人工智能识别和利用漏洞的速度正在颠覆传统的补丁修复流程。这种速度的提升迫使企业首席信息官和首席信息安全官重新调整漏洞识别与修复机制,同时还要避免对企业运营造成重大干扰。
网络安全公司Anomali专业服务与培训副总裁费尔南多·梅米表示,以前漏洞被发现到被利用之间的间隔往往是数天、数周甚至数月,但如今"这个时间已经缩短到可以用分钟计算……在某些情况下,从漏洞利用到数据外泄仅需25分钟"。
虽然恶意攻击者正在利用人工智能加快漏洞暴露的速度,但首席信息安全官和首席信息官们也开始借助同样的技术,在漏洞被发现之前更好地筛查和修补潜在风险。
企业软件公司SAS的首席信息安全官布莱恩·威尔逊表示:"最大的担忧并不是人工智能本身,而是机器速度和人类在治理、补丁修复以及公司内部一系列必要流程上的速度之间的差距。"他说,随着人工智能模型的不断进步,这种节奏差距只会进一步扩大。
人工智能加速漏洞暴露
威尔逊解释道,传统上安全运营中心在补丁发布和必须应用补丁之间有更多的缓冲时间,因为恶意攻击者需要花时间摸清如何利用某个漏洞。而现在人工智能正在帮助攻击者加快行动,因此首席信息安全官做出响应的速度变得更加关键。
威尔逊说:"我希望管理层能够给予一定的宽容,因为有些情况下我们必须非常迅速地行动、先打补丁后问问题。过去我们有测试窗口期,可以通过测试来放慢更新节奏,但以后我们做不到了。"
他还表示,他注意到第三方软件供应商发布的更新和补丁数量有所增加,SAS也在加大对自身软件进行测试的频率,以保障客户安全。
他补充说,人工智能能够将不同程度的漏洞串联组合起来,这意味着安全运营中心将不得不以对待严重风险同样的力度来积极修补低级别风险。最终,这可能会终结大多数合规监管机构推荐的30天、60天、90天补丁修复窗口准则,这些准则分别对应高、中、低风险漏洞的修复期限。
威尔逊说:"我们需要证明自己有能力迅速行动,这比单纯勾选合规选项更重要。"
漏洞数量不断增长
攻击速度的加快已经令人担忧,而漏洞数量的增加更是雪上加霜。
财捷集团(Intuit)高级副总裁兼首席信息安全官阿提库斯·泰森也对威尔逊的担忧表示认同,即人工智能正在颠覆传统的补丁修复窗口规则。泰森表示:"一些更为先进的模型现在能够将多个较小的漏洞组合成一个更大的问题。"他补充说,这种威胁目前仍处于早期阶段。
教育测试服务公司(ETS)和PSI的首席信息安全官沃利·达尔林普尔解释说,人工智能现在可以将若干低级别漏洞与中级别漏洞拼接组合,演变成严重的漏洞利用。他解释道,历史上威胁行动者往往首先瞄准高级别漏洞,但人工智能正在改变这一格局,通过低级别漏洞创造出新的攻击手段。
思科安全部门高级副总裁兼总经理彼得·贝利表示,未来还将出现威胁行动者相互分享如何利用人工智能来攻击漏洞的情况。他举例说明,威胁行动者可以购买现成的勒索软件平台来自行实施攻击。
贝利说:"我们预计前沿人工智能的武器化也将以这种方式被产品化,这样每个普通犯罪分子都可能实施相当高级的攻击行为。这一步我们还没有看到,但它即将到来。"
用人工智能进行防御
尽管人工智能更快利用漏洞的能力正在改变补丁修复的规则,但首席信息安全官们也正转而利用同样的技术进行防御。
贝利说:"好消息是,人工智能工具在(漏洞)分析方面具备强大的能力",可以快速筛查和划定风险的优先级。
威尔逊和泰森所在的安全运营中心都在使用这项技术来筛查漏洞。泰森的团队使用人工智能审查公司的一级警报,帮助排除误报,"这样我们就能专注于真正的问题,调查那些二级和三级问题",他说。
他的团队还使用人工智能扫描应用程序配置错误和过度宽泛的访问权限问题。财捷集团的安全运营中心已经构建并管理人工智能智能体,协助审查由人工智能生成的代码。
达尔林普尔表示,鉴于人工智能发现漏洞的速度之快,企业需要找到跟上节奏的方法,这意味着必须打破传统的补丁修复节奏。
他说:"微软有'补丁星期二',但我们等不到补丁星期二。我们必须以人工智能的速度行动……我们现在正在加快漏洞修复的速度,因为我们能够更快地打补丁。"
不过,达尔林普尔也指出,快速行动也伴随着自身的风险,包括如果补丁执行过快可能会导致应用程序出现故障。
他说:"这只意味着你必须改进流程、测试环节,以及事后的质量把控。每个组织都必须更快地修补漏洞,因为已经等不起了。"
Q&A
Q1:为什么人工智能让漏洞修复变得更加紧迫?
A:因为人工智能大幅缩短了漏洞被发现到被利用之间的时间,有些情况下从漏洞利用到数据外泄仅需25分钟,远快于传统的数天、数周甚至数月的间隔,迫使企业必须加快响应速度。
Q2:人工智能会如何改变企业的补丁修复窗口规则?
A:传统合规规则建议高、中、低风险漏洞分别在30天、60天、90天内修复,但人工智能能够将多个低级别漏洞组合成严重漏洞,迫使企业必须以更快节奏修补所有级别的风险,可能终结这一传统窗口准则。
Q3:企业如何利用人工智能来防御漏洞攻击?
A:企业的安全运营中心正利用人工智能对漏洞进行快速分析和筛查,排除误报、聚焦真正风险,还用其扫描应用配置错误和权限问题,并构建人工智能智能体协助审查代码,以此提升防御效率。
