AI的崛起使CISO面临着比以往更多的漏洞,这导致他们在确定修复优先级时面临着越来越艰难的抉择。
渗透测试平台Horizon3.ai的首席执行官Snehal Antani对CSO表示:“当我担任CIO时,工作中最为艰难的部分就是决定不做什么。如果我因为没有资源或认为不重要而选择不去修复某个漏洞,结果后来因此遭到黑客攻击,那我的日子可就不好过了,对吧?”
IT领导者普遍担忧的是,随着被发现的漏洞激增,攻击者有了更多可资利用的漏洞,这种“倒霉的日子”可能会更加频繁。
云安全联盟(CSA)首席分析师兼Securosis首席执行官Rich Mogull对CSO表示:“我们当前面临的局面是,AI让攻击者能够扩大规模并开展持续运营,同时利用各种模型提升了原本技能较低的攻击者的水平,使其变得更加专业。我们的变革频率更高,而他们的攻击频率也更高。”
因此,CISO不得不重新思考漏洞管理,这是一个必要的战略转变,同时也正将攻击性安全运营推向其安全项目的核心。
CSO名人堂成员Edna Conway在今年5月举行的CSO奖项与会议上对与会者表示:“当我担任微软云的首席安全与风险官时,说实话,补丁星期二可是我们发明的,对吧?那个概念现在已经不适用了,现在需要的是利用攻击性网络安全来进行实时异常检测。”
正如Horizon3.ai的Antani所言:“优先级排序以及决定不做什么的负担从未像现在这样沉重,而妥善应对这一挑战的唯一方法,就是利用渗透测试和攻击性安全能力,在生产系统中证明其可利用性。”
渗透测试、红队演练和攻击路径验证等攻击性安全方法,使CISO能够测试哪些弱点会导致实质性的妥协或失陷。
正因如此,Conway、Antani以及其他安全领袖和专家正建议CISO全面升级其攻击性安全策略,力求模拟现实世界的网络事件,在对手动手之前找出可能导致严重系统失陷的漏洞。
修复优先级排序需要更频繁的渗透测试
大多数企业以往通常每年进行一次基于合规的渗透测试,在某些情况下可能会稍微频繁一些,但如今在AI时代,威胁行为者能够在几小时甚至几分钟内利用漏洞造成严重问题,这使得某种形式的持续渗透测试和监控变得不可或缺。
Gray Swan前沿实验室安全高级副总裁Nick Winter表示:“你必须迅速打上补丁,因为其他人利用AI系统可能在几小时内就能找到同样的漏洞。如果你是一名攻击性安全专业人员,你需要以自动化、持续且始终在线的循环方式部署这些工具,以便能够极快地发现漏洞,从而在AI的时间尺度内以极快的速度对漏洞进行修复或缓解。”
这些自动化循环所能带来的是快速的优先级排序,它能帮助CISO从Claude Mythos等前沿模型生成的如潮水般的漏洞报告中抽丝剥茧,迅速识别哪些漏洞亟需优先修补。
专家指出,攻击性运营中最紧迫的优先事项之一,就是理解弱点如何组合,或者漏洞如何被串联利用。
Proofpoint首席AI与数据官Dan Rapp表示:“也许某个漏洞就利用本身而言相对较小,但如果我把它与其他两三个小漏洞串联起来,突然之间,我就以一种以前做不到的方式实现了横向移动。”
Rapp认为,一些更先进的AI前沿模型可以将这种更为复杂的安全测试带到全新且具有“艺术感”的级别,他说:“我们开始探索的方向之一,是如何利用这些能力最强、没有安全护栏的模型来模拟威胁行为者的所作所为。”
出于所有这些原因,防御者认为,尽管合规导向的年审式渗透测试在攻击性安全工具箱中依然是一项有价值且深入的工具,但应当用持续监控和更频繁的测试对其进行补充。
Noma Security的CISO Diana Kelley表示:“我们正越来越多地转向我所认为的全天候持续监控,基本上是在持续对自身进行渗透测试,因为攻击者也在无时无刻地进行探测。”
传统专业知识与人才培养通道依然至关重要
传统的红队演练一直不仅仅局限于扫描代码,红队人员会进行物理破解、潜入建筑物,设计精妙的欺骗性电子邮件以及复杂的欺骗行动,有时甚至涉及虚假身份乃至虚假的办公室和店面。
CSA的Mogull如今会用AI测试自己编写的每一行代码,但他依然看到了人类渗透测试人员的作用,他表示:“我有很多朋友是渗透测试人员和红队队员,他们仍然会参与进来,但现在他们带来的是更强大的重火力和大局经验。”
Gray Swan的Winter认同,即便有了持续监控和渗透测试,传统攻击性安全所包含的周期性评估依然能够提供即时自动化测试无法比拟的深度和数字证据。Winter指出,鉴于AI加速发展的步伐,引入更多自主化手段“并不意味着SOC 2合规或可能更深入的年度渗透测试就没有用了,因为你确实需要对这些系统进行深度探测并加以证明”。
Noma Security的Kelley强调,即便AI监控和渗透测试的表现可以超越传统方法,但网络安全项目至关重要的一点是必须保留具备基础攻击性安全技能的人才,以指导那些可能掩盖传统测试模式的自动化流程。
Kelley表示:“尽管他们不必手动完成所有工作,但理解构成攻击路径的技术、第一性原理和基础知识,以及如何管理和控制这些工具,将是一项非常重要且实用的技能。”
保留这些专业知识同样需要培养下一代的攻击性安全专业人员,Mogull担心,自动化初级工作可能会抹杀初级从业人员成长为高级专家所需的实践经验。
Mogull说道:“你仍然可以招聘初级人员,培训他们使用AI工具,但同时也要让他们进行一些人工验证,这并不是为了惩罚,而是为了保持他们的技能,让他们在其中掌握一些核心的安全基础知识。”
Proofpoint的Antani赞同行业依然需要精通传统攻击性操作的网络专业人员,并且企业最好不要盲目尝试自己动手搞DIY方法。
Rapp表示:“就自己构思和运行红队演练而言,AI模型的能力已经发展到能够非常轻松地完成许多过去需要相当高专业化程度的事情,但对于网络安全这样的领域,我目前还不会轻易推荐这样做。”
CISO该如何驾驭全新的攻击性安全环境
对于尚未建立攻击性安全运营的企业而言,Horizon3.ai的Antani认为,即便借助AI智能体,在内部从头搭建一个也是错误的做法。
他说:“现实情况是,大多数企业根本没有内部红队,认为CISO仅凭内部有限的人才和AI智能体就能构建自身攻击能力的观点是一种谬论,千万不要试图自己搭建,这极其困难且成本高昂。”
对于依赖外部机构来开展攻击性运营的企业,Antani建议CISO务必弄清楚这些机构的AI发展规划,他指出:“如果你已经在与某家渗透测试公司合作,你需要确保自己了解他们的AI黑客技术路线图和战略,或者你需要选择新的技术合作伙伴。”
Noma Security的Kelley认为,CISO如何管理基于AI的攻击性运营取决于其团队所支持的业务类型,她表示:“通常情况下,只有在非常大的公司里才能看到强大的红队。”她以前在IBM和微软工作时拥有红队,如今在大型金融机构中也能看到红队的身影。
但她补充道:“在医疗健康领域,你可能看不到任何红队人员,他们可能仍然停留在每年一次的渗透测试上,或者可能会外包给某个每月为他们执行一次测试的公司。”
Antani认为,大多数企业最好将资源集中在修复工作上,他表示:“他们应该把投资放在哪里来通过自动化加速漏洞修复?这才是CISO在寻找值得信赖的外部合作伙伴来提供攻击性能力的同时,应该在内部或有机地专注解决的问题。”
企业网D1net(www.d1net.com):
国内头部to B IT门户,旗下运营国内头部的甲方CIO专家库和智力输出及社交平台-信众智(www.cioall.com)。旗下运营19个IT行业公众号(微信搜索D1net即可关注)。
版权声明:本文为企业网D1Net编译,转载需在文章开头注明出处为:企业网D1Net,如果不注明出处,企业网D1Net将保留追究其法律责任的权利。






























































































京公网安备 11010502049343号