Обещанията на правителството на САЩ относно програмата за координация „Gold Eagle“ са преувеличени според експерти, но инициативата би могла да помогне на организациите да приоритизират инсталирането на корекции за сигурност и прилагането на мерки за смекчаване на рисковете.

Администрацията на Тръмп твърди, че нов, подобрен с изкуствен интелект център за събиране и анализ на информация драстично ще ускори процеса на анализиране и отстраняване на софтуерни уязвимости, преди киберпрестъпниците да успеят да ги експлоатират. Месец след стартирането на програмата обаче все още не е ясно каква стойност ще създаде тя.

Правителственият център „Gold Eagle“, който стартира в средата на юли, има за цел да анализира предизвиканата от изкуствения интелект вълна от доклади за грешки, да идентифицира и помогне за коригирането на най-опасните уязвимости, както и да повиши осведомеността относно тези корекции. Но ограничената скалируемост на „Gold Eagle“ и доброволният му характер пораждат сериозни съмнения относно способността му да овладее огромната вселена от анализи на уязвимости според експерти по киберсигурност. Тези експерти също така поставиха под въпрос надзора на Министерството на финансите над центъра, финансирането на неговата централна технологична система и начина, по който той ще се интегрира с центровете за координация на уязвимости в частния сектор.

„Няма нужда правителството да се намесва тук“, казва Алекс Стамос, главен директор по сигурността във фирмата за сигурност на кодиране с изкуствен интелект Corridor. „Частният сектор се справя отлично в тази област.“

В същото време, предвид мащаба на кризата със софтуерните уязвимости, опитни изследователи в областта на сигурността споделиха, че „Gold Eagle“ може да бъде умерено полезен, ако използва разумно ограничените си ресурси.

„Център за събиране на информация, който валидира констатациите, преди те да достигнат до поддържащите софтуера лица, премахва дублиранията и насочва корекциите към всички засегнати, би превърнал шума от изкуствения интелект в полезен защитен сигнал“, заяви Кейти Мусурис, главен изпълнителен директор на Luta Security и дългогодишен експерт по разкриване на уязвимости. „Това е реална полза, ако бъде изпълнено добре.“

По-голямата част от ограничената публична информация за центъра идва от указ, издаден от президента Доналд Тръмп през юни, който нареди на правителството да стартира „киберцентър за изкуствен интелект в доброволно сътрудничество с индустрията за изкуствен интелект и операторите на критична инфраструктура, който да координира и разрешава конфликти при сканирането за софтуерни уязвимости, да открива и валидира такива уязвимости, както и да координира и приоритизира отстраняването и разпространението на корекции за софтуерни уязвимости.“

Информационен лист на Агенцията за киберсигурност и инфраструктурна сигурност (CISA) от 14 август описва „Gold Eagle“ като „софтуерна възможност, която в голям мащаб позволява приемане, валидиране и премахване на дублиране при докладване на уязвимости, подпомогнато от изкуствен интелект.“

Експертите изразиха силен скептицизъм относно това дали центърът ще помогне значително за сканирането и валидирането.

Що се отнася до сканирането, „разрешаването на конфликти работи само за хората, които вече са част от инициативата“, сподели Мусурис. „Изследователите по сигурността по целия свят ще продължат да сканират каквото поискат и да докладват констатациите си директно на поддържащите софтуера лица, независимо от действията на този център.“

По-„реалистична победа“, според нея, би било разрешаването на конфликти при сканирането на самите правителствени агенции.

По отношение на валидирането на уязвимости експертите посочват, че откакто организациите са прецизирали използването на Mythos и подобни модели, те са станали значително по-добри в сортирането на реалните дефекти от генерираните от изкуствения интелект безсмислици. „Опасенията относно валидирането вероятно са малко остарели“, коментира Дан Лоренц, главен изпълнителен директор на фирмата за софтуерна сигурност Chainguard.

Инициативата получи най-голяма подкрепа за потенциалната си роля в повишаването на осведомеността относно новите корекции за сигурност.

Инсталирането на корекции за сигурност е многостранен проблем за софтуерната индустрия. Някои търговски доставчици не приоритизират правилно обновяванията, много разработчици доброволци в проекти с отворен код се затрудняват да поддържат темпото на отстраняване на уязвимости, непрозрачността на веригата за доставки затруднява разплитането на зависимостите в кода, а крайните потребители — особено операторите на критична инфраструктура — изпитват недостиг на информация относно това как уязвимостите могат да им повлияят.

Центърът за събиране и анализ на информация би могъл да помогне за разрешаването на тези проблеми. Правителството има уникално разбиране за пейзажа на заплахите — от намеренията за шпионаж и саботаж на държавно спонсорирани атакуващи до най-новите целеви индустрии на бандите за киберпрестъпления. Центърът би могъл да използва тези анализи, за да помогне на разработчиците да разберат кои дефекти да отстранят първо и след това да помогне на инфраструктурните оператори...