Wat is er gebeurd
Help Net Security meldt dat risicomanagers, auditors en senior executives bij 316 bedrijven de AI-ontdekking van cyberkwetsbaarheden als de bedreiging met de grootste impact hebben aangemerkt in Gartner’s laatste kwartaalonderzoek. Respondenten zeiden dat het risico in minder dan twee jaar tastbare effecten zou kunnen hebben, hoewel het onderzoek eerder percepties meet dan aanvallen of verdedigingen demonstreert.
Help Net Security meldt dat Gartner risicomanagers, auditors en senior executives bij 316 bedrijven heeft gevraagd om twintig opkomende bedreigingen te rangschikken die hun organisaties nog niet hadden ervaren. In het onderzoek dat in april en mei werd uitgevoerd, kwam de ontdekking van cyberkwetsbaarheden door AI op de eerste plaats wat betreft potentiële impact. Help Net Security zegt dat dit een scherpe verandering was ten opzichte van hetzelfde kwartaalonderzoek drie maanden eerder, toen het risico op informatie-integriteit op de eerste plaats stond en het ontdekken van AI-kwetsbaarheden buiten de top vijf stond. De bron vermeldt niet de volledige vragenlijst, de identiteit van deelnemende bedrijven of een onafhankelijk gepubliceerde Gartner-methodologie in het aangeleverde materiaal.
Help Net Security meldt dat respondenten het risico op het ontdekken van kwetsbaarheden een gemiddelde tijdsbestekscore van 1,92 hebben toegekend. De outlet legt uit dat de schaal loopt van 1, wat tastbare impact in minder dan een jaar betekent, tot 2, wat impact in één tot twee jaar betekent. Zesenzeventig procent van de respondenten plaatste het risico in hun top 10. Het risico stond op de eerste plaats in elk van de vier door het verkooppunt genoemde regio's: 78% in Europa, 78% in Azië-Pacific, 75% in Amerika en 70% in het Midden-Oosten en Afrika. Respondenten uit de bank-, financiële dienstverlening en verzekeringen kozen dit met 78%, vergeleken met 74% onder andere respondenten.
De bron schrijft de verschuiving toe aan twee ontwikkelingen. Help Net Security meldt dat AI-systemen kunnen scannen op voorheen onbekende fouten in een volume dat traditionele patchteams niet kunnen absorberen, terwijl de tijd tussen het vinden van een fout en het produceren van werkende aanvalscode veel korter is geworden. Het rapport meldt ook dat AI-modellen zijn verbeterd in het genereren van functionele exploits en noemt Anthropic’s Project Glasswing en OpenAI’s Daybreak als defensieve inspanningen bedoeld om exploiteerbare code te identificeren en te patchen. Deze beweringen worden toegeschreven aan het rapport van Help Net Security; de aangeleverde bron toont niet op onafhankelijke wijze de succespercentages van de modellen in de echte wereld aan, noch het aantal betrokken kwetsbaarheden, noch de vraag of een bepaald incident uit deze mogelijkheid voortvloeide.
Het onderzoek leverde een opmerkelijk contrast op in de paraatheid. Help Net Security meldt dat het ontdekken van AI-kwetsbaarheden niet alleen op de eerste plaats staat vanwege de impact, maar ook vanwege de zelf beoordeelde paraatheid van de respondenten, terwijl het op de derde plaats staat vanwege de nabijheid. De outlet zegt dat de paraatheid werd gemeten op een vijfpuntsschaal, waarbij het hoogste cijfer aangeeft dat het risico actief werd besproken en dat er stappen waren ondernomen. Het rapport maakt ook duidelijk dat het onderzoek deze stappen niet heeft getoetst aan het vermogen dat het risico naar de top van de impactranglijst heeft geduwd. Dit betekent dat het resultaat van de paraatheid het vertrouwen en de gerapporteerde planning beschrijft, en niet de geverifieerde veerkracht.
Brongegevens: helpnetsecurity.com ↗
Waarom het ertoe doet
De bevinding weerspiegelt de bezorgdheid dat AI zowel het aantal ontdekte kwetsbaarheden als de snelheid waarmee aanvallers deze in werkende exploits kunnen omzetten, kan vergroten. Dat zou organisaties met herstelachterstanden kunnen achterlaten die sneller groeien dan beveiligingsteams deze kunnen wegwerken, vooral daar waar systemen van derden en AI-geïntegreerde infrastructuur moeilijk te inspecteren zijn.
De praktische zorg is een steeds groter wordende kloof tussen het ontdekken en herstellen van kwetsbaarheden. Help Net Security meldt dat verdedigers een achterstand van niet-gepatchte kritieke kwetsbaarheden kunnen erven die sneller groeit dan deze kan worden weggewerkt. Als AI-ondersteund scannen het aantal bevindingen vergroot, terwijl AI-ondersteunde exploitatie de kosten van aanvallen verlaagt, hebben organisaties mogelijk minder tijd om fouten te beoordelen, te prioriteren en op te lossen. De bron stelt niet vast dat dit patroon zich al in een gemeten sectorbreed tempo voordoet, maar presenteert het vooruitzicht als de belangrijkste reden waarom respondenten het risico zo hoog inschatten.
Het risico zou verder kunnen reiken dan de conventionele workloads voor patchbeheer. Help Net Security meldt dat AI-integratie ervoor heeft gezorgd dat sommige systemen moeilijker te doorgronden zijn en dat snellere detectie van kwetsbaarheden in verband wordt gebracht met blootstelling van derden, risico's voor de bedrijfscontinuïteit en juridische blootstelling. In praktische termen moet een organisatie mogelijk niet alleen bepalen of de eigen code kwetsbaar is, maar ook of leveranciers, gehoste diensten en geïntegreerde AI-systemen zijn getroffen. Het bijgevoegde artikel identificeert geen specifieke inbreuk, slachtoffer, exploiteerbaar product of bevestigd incident, dus deze gevolgen moeten worden behandeld als risicoscenario's in plaats van gedocumenteerde resultaten.
De bron citeert Kevin Mercado, een senior hoofdanalist bij Gartner’s Risk & Audit Practice, die zegt dat AI het ontdekken van kwetsbaarheden efficiënter en toegankelijker maakt, terwijl traditionele benaderingen van risicobeheer moeite kunnen hebben om gelijke tred te houden. Hij waarschuwt volgens Help Net Security dat zonder overeenkomstige verbeteringen op het gebied van bestuur, veiligheidsoperaties en herstel, AI-gestuurde ontdekkingen de verdediging van de organisatie zouden kunnen overtreffen en de kans op ernstige cyberincidenten en operationele ontwrichting zouden kunnen vergroten. Dit is een toegeschreven deskundige beoordeling, geen onafhankelijk geverifieerde voorspelling.
Help Net Security meldt dat het ontdekken van AI-kwetsbaarheden niet voorkomt onder de vijf risico's die respondenten associëren met de grootste zakelijke voordelen. Die vijf waren AI-gedreven concurrentieverdringing, agentische AI, AI-gedreven erosie van vaardigheden, AI-controle op intellectueel eigendom en Amerikaanse financiële deregulering. Het contrast is van belang omdat het suggereert dat respondenten het ontdekken van kwetsbaarheden vooral zagen als een defensieve last en niet als een mogelijkheid die directe bedrijfswaarde creëert. Uit het aangeleverde materiaal blijkt niet hoe de respondenten deze categorieën hebben gedefinieerd en of zij de voor- en nadelen hebben geëvalueerd met behulp van vergelijkbare maatstaven.
Interactief mechanisme: hoe het eigenlijk werkt
Ontdek interactief de onderliggende technologie achter deze ontwikkeling.
crm_get_transaction(id='4092').Why can ethical evaluation not be reduced to one model score?
Wat je nu moet bekijken
De belangrijkste test is of de zelfgerapporteerde paraatheid van organisaties zich vertaalt in snellere ontdekking, validatie en herstel. Help Net Security meldt dat het onderzoek de controles van de respondenten niet heeft getest op de mogelijkheden die AI mogelijk maakt, waardoor er open vragen blijven bestaan over de daadwerkelijke gereedheid, de kwaliteit van de onderliggende gegevens en hoe vaak door AI gegenereerde exploits in echte omgevingen werken.
De eerste indicator zal zijn of organisaties de tijd kunnen verkorten tussen het vinden van een kwetsbaarheid en het valideren, prioriteren en oplossen ervan. Help Net Security meldt dat het onderzoek wijst op sneller en meer geautomatiseerd herstel, samen met een herbeoordeling van de impact van cyberrisico's, de risicobereidheid voor voortdurende blootstelling en de maximaal aanvaardbare periode voor het ongepatcht laten van een kwetsbaarheid. Dit zijn aanbevelingen gerapporteerd door de outlet, geen bewijs dat een bepaalde organisatie deze heeft overgenomen.
Een ander drukpunt zal de verificatie van leveranciers en toeleveringsketens zijn. Help Net Security meldt dat de aanbevelingen van het onderzoek een sterkere beveiligingsvalidatie door leveranciers omvatten, vooral als het gaat om de vraag of systemen mogelijk al zijn gecompromitteerd. Dat zou vereisen dat organisaties tijdiger en geloofwaardiger bewijsmateriaal verkrijgen over de afhankelijkheden waar zij niet rechtstreeks mee te maken hebben. De bron specificeert niet welke validatiestandaarden, auditmethoden of contractuele vereisten Gartner aanbeveelt, dus de effectiviteit van deze aanpak blijft onbekend.
Een tweede vraag is of de door AI gegenereerde exploitcode betrouwbaar werkt buiten gecontroleerde tests. Het artikel meldt dat de stap van het schrijven van exploits vrijwel wrijvingsloos is geworden en dat AI-modellen zijn verbeterd in het produceren van werkende exploits, maar het levert geen , casestudy, incidentrecord of onafhankelijk gerepliceerde test. Lezers moeten daarom onderscheid maken tussen gerapporteerde capaciteitsverbeteringen en aangetoonde operationele impact. Het onderzoek meet wat respondenten verwachten en vrezen, niet hoe vaak aanvallers dergelijke systemen met succes hebben gebruikt.
Ten slotte verdient de schijnbare paraatheidsparadox nader onderzoek. Respondenten rangschikten het risico op de eerste plaats vanwege de impact en eerst vanwege de paraatheid, maar toch zegt Help Net Security dat het onderzoek hun controles niet heeft getest op het ontdekken of exploiteren van kwetsbaarheden op basis van AI. Toekomstig bewijsmateriaal zou de waargenomen hersteltijden, fout-positieve cijfers, blootstelling van derden, succesvolle exploitpogingen moeten omvatten en de vraag of beveiligingsteams dekking kunnen behouden naarmate het ontdekkingsvolume toeneemt. Totdat dergelijke metingen beschikbaar zijn, kan het resultaat van Gartner het best worden opgevat als een significant signaal van bezorgdheid van het management, in plaats van een bewijs dat AI-gestuurde ontdekking van kwetsbaarheden al een brede golf van incidenten heeft veroorzaakt.