Нов изследователски инструмент за киберсигурност, наречен VulnGym, използва обучение с подсилване, за да симулира обучени с АИ атакуващи с напреднала персистентна заплаха (APT), насочени към фирмените програми за инсталиране на корекции за сигурност.
Тази платформа позволява на екипите по сигурността да оценят дали техните стратегии за приоритизиране на уязвимости могат ефективно да противодействат на реалистични многоетапни атаки, вместо просто да намаляват броя на некоригираните често срещани уязвимости и експозиции (CVE).
VulnGym е създаден, за да адресира значителен недостатък в традиционното управление на уязвимости. Често защитниците в компаниите приоритизират уязвимостите въз основа на тежестта по CVSS, прогнозни резултати за експлоатация или известен статус на експлоатация.
Въпреки че тези метрики са полезни, те са склонни да оценяват уязвимостите изолирано. Те може да не демонстрират адекватно как атакуващият може да експлоатира множество слабости с по-нисък приоритет, за да получи достъп до критични системи.
Рамката симулира динамична и споделена фирмена мрежа, в която и атакуващите, и защитниците оперират във времето. Симулираната мрежа включва външни системи, DMZ услуги, вътрешна инфраструктура и бази данни.
Всеки актив в мрежата има специфични атрибути, като инсталирани продукти, известни CVE, бизнес значение, мрежова централност и текущия му статус на компрометиране.
VulnGym използва АИ APT атакуващи за тестване на корекции
Атакуващият в VulnGym е обучен чрез Deep Q-Learning. Тази техника за обучение с подсилване определя кои действия ще доведат до най-голямо оперативно въздействие.
Този агент може да сканира хостове, да експлоатира уязвимости, да краде идентификационни данни, да установява персистентност, да ескалира привилегии, да се движи странично, да извлича данни, да стартира атаки за отказ на услуга и да внедрява разрушителни wiper кодове.
Неговото поведение е информирано от реални профили с разузнавателни данни за заплахи и възможностите за експлоатация, свързани с известни APT групи. В оценката на изследователите платформата моделира атаки от APT41 за операции по извличане на данни и wiper кодове, и APT28 за кампании за отказ на услуга.
Атакуващите са обучени отделно както в слоести, така и в мрежи от дървовиден тип, включвайки уязвимости от реалния свят, извлечени от Националната база данни за уязвимости (NVD).
Освен това атакуващите са имали възможност да използват вътрешен достъп, получен чрез фишинг, отразявайки често срещан метод за първоначален достъп, който може да заобиколи ориентираните към периметъра стратегии за коригиране.
Защитниците оперират с ограничен бюджет за отстраняване, придържайки се към конфигуруеми правила за инсталиране на корекции за сигурност. Тестваните политики включват приоритизиране въз основа на тежестта, приоритизиране по важност на активите и приоритизиране по мрежова централност.
VulnGym отчита и оперативните реалности: уязвимостите се разкриват с течение на времето, защитниците периодично откриват нови недостатъци, корекциите изискват време за внедряване и могат да се натрупат нерешени задачи.
Резултатите разкриват, че приоритизирането на уязвимостите въз основа на важността на засегнатите активи като цяло е по-ефективно, отколкото приоритизирането единствено по тежестта на CVSS.
Според доклад от няколко университета, в сценарий със слоеста мрежа коригирането на база важност намалява процента на успешни атаки на APT41 от 100% до само 3%, докато коригирането на база тежест все още позволява на атакуващите да успеят в 83% от симулациите.
Тези констатации подчертават, че бързото инсталиране на корекции за сигурност само по себе си не е достатъчно. Дадена програма може да намали натрупаните си задачи по отстраняване, но все пак да остави изложени пътищата за атака, които са най-вероятни за достъп до чувствителни бази данни или критични системи.
Следователно VulnGym оценява не само времето, необходимо за инсталиране на корекции за сигурност, и размера на изоставането, но и степента на успех на атакуващия, процента на компрометирани възли и времето, необходимо на атакуващия за постигане на целта му.
За екипите за корпоративна сигурност VulnGym предоставя начин за валидиране на решенията за отстраняване на уязвимости спрямо информирани за заплахите пътища за атака. Изследването предполага, че стратегиите за защита трябва да интегрират данните за уязвимостите с критичността на активите, топологията на мрежата, поведението на противника и реалистичните оперативни възможности.