Водещ директор по сигурността призовава за отдалечаване от традиционното управление на корекциите за сигурност в полза на практиките за сигурно разработване на софтуер, тъй като изкуственият интелект (ИИ) фундаментално променя бойното поле – и икономиката – между злонамерените субекти и защитниците на мрежи.
ИИ позволява на атакуващите да откриват и да превръщат в оръжие софтуерни уязвимости по-бързо от всякога. Най-ефективният начин за борба с това е проактивното изграждане на по-безопасен софтуер, заяви Дейвид Уестън, корпоративен вицепрезидент по сигурността на ИИ в Microsoft, по време на встъпителната си реч в сряда на конференцията Black Hat USA.
„Това, което искаме да направим, е да пренастроим физиката тук“, каза Уестън. „Искаме да разберем къде можем да използваме това производствено предимство, за да обърнем палатката.“
Уестън отбеляза, че за десетките хиляди документирани уязвимости всяка година има едва 90 експлоата в реални условия. Следователно повечето пробиви в сигурността днес се случват извън традиционните граници на сигурността. Според него първоначалният метод за достъп при повечето атаки включва кражба на идентификационни данни, фишинг или социално инженерство. Въпреки това в повечето случаи, когато се експлоатират уязвимости, те са вече известни такива.
Предположението, че експлоатираните уязвимости са рядкост, „се опровергава в момента, в който говорим“, каза Уестън. Центърът за реагиране на Microsoft по въпросите на сигурността удвоява броя на обработените и коригирани уязвимости на всеки шест седмици. Броят на обработваните CVE на месец се е увеличил около девет пъти в сравнение с обема от март, като това увеличение е тясно свързано с нарастващото използване на ИИ.
Уестън сподели данни от MDASH (вътрешната платформа на компанията за сканиране на код), която е открила над 200 уязвимости в ядрото на Linux в Azure Linux дистрибуцията на Microsoft. Чрез добавяне на модул за превръщане на статичния анализ в доказателство за концепцията (PoC), изследователите са генерирали автоматично 182 PoC от тези 200 уязвимости, като много от тях са напълно работещи експлоати. Той цитира и примери как киберпрестъпници автоматизират атаките си, включително инцидент, при който хакери са използвали Claude за атакуване на мексиканско водоснабдително предприятие.
Макар ИИ да прави атакуващите много по-пъргави, съществуват и контрамерки в помощ на защитниците. Уестън предупреди, че директната борба с атакуващите при техните условия е обречена на неуспех. Вместо това индустрията може да неутрализира предимствата им чрез внедряване на сигурни по проект архитектури, формална верификация и превенция.
Около 70% от уязвимостите са свързани с проблеми с безопасността на паметта и могат да бъдат елиминирани чрез използване на по-безопасни езици за програмиране като Rust. Пречка за това досега е била високата цена. За целта Microsoft Research представи проекта RustAssistant, базиран на големи езикови модели, който помага за откриване и коригиране на грешки при компилация на Rust, а DARPA развива програмата Tractor за автоматизирано конвертиране на стар C код в Rust.