Bugcrowd представи Savant Pathseeker, първото решение в своята линия за агентно офанзивно тестване (Agentic Offensive Testing). Savant Pathseeker дава на екипите по сигурност скоростта и мащаба да тестват непрекъснато всяко външно уеб приложение и API, а не само активите, които попадат в графика за традиционни тестове за проникване (penetration tests), като същевременно предоставя доказателства, че откритията са действително експлоатируеми.
Екипите по сигурност се опитват да постигнат както дълбоко, така и широко покритие, но получават най-лошото от двете. Най-ценните активи остават уязвими с месеци между редките ръчни тестове за проникване, докато всичко останало се дави в шума от скенери, които сигнализират за теоретични недостатъци, без да потвърждават реален риск. Междувременно атакуващите използват изкуствен интелект (ИИ) за непрекъснато сондиране, докато защитниците работят с моментна снимка към определен момент, оставяйки съществени пропуски. За да поддържат темпото, екипите по сигурност се нуждаят от непрекъснато тестване, осигуряващо видимост, която е в крак с развиващите се заплахи.
Savant Pathseeker елиминира този компромис, като предоставя непрекъснати, задълбочени възможности, които липсваха на екипите по сигурност. Решението осигурява по-безопасно, базирано на доказателства агентно тестване за проникване в уеб приложения и API. Констатациите идват с възпроизводимо доказателство за експлоатируемост и готови за одит доклади, които дават на екипите по сигурност, регулаторите и одиторите увереност да предприемат действия. Освен това потребителите имат достъп при поискване до глобалната общност от ръчни тестери и изследователи на Bugcrowd за сложната, силно въздействаща работа, която изисква реална преценка от гледна точка на противника.
„Точковите решения, които ви дават само част от картината, вече не са достатъчно добри“, каза Брейдън Ръсел, главен технологичен директор на Bugcrowd. „Всеки ден нашата изследователска общност разкрива следващото поколение критични уязвимости – zero-day уязвимости, грешки в бизнес логиката, нарушен контрол на достъпа – които автоматизацията и ИИ просто не могат да намерят. Създадохме Savant Pathseeker съвместно с нашите клиенти, проектиран около това човешко предимство: обединявайки агентното откриване, тестване и валидиране на едно място, така че всеки слой на офанзивната сигурност да работи безпроблемно.“
Ето как работи Savant Pathseeker за постигане на резултати по сигурността, по които лидерите могат да предприемат действия незабавно:
- Специално създадени агенти тестват непрекъснато уеб приложения и API, за да създадат представа за експозицията, намалявайки общия риск;
- Констатациите се валидират автономно и се доставят чрез единна платформа, филтрирайки шума и заменяйки несвързаните работни процеси, така че екипите да могат бързо да се съсредоточат върху най-важното;
- Вградените предпазни механизми и ръчният прекъсвач гарантират, че тестването остава в рамките на дефинирания обхват по всяко време, така че тестването да се извършва изцяло по вашите правила.
Savant Pathseeker е проектиран да разшири възможностите на глобалната общност от тестери на Bugcrowd, изследователи и оператори на Red Team. Агентното тестване за проникване предлага широко, непрекъснато базово покритие, така че човешките експерти да могат да се съсредоточат върху работата, която изисква истинско творчество: сложни дефекти в бизнес логиката, вериги от експлойти и уязвимости от тип нулев ден, за чието откриване автоматизираните инструменти не са предназначени.
Savant Pathseeker се интегрира в услугите за тестване за проникване като услуга (PTaaS), Bug Bounty и програмата за разкриване на уязвимости (VDP), Red Team като услуга (RTaaS), както и в системите за наблюдение и сканиране на повърхността на атака. Екипите могат безпроблемно да изследват системи, които изискват по-дълбоко човешко проучване, като част от едно цялостно преживяване в рамките на платформата.
„Днес екипите по сигурност са притиснати между два неадекватни избора – периодични ръчни тестове, които оставят активите изложени на риск с месеци, и високообемни скенери, които генерират шум, без да доказват какво всъщност е експлоатируемо. Нито едно от двете не дава на лидерите непрекъснатата, базирана на доказателства картина, от която се нуждаят, за да изпреварят атакуващите“, каза Крис Стефън, вицепрезидент по изследванията в Enterprise Management Associates (EMA).
„С навлизането на решения за агентно тестване на пазара, истинският диференциатор няма да бъде само автоматизацията, а колко добре тези решения комбинират скоростта и мащаба с човешкия опит и преценка. Платформите, които постигнат това правилно – където ИИ се справя с непрекъснатото базово покритие, а ръчните тестери се фокусират върху сложната работа с високо въздействие, която машините не могат да възпроизведат – са тези, които ще осигурят значително намаляване на риска за лидерите по сигурността.“
Savant Pathseeker е част от по-широката визия на Bugcrowd Savant: опит за обединяване на автономното тестване, ръководените от хора ангажименти и видимостта на повърхността на атака в единна картина на експлоатируемия риск. Вместо да предоставя на екипите по сигурност по-дълъг списък с констатации, Savant е създаден да им покаже какво е достъпно, какво може да бъде свързано във верига от експлойти и какво си струва да бъде коригирано първо.
Bugcrowd не използва данни на клиенти или изследователи за обучение или настройка на моделите, захранващи Savant Pathseeker. Продуктът работи с водещи модели на ИИ, изградени върху патентован слой от умения, разработени от вътрешните специалисти на Bugcrowd. За бъдещи итерации компанията остава ангажирана да работи със своя Консултативен съвет по хакерство (Hacker Advisory Board), за да намери пътищата, по които ИИ може да усили работата на изследователите, и да разработи рамка за стимулиране.