Корпоративните среди се променят между планираните оценки на сигурността, оставяйки организациите с периоди, в които новите уязвимости могат да останат неоткрити. Докладът на Synack „State of Continuous Security Validation“ установи, че 95% от анкетираните организации са идентифицирали уязвимости с висока или критична степен на важност извън планираните прозорци за тестване през изминалата година, като 42% се сблъскват с тях поне веднъж месечно.
Честота на откриване на уязвимости с висока/критична степен на важност извън прозорците за тестване (през последните 12 месеца) (Източник: Synack)
Осемдесет и три процента от лидерите в областта на сигурността заявяват, че темпото им на тестване е в крак с промените в техните среди. Мнозина вярват, че техните организации са адекватно защитени, тъй като някаква част от средата винаги се тества. Едва 15% описват своите програми за тестване и валидиране на сигурността като непрекъснати.
Корпоративната инфраструктура се променя чрез актуализации на API, промени в конфигурацията на облака, промени в идентичността и внедряване на генериран от изкуствен интелект код. Една оценка на сигурността може да отнеме седмици, оставяйки части от повърхността за атака без скорошно валидиране.
Тридесет и осем процента от респондентите заявяват, че поне една четвърт от тяхната критична повърхност за атака е останала без независимо тестване или валидиране през предходните 90 дни.
Човешки експерти валидират констатациите
Екипите за сигурност използват тестване с помощта на ИИ и внедряват генериран от ИИ код. Те разчитат на човешки експерти, за да потвърдят, че уязвимостите са реални и могат да бъдат експлоатирани, преди да предприемат действия. Те използват изкуствен интелект за повтарящи се задачи, които могат да бъдат мащабирани, като разузнаване, покритие на тестовете, валидиране на възможността за експлоатация, намаляване на фалшивите сигнали и др.
„Автоматизацията може да изведе на повърхността повече сигнали, но екипите за сигурност се нуждаят от доказателства, а не от шум“, каза Марк Кур, технически директор в Synack. „Човешките изследователи носят креативността и контекста за свързване на слабостите в съвкупност, потвърждаване на възможността за експлоатация и показване на това какво всъщност може да направи един атакуващ.“
Непрекъснатото валидиране на сигурността привлича интерес
Непрекъснатите тестове за проникване и непрекъснатото валидиране на сигурността бяха идентифицирани като подходите, които е най-вероятно да заменят годишните периодични тестове.
Много организации са възприели елементи на непрекъснато тестване. Малцина посочват непрекъснатото валидиране на сигурността като свой основен подход или описват програмите си за сигурност като непрекъснати.
Графиците за тестване, продиктувани от съответствие с регулациите, предизвикателствата при интеграцията, ограничената доверие в автоматизацията, фалшивите сигнали, трудността при демонстриране на възвръщаемост на инвестициите (ROI) и недефинираната отговорност между екипите са основните пречки пред непрекъснатото валидиране на сигурността.
Анджела Хайндъл-Шобер, главен маркетинг директор в Synack, заяви, че организациите се насочват към непрекъснато валидиране, подкрепено от ИИ и човешки опит, тъй като инфраструктурата се променя по-често от планираните цикли на тестване.