进攻性安全初创公司Terra Security今日正式推出Prevention功能。该功能能够自动编写防火墙规则,用于拦截其AI智能体已验证可利用的攻击路径。

Prevention现已上线。Terra开发这一功能,旨在填补"漏洞确认"与"代码修复部署"之间的空白期——这段等待补丁发布和变更管理审批的时间往往长达数周,而攻击者在漏洞披露后数分钟内便可将其武器化。

渗透测试报告历来会在末尾附上缓解建议,告知客户更新Web应用防火墙、调整防火墙配置、优化网络分段或修改系统设置。Terra指出,这类建议往往无人落实,原因在于它从未明确指出应编写哪条规则,也无法验证该规则是否真能阻断报告中记录的攻击。

当平台确认某个发现可被利用后,其智能体会将客户现有的补偿性控制措施与该具体攻击路径进行对抗测试,以验证其是否有效。若防御措施存在缺口,Terra将生成针对性的WAF或防火墙规则,并以实际漏洞利用代码进行验证,最终由安全团队负责部署。生产环境中的敏感变更需经人工审批。

"发现可利用的风险只是完成了一半的工作,"Terra Security联合创始人兼首席技术官Gal Malachi表示,"最难的是从证明漏洞存在到完成修复之间的这段时间,而攻击者现在可以在数分钟内完成漏洞利用。Prevention让防御者能够在不留敞口的情况下从容完成修复。"

Prevention生成的规则与Terra平台其他模块采用相同的"漏洞利用—指导—复测"闭环流程。该公司表示,目前尚无其他进攻性安全智能体平台能够对其已验证的可利用风险采取主动防御行动。

Terra Security成立于2024年,主打AI原生进攻性安全平台。大量经过专项训练的AI智能体在人工监督下对客户环境展开探测,发现结果按实际可利用性而非单纯的严重程度评分进行优先级排序。平台覆盖范围包括Web应用、API、移动及内部应用、AI系统、网络和云环境。据该公司介绍,其客户中不乏财富500强企业。

今年5月,Terra在原有Web应用和AI系统测试能力的基础上,新增了针对网络基础设施的持续漏洞利用验证功能。同年9月,该公司还荣获CrowdStrike网络安全初创企业加速器大奖。

Terra是一家风险投资支持的初创公司,累计融资3800万美元,其中包括9月由Felicis Ventures领投的3000万美元A轮融资。

Terra联合创始人兼首席执行官Shahar Peled与业务战略副总裁Anna Sarnek曾于6月接受SiliconANGLE Media旗下直播栏目theCUBE的专访,探讨了公司如何借助智能体AI在攻击者之前发现风险。

Q&A

Q1:Terra Security的Prevention功能是什么?它解决了什么问题?

A:Prevention是Terra Security推出的一项自动化防御功能。它能在AI智能体确认某个漏洞可被利用后,自动生成对应的WAF或防火墙规则,并以实际攻击代码验证规则有效性,再交由安全团队部署。它主要解决的是漏洞确认后、补丁上线前这段高风险空窗期——攻击者可在漏洞披露后数分钟内发起攻击,而传统修复流程往往需要数周。

Q2:Prevention生成的防火墙规则安全可靠吗?是否需要人工审核?

A:Prevention生成的规则会经过与实际漏洞利用代码的对抗验证,确保规则能够有效拦截对应攻击。同时,涉及生产环境的敏感变更必须经过人工审批才能部署,保证了关键操作的安全可控。

Q3:Terra Security平台目前支持哪些测试范围?

A:Terra平台覆盖Web应用、API、移动及内部应用、AI系统、网络和云环境。今年5月新增了针对网络基础设施的持续漏洞利用验证能力,客户群体涵盖财富500强企业。

SiliconANGLE