AI 加快漏洞發現同利用:開發團隊要由風險分數轉睇系統對外開放程度
Tech News

AI 加快漏洞發現同利用:開發團隊要由風險分數轉睇系統對外開放程度

圖片:via iThome — https://www.ithome.com.tw/news/178017
TechLab 編輯部(譯)·

澳洲官方論據已醞釀數月,修補排序同事故演練要跟住加速

AI 令搵漏洞、分析程式碼同串連攻擊步驟快咗,守方可以用嚟修補漏洞嘅時間會進一步收窄。iThome 報道澳洲通訊局向機構董事會發出提醒,攻擊者多咗件新工具之餘,漏洞管理、系統權限同事故處理一向容許嘅延誤,亦會變得愈來愈危險。

呢輪警告其實醞釀咗幾個月

iThome 8 月 11 日報道整理咗澳洲通訊局嘅董事會指引,不過相關官方論據早已有跡可尋。澳洲 ASD 另一份材料喺 4 月 30 日發布、5 月 8 日更新,Five Eyes 五國資安機構再喺 6 月 22 日聯署聲明。今次未見 8 月 11 日有官方新增技術證據,較準確嘅理解係:澳洲一路將早前模型測試結果,逐步變成管理層可以執行嘅風險建議。

AISI 圖表比較多款 AI 喺 32 步模擬企業攻擊入面完成咗幾多步

圖片:英國 AI Security Institute

AI 識串連攻擊,但測試環境同真實公司有距離

英國 AI Security Institute 測試 Claude Mythos Preview 時,用咗一個包含 32 個步驟嘅模擬企業攻擊。模型十次嘗試入面有三次由頭行到尾,平均完成 22 步。呢個結果證明 AI 已有能力維持較長嘅攻擊流程,不過測試人員事前明確叫模型攻擊,亦提供咗網絡存取;環境冇主動防守人員、endpoint 防護同警報懲罰。AISI 所以講得好克制,現有證據未足以證明模型可以自行攻入防守成熟嘅真實企業。

另一邊廂,守方同樣食到速度紅利。Mozilla 話佢哋用早期版 Mythos Preview 檢查 Firefox,Firefox 150 一次修正咗 271 個由模型發現嘅漏洞。Mozilla 同時指出,呢批問題仍然屬頂尖人類研究員有能力發現嘅類型。AI 暫時主要係將原本昂貴又花時間嘅專家工作大量自動化。攻守雙方都用得着,實際效果要睇團隊可以幾快將發現變成修補。

修補次序要加入「幾易掂到」同「失守後行到幾遠」

開發團隊如果仲係由最高 CVSS 分數一路向下排,好容易先處理到一個藏喺內部測試環境嘅嚴重漏洞,反而留低對外 API、登入系統或者管理介面嘅中高危問題。較實用嘅排序應該一齊睇四樣嘢:系統有冇直接對外開放、有冇現成利用證據、成功後攞到幾高權限,同埋可以接觸幾多客戶資料或其他系統。分數照睇,但每個修補期限要由實際路徑同影響範圍決定。

收到高風險漏洞後,團隊亦唔應該等完整更新包先郁手。未能即時修補,可以先關閉冇人用嘅 endpoint、限制來源、撤走公網入口、輪換相關憑證,或者將舊系統搬入隔離區。每項臨時措施都要有負責人、到期日同監察紀錄,否則「暫時隔離」好容易留足幾年,最後變成大家唔敢掂嘅長期漏洞。

分層防守要令 AI 每行一步都有機會露餡

AISI 測試最有用嘅背景,係模型喺加入分隔同較複雜環境後較易卡住。公司可以由資產清單開始,清走過期 server、測試介面同閒置帳戶,再為員工、服務帳戶同 AI agent 收窄權限;管理入口用多重認證,重要系統分區,endpoint、身份系統同雲端操作保留可互相核對嘅紀錄。Web application firewall 或偵測工具可以爭取時間,但唔可以代替修補,否則攻擊者轉一條路就繞得過。

演練要計時,防守用 AI 都要有人驗證

事故演練可以揀三個貼近日常嘅情景:對外 app 出現可利用漏洞、管理員帳戶失守,同第三方雲端服務突然中斷。每次記低由警報去到確認、封鎖、輪換憑證同恢復服務各用幾耐,亦要試清楚冇咗主要通訊工具時點聯絡人。至於用 AI 掃程式碼同漏洞,先放喺受控環境,由工程師重現結果、合併重複報告,再按同一套風險規則排修補。漏洞發現速度繼續上升,開發、IT 同管理層都要知道自己要喺邊個時限內出手。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook