Логотип
Мы погибли бы, если бы не погибали (Плутарх).

ИИ ускоряет обнаружение уязвимостей. Смогут ли защитники не отставать?

ИИ ускоряет обнаружение уязвимостей. Смогут ли защитники не отставать?

Искусственный интеллект может помочь нам находить уязвимости быстрее, чем когда-либо. Но что происходит, когда остальная экосистема управления уязвимостями не справляется?

 

Когда объем уязвимостей превышает объем системы

В апреле NIST опубликовал заявление об обновлениях операций NVD, которое отражает необходимую реакцию на масштабирование. Объем CVE превысил тот, на который рассчитана текущая модель обогащения. В рамках изменений около 30 000 уязвимостей, опубликованных до 1 марта 2026 года, были переклассифицированы в категорию «Не по плану».

Приоритизация, автоматизация и выборочная обработка — в принципе, разумные корректировки. Однако на практике этот переход сопряжен с рядом рисков, которые могут быть не до конца осознаны, особенно теми, кто отвечает за защиту корпоративных сред.

Это давление не является теоретическим. Согласно отчету Action1 о рейтинге уязвимостей программного обеспечения за 2026 год, количество выявленных уязвимостей во всех проанализированных категориях корпоративного программного обеспечения в 2025 году увеличилось на 92% по сравнению с 2024 годом. Количество критических уязвимостей и уязвимостей высокой степени опасности увеличилось на 103% в каждой категории, а количество уязвимостей, позволяющих удаленно выполнять код, — на 128%.

Сегодня объем раскрываемой информации, которую необходимо проверить, дополнить, расставить по приоритетам и в конечном итоге устранить, вероятно, создаст еще большую нагрузку на системы, разработанные для более медленного процесса выявления уязвимостей.

Таким образом, основная проблема заключается не просто в наличии невыполненных задач. Невыполненные задачи — это ожидаемый результат работы любой системы в условиях быстрого роста. Вопрос в том, как управлять невыполненными задачами и, что еще важнее, какие сигналы посылает решение отдавать приоритет новым уязвимостям, а не старым, необработанным.

 

Что происходит, когда обогащение данных отстает от требований

Сосредоточив усилия по обогащению данных только на недавно опубликованных CVE, система неявно снижает приоритет уязвимостей, которые уже могут быть известны, подтверждены и в некоторых случаях активно обсуждаются поставщиками или исследователями, но не имеют полного контекста в базе данных NVD.

Читать  Linux Foundation запускает Akrites: как меняется реагирование на уязвимости в Open Source

Это создает информационную асимметрию особенно сложного типа: неполные данные без второй половины, которая позволяет оперативно принимать меры. Команды специалистов по безопасности, которые в значительной степени полагаются на базу данных NVD как на нормализованный источник информации об уязвимостях, могут получать неполные или запоздалые данные.

Злоумышленникам, в свою очередь, не нужно ждать стандартизированного обогащения данных, чтобы сопоставить рекомендации поставщиков, результаты исследований в области безопасности, выпуски патчей, информацию об эксплойтах и публичные раскрытия.

Этот пробел важен, потому что обогащение данных — это не просто формальность. Структурированные метаданные, информация об уязвимых платформах, оценка серьезности, сведения о конфигурации и другая контекстная информация позволяют специалистам по информационной безопасности определить, действительно ли уязвимость применима к их среде и насколько срочно ее нужно устранить.

Когда такой информации не хватает или она поступает с задержкой, организации часто вынуждены либо ждать дополнительных данных, либо принимать решения на основе разрозненной информации. Ни один из этих вариантов не является идеальным в условиях, когда злоумышленники могут действовать быстрее, чем внутренние процессы проверки и устранения уязвимостей.

 

Но это еще не все

Есть еще один эффект второго порядка, который сложнее оценить количественно, но он не менее важен. Постоянно пополняемый и выборочно используемый бэклог создает неопределенность в отношении охвата. Без четкого обязательства обрабатывать старые записи в установленные сроки бэклог становится практически постоянным.

Некоторые уязвимости будут быстро устранены, другие так и останутся в подвешенном состоянии, и будет сложно понять, к какой категории относится тот или иной CVE в конкретный момент.

Для специалистов по безопасности это чрезмерно усложняет процесс расстановки приоритетов. Если информация о затронутых продуктах, например данные о CPE, неполная или слишком обширная, организации сталкиваются с повышенным риском ложных срабатываний. Команды могут тратить время на изучение уязвимостей, которые не относятся к их среде, и при этом упускать из виду реальные риски.

Читать  ByteDance (TikTok) публикует свои модели искусственного интеллекта Seed-OSS с открытым исходным кодом

Со временем это, безусловно, подорвет доверие к набору данных и подтолкнет организации к созданию альтернативных конвейеров обработки данных. Это приведет к дополнительным затратам, усложнению инструментов и операционной деятельности. А также, как можно предположить, к увеличению количества сбоев.

 

Меняется управление уязвимостями

Ничто из этого не говорит о том, что NIST действует безответственно. Проблема масштаба реальна, и существующая модель не была рассчитана на тот объем информации об уязвимостях, который сейчас поступает в экосистему.Однако предложенный компромисс перекладывает больше ответственности на нижестоящие уровни.

Организациям придется меньше полагаться на один авторитетный источник и больше — на сопоставление данных из нескольких источников, включая NVD, рекомендации поставщиков, независимых поставщиков информации об уязвимостях, платформы анализа угроз и внутренние реестры активов.

Если посмотреть на ситуацию в целом, то можно сказать, что управление уязвимостями становится не столько потреблением тщательно отобранного списка, сколько синтезом достоверной информации из неполных данных в режиме, близком к реальному времени. Для этого требуются зрелость, инструменты и дисциплина в организации процессов, которыми в настоящее время обладают не все компании.

Если эта тенденция сохранится, то NVD останется важнейшим компонентом экосистемы управления уязвимостями, но сам по себе он уже не будет служить всеобъемлющим базовым ориентиром. Вместо этого он станет одним из многих источников данных, который может значительно отставать от реальных случаев эксплуатации уязвимостей.

Таким образом, более важный вопрос заключается не просто в том, «какие уязвимости существуют?», а в том, «какие из них затрагивают нас, какие представляют наибольший риск и как быстро мы можем принять меры?»

 

Как должны адаптироваться защитники

Первый урок заключается в том, что управление уязвимостями больше не может зависеть от какого-то одного источника данных. NVD по-прежнему чрезвычайно ценен, но службам безопасности все чаще приходится обращаться к совокупным данным от поставщиков и организаций, которые объединяют доступные данные в полезную аналитическую информацию.

Читать  Новое шпионское ПО LandFall использовало уязвимость нулевого дня в Samsung через сообщения WhatsApp

Что еще важнее, сбор дополнительных данных — это лишь часть решения. Дополнительная информация может просто создать еще одну проблему с расстановкой приоритетов. Настоящая цель — превратить разрозненные данные об уязвимостях в решение: влияет ли эта уязвимость на нас, насколько она критична и что мы можем сделать прямо сейчас?

Именно такую модель Action1 использует для управления уязвимостями. Вместо того чтобы полагаться исключительно на обогащение NVD, Action1 объединяет данные из различных источников, включая VulnCheckNVD++, NIST NVD, каталог CISA KEV, собственные данные Microsoft MSRC и примечания к релизам от поставщиков, а затем оценивает каждую уязвимость на основе данных CVE, степени серьезности по шкале CVSS, статуса CISA KEV и известных случаев использования в кампаниях с программами-вымогателями, что позволяет определить приоритетность уязвимостей за считаные минуты.

Эти данные сопоставляются с информацией об конечных точках в режиме реального времени, чтобы команды могли определить, какие уязвимости действительно затрагивают программное обеспечение, развернутое в их среде, и соответствующим образом расставить приоритеты для устранения.

После обнаружения уязвимой конечной точки для устранения проблемы не требуется повторный экспорт данных, ручная корреляция или длительная передача данных до начала установки исправлений.

Action1 объединяет оценку уязвимостей и их устранение в рамках одного рабочего процесса, позволяя организациям гораздо быстрее переходить от осознания наличия уязвимости к фактическому снижению рисков — и все это с помощью единой консоли.

 

Эпоха уязвимостей, связанных с искусственным интеллектом, будет определяться не тем, насколько быстро ИТ-специалисты и службы безопасности смогут находить недостатки, а тем, насколько быстро они смогут их понять, определить их приоритетность и устранить. Скорость обнаружения уязвимостей растет, и скорость их устранения должна расти вместе с ней.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

два × 1 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала