ИИ меняет правила игры в кибербезопасности: 81% компаний выпускают код с уязвимостями, но Mythos делает это недопустимым
Долгое время кибербезопасность сводилась к гонке вооружений: необходимо было находить больше уязвимостей, чем злоумышленники могли использовать, и исправлять их быстрее, чем те успевали атаковать. Однако появление нового поколения моделей искусственного интеллекта, особенно таких, как Mythos, кардинально изменило ситуацию. По мнению экспертов, ИИ стал чрезвычайно эффективен в понимании того, как различные системы взаимодействуют между собой.
Системы ИИ способны отслеживать связи между приложениями, API-интерфейсами (интерфейсами прикладного программирования), идентификационными данными, облачными сервисами и сторонними компонентами. Это позволяет не просто выявлять ошибки, но и обнаруживать скрытые уязвимости во всей корпоративной инфраструктуре, ожидая подходящего момента для их эксплуатации.
Большинство компаний игнорируют риски
Несмотря на растущие угрозы, большинство организаций продолжают функционировать так, будто выпуск кода с известными уязвимостями является приемлемым риском. Согласно исследованию компании Checkmarx, проведённому в прошлом году, поразительные 81% руководителей отделов безопасности приложений по всему миру признали, что намеренно выпускают код с известными уязвимостями.
Это происходит не потому, что риск мал, а из-за его колоссального объёма. Команды разработчиков просто не имеют достаточно времени, мощностей или ресурсов для исправления всех проблем. Потенциальные угрозы постоянно откладываются и становятся частью повседневной работы. На практике, из-за сложности стека технологий, лишь немногие уязвимости активно используются в реальных атаках. Однако текущие тенденции указывают на скорое изменение этой ситуации.
Любой может стать хакером
Искусственный интеллект существенно упрощает и ускоряет процесс превращения уязвимостей в работающие эксплойты (программы для эксплуатации уязвимостей). Задачи, которые ранее требовали глубоких технических знаний, теперь могут быть выполнены с помощью инструментов ИИ, которые направляют, ускоряют, а в некоторых случаях и автоматизируют часть процесса.
Это имеет прямые последствия для оценки рисков. Многие уязвимости исторически считались второстепенными, поскольку их эксплуатация была непрактична для хакеров. Однако по мере снижения порога входа для создания вредоносных атак, те же самые уязвимости превращаются в жизнеспособные точки входа для злоумышленников.
Такой поворот событий оказывает давление на традиционные методы приоритизации рисков. Оценки серьёзности уязвимости показывают, насколько она опасна в изоляции, но они не учитывают, насколько легко её теперь эксплуатировать в реальном мире. Это две совершенно разные метрики, и их путаница является именно тем, что позволяет злоумышленникам оставаться впереди.
ИИ — обоюдоострый меч
Небольшой процент небезопасного кода может показаться управляемым. Но умножьте его на миллионы строк, и он превратится в огромную потенциальную поверхность для атак.
Каждая строка кода, сгенерированная машиной на высокой скорости, требует обеспечения безопасности также на машинной скорости. Координированные усилия по раскрытию информации об уязвимостях и управлению патчами помогают лишь частично, но не затрагивают гору уязвимостей, уже находящихся в производственной среде: скрытых, деприоритизированных и становящихся всё более доступными.
Большинство организаций уже сталкиваются с огромным количеством неразрешённых уязвимостей. Новизна ситуации заключается в необходимости их поиска. По мере становления нового жизненного цикла агентской разработки (ADLC) разрыв между выявлением и устранением проблем быстро увеличивается. Программы безопасности, которые сосредоточены исключительно на поиске уязвимостей без улучшения их приоритизации и исправления, будут с трудом справляться с меняющейся обстановкой.
Эволюция безопасности приложений
Традиционная безопасность приложений (AppSec) была разработана для мира, которого больше не существует. Сегодня требуется непрерывная система безопасности, встроенная непосредственно в рабочие процессы разработки и способная оценивать реальную возможность эксплуатации уязвимостей и устранять их в режиме реального времени. Фиксированные циклы и задержки обратной связи — это роскошь, которую текущий ландшафт угроз не может себе позволить.
Поверхность атаки в современной разработке программного обеспечения не имеет одной точки входа; их четыре:
- В момент создания кода в интегрированной среде разработки (IDE), где агенты ИИ генерируют код быстрее, чем любой процесс ревизии способен его обработать. Безопасность должна существовать там, где создаётся код.
- На этапе сборки и CI/CD (непрерывной интеграции/непрерывной доставки), где каждый коммит (фиксация изменений), каждое обновление зависимостей и каждое изменение, сгенерированное ИИ, должны оцениваться на предмет возможности эксплуатации в контексте, а не просто фиксироваться как существующие.
- На протяжении всей цепочки поставок ИИ: модели, SDK (наборы для разработки программного обеспечения), серверы MCP и сторонние пакеты, которые команды используют, часто не осознавая этого. Детерминированное обнаружение является здесь единственным надёжным уровнем, поскольку модели ИИ не могут самостоятельно проверять свою собственную цепочку поставок.
- И во время выполнения, когда развёрнутые приложения сталкиваются с реальными угрозами, система безопасности должна замыкать цикл между тем, что было выпущено, и тем, что активно эксплуатируется.
Цель не в поиске всего
Защита этих этапов требует большего, чем просто добавление ещё одного инструмента ИИ. Одно из наиболее критически важных действий, которое должна предпринять организация, — это структурное отделение системы безопасности от систем ИИ, которыми она должна управлять. Если та же большая языковая модель (БЯМ), которая пишет ваш код, также оценивает его безопасность, это равносильно тому, что студент получает ответы и сам проверяет свою работу.
Эра ИИ требует гибридного, агентского уровня контроля безопасности, который сочетает детерминированный, основанный на правилах анализ с рассуждениями, дополненными ИИ, но где детерминированный уровень остаётся основой истины. Такое разделение — это не устаревшее ограничение, а архитектурное свойство, которое делает сигнал безопасности надёжным.
Как отмечают специалисты, даже до появления ИИ, и тем более сейчас, цель никогда не заключалась в поиске каждой уязвимости. Скорее, она состояла в том, чтобы остановить те из них, которые действительно важны, прежде чем они будут использованы против вас. Организации, которые поймут этот сдвиг и примут соответствующие меры, будут лучше защищены и останутся на плаву, когда все остальные будут объяснять, как это произошло.
