در نهایت برای اطمینان از عملکرد صحیح وصله امنیتی، دوباره آزمایش شود. هوش مصنوعی تنها مرحله اول را فشرده میکند و تقریباً هیچ کمکی به بقیه مراحل نمیکند.
اعتبارسنجی؛ گلوگاه اصلی فرآیند امنیت
هوش مصنوعی همچنین هزینه تولید گزارشهای امنیتی متقاعدکننده را به شدت کاهش داده است. برخی از این گزارشها به نقاط ضعف واقعی اشاره دارند. اما برخی دیگر یافتههای شناختهشده را تکرار میکنند، هدف را اشتباه تشخیص میدهند، یا مشکلات تئوریای را توصیف میکنند که ریسک واقعی چندانی ندارند. با این حال، تکتک آنها باید بررسی شوند. گزارشی که در عرض چند ثانیه تولید میشود، ممکن است ساعتها از وقت یک تحلیلگر باتجربه را بگیرد تا در نهایت با اطمینان رد شود.
در مقیاس سازمانی، یافتههای اضطراری دقیقاً به همین شکل زیر خروارها داده دفن میشوند. یک آسیبپذیری کاملاً مستند با یک مسیر حمله معتبر، دقیقاً در همان صفی قرار میگیرد که صدها گزارش بهظاهر منطقی اما بیسرانجام در آن هستند. تیمهای امنیتی باید خروجیهای ارزشمند هوش مصنوعی را از دادههای بیفایده جدا کنند، تصمیم بگیرند که کدام یافتههای واقعی اهمیت بیشتری دارند و همه این کارها را با ظرفیت مهندسیای انجام دهند که متناسب با این حجم رشد نکرده است.
مدیران برنامههای امنیتی برای عملیکردن این روند، به استانداردهای روشنی برای ارائه شواهد نیاز دارند. از محققان باید انتظار رود که تأثیر تجاری احتمالی را نشان دهند و نحوه بازتولید یک آسیبپذیری را اثبات کنند؛ در این میان ابزارهای خودکار باید به جای افزایش حجم گزارشها، برای ارتقای کیفیت این شواهد استفاده شوند.
یک سابقه مستمر از یافتههای معتبر به مدیر برنامه میگوید که کار چه کسی در اولویت توجه است. با افزایش تعداد گزارشهای دریافتی، ارزش چنین سوابقی بیش از پیش میشود.
بستر تجاری همچنان تعیینکننده اهمیت است
شدت فنیِ یک آسیبپذیری، تنها بخشی از چیزی است که برای تصمیمگیری درباره اولویت رفع نقص نیاز دارید. هوش مصنوعی میتواند یک یافته را با الگوهای شناختهشده تطبیق دهد و سیستمهای در دسترس خود را تحلیل کند. اما آنچه بهندرت در اختیار دارد، تصویر کامل تجاری است: اینکه کدام سرویسها درآمدزا هستند، دادههای حساس قانونی در کجا قرار دارند، کدام وابستگیها باعث هزینههای سنگین در زمان قطعی میشوند و چه کنترلهای جبرانی از قبل وجود دارند.
مشکل دشوارتر، ترکیب آسیبپذیریهاست. یافتههای انفرادی که بهتنهایی در سطح متوسط به نظر میرسند، زمانی میتوانند یک مسیر حمله جدی تشکیل دهند که شخصی نحوه تعامل سیستمها، مجوزهای قابل سوءاستفاده و نقاط ضعف کنترلها در مرزهای سازمانی را درک کند.
این یک کار انسانی است و زمانی که با تنوع همراه باشد، نتیجه بهتری میدهد: یک محقق به صورت عمیق روی کنترلهای هویتی کار میکند، دیگری روی رفتار API تمرکز میکند و فردی دیگر به بررسی نحوه زنجیرهشدن نقاط ضعف جزئی در سیستمهای مختلف میپردازد. این تنوع باعث کشف مسیرهای حمله جدیدی میشود که سیستمهای خودکار و حتی مدلهای سایبری پیشرفته نیز آنها را نادیده میگیرند.
بررسیها نشان میدهد که ارزش این کار چقدر بالاست. محققان در نیمه اول سال جاری میلادی، در پلتفرم HackerOne بیش از ۴۷ میلیون دلار درآمد کسب کردهاند که نسبت به سال گذشته رشد ۲۵ درصدی داشته است. پردرآمدترین افراد، کسانی هستند که میتوانند تأثیرات تجاری را توضیح دهند و دقیقاً نشان دهند که چگونه میتوان از یک نقطهضعف استفاده کرد.
این دقیقاً همان جایی است که محققان بیشترین ارزش را به یک برنامه CTEM اضافه میکنند: بررسی اینکه آیا یک رخنه در شرایط واقعی کارساز است یا خیر، و یافتن ارتباط بین نقاط ضعفی که به صورت مجزا بیخطر به نظر میرسند.
البته این آمار نیاز به یک پاورقی صادقانه دارد. افزایش مجموع درآمدها به این معنا نیست که همه محققان در حال سودآوری هستند. با واگذاری کشف آسیبپذیریهای روتین و پرکاربرد به هوش مصنوعی، محققانی که قبلاً از این راه درآمد داشتند، اولین کسانی هستند که تغییر را حس میکنند؛ در حالی که افرادی که میتوانند نقاط ضعف را به هم زنجیر کنند، درباره منطق تجاری استدلال کنند و مدارک معتبری ارائه دهند، ارزش کار خود را بالاتر میبینند.
وظیفه هر پلتفرم جدی باگبانتی این است که این تغییرات را به یک دوره گذار و قابل عبور برای جامعه خود تبدیل کند، نه یک دیوار بنبست که اکثر آنها با آن برخورد کنند.
این تعهد دوطرفه است. اگر برنامههای امنیتی از محققان انتظار دارند که کیفیت شواهد خود را بالا ببرند، محققان نیز در مقابل باید انتظار تریاژ (اولویتبندی) سریع و عادلانه، حق پیگیری واقعی در صورت رد شدن اشتباه یک گزارش معتبر، و درهایی باز برای افراد تازهکاری که هنوز اعتباری کسب نکردهاند را داشته باشند.
بهترین محققان به طور فزایندهای از ابزارهای هوش مصنوعی استفاده میکنند و ارزش یک گزارش هرگز به این بستگی نداشته است که آیا ابزاری در تولید آن کمک کرده است یا خیر. با محافظت از اقتصاد و عدالتی که به کار معتبر پاداش میدهد، جامعه تحقیقاتی مستقل همزمان با گسترش هوش مصنوعی، قویتر خواهد شد، نه ضعیفتر.
آمادگی برای حجم دادههای تولیدشده توسط هوش مصنوعی
بنابراین، آیا دوران باگبانتی به پایان رسیده است؟ به هیچ وجه. باید فرض را بر این گذاشت که فرآیند کشف تنها سرعت خواهد گرفت و سپس تمام تلاش را روی اتفاقاتی متمرکز کرد که پس از یافتن نقص رخ میدهند.
کشف بیشترِ آسیبپذیریها، فشار مضاعفی بر مرحلهای وارد میکند که گزارشها اعتبارسنجی شده و به تیم مهندسی تحویل داده میشوند. بدون ظرفیت کافی برای اولویتبندی، یافتههای مستند در پشت حجم عظیمی از نویزهای خودکار متوقف میشوند.
بدون وجود یک سیستم مالکیت شفاف، ریسکهای تاییدشده در شکاف بین تیمهای امنیت و توسعه باقی میمانند. اعتبارسنجی مستقل در بخش پایانی کار نیز اهمیت دارد، بهویژه زمانی که یک سیستم هوش مصنوعی راهکاری را پیشنهاد میدهد و ممکن است همان نقطه کور را در قضاوت خود مبنی بر اثربخشی آن راهکار نیز به همراه داشته باشد.
هیئتمدیرهها و تیمهای اجرایی به معیارهایی نیاز دارند که بر اساس کاهش ریسک ساخته شده باشند، نه فقط بر اساس میزان فعالیت. گزارش تعداد یافتهها کار سادهای است و این آمار میتواند حتی زمانی که سازمان امنتر میشود، افزایش یابد. اما قابلیت سوءاستفادهِ تاییدشده، سرعت ترمیم، میزان تکرار مشکلات و اندازه صف آسیبپذیریهای بحرانیِ حلنشده، داستان واقعی را روایت میکنند.
رویکرد CTEM این فعالیتها را به عنوان یک فرآیند پیوسته در کنار هم نگه میدارد و همزمان با تغییر سطح حملات، فرآیندهای کشف، اعتبارسنجی، اولویتبندی و ترمیم را به هم متصل میکند. این چارچوب به رهبران امنیتی یک دیدگاه صادقانه میدهد که در کجا در حال پیشرفت هستند و در کجا هنوز تهدیدات در حال انباشته شدن است.
برنده مرحله بعدی امنیتِ هوش مصنوعی، در حوزه کشف تهدیدات تعیین نخواهد شد، چرا که همین حالا هم حجم دادههای کشفشده بسیار زیاد است. پیروزی در میدان واکنش رقم میخورد: درک اینکه کدام یافتهها نمایانگر یک رخنه واقعی هستند و هدایت خطرناکترین آنها به سوی یک راهکار اثباتشده. هوش مصنوعی گستردگی و سرعت را فراهم میکند، اما محققان مستقل، قضاوت و خلاقیت تهاجمیای را ارائه میدهند که هوش مصنوعی هنوز فاقد آن است.
سازمانهایی که ساختار خود را برای تبدیل این دو عامل به اقدام عملی آماده کنند، پیشتاز خواهند بود و سازمانهایی که چنین نکنند، با لیستی از آسیبپذیریهای برطرفنشده مواجه خواهند شد که با سرعت بیشتری رشد میکند.
برچسب های مرتبط
مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعهدهندهها قید مدلهای گرانقیمت را میزنند!
مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمعوجور و تخصصی نشان میدهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدلهای غولپیکر و پرهزینه ندارید و گزینههای بهینه همچنان در اوج هستند.

جاسوسی هوش مصنوعی در محل کار؛ کارمندان میگویند کارفرماها باید قانوناً مچگیریهایشان را لو بدهند!
نظرسنجیهای تازه نشان میدهد که بیشتر کارمندان حس میکنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آنها را زیر نظر گرفتهاند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شدهاند که شرکتها را مجبور کند هرگونه مچگیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
مایکروسافت در تازهترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفتانگیز که نشان میدهد امارات و سنگاپور با فاصلهای خیرهکننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمیدارد.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.