Co się stało
Ynetnews donosi, że z nowego raportu Mythos Readiness Report, firmy Echo zajmującej się bezpieczeństwem łańcucha dostaw oprogramowania, wynika, że sztuczna inteligencja przyspiesza wykrywanie luk w zabezpieczeniach i opracowywanie exploitów, ale organizacje mają trudności z określeniem, które ustalenia są prawidłowe i warte naprawienia. Raport łączy dane telemetryczne platformy Echo, całoroczne badanie prawie 40 000 cykli życia CVE w 250 projektach kontenerów typu open source, odpowiedzi na ankiety od ponad 80 amerykańskich liderów ds. bezpieczeństwa oraz analizę modelu Claude Mythos firmy Anthropic.
Ynetnews donosi, że test porównawczy Anthropic wykazał skuteczność exploitów w stosunku do znanego zestawu luk w Firefoksie, których wzrost wzrastał około 90-krotnie pomiędzy kolejnymi generacjami modeli. Z raportu wynika również, że Anthropic stwierdził, że przekształcenie znanej luki w działający exploit może kosztować mniej niż 2000 dolarów i zająć mniej niż jeden dzień. Twierdzenia te przypisuje się Anthropic i Echo w raporcie Ynetnews i nie są one tutaj niezależnie potwierdzone.
Analiza przeprowadzona przez Echo podobno wykazała, że tylko jedno z ośmiu wyników początkowo ocenionych jako krytyczne przez Claude Mythos zostało poddane niezależnej ocenie. Z raportu wynika, że mniej niż 10% z 23 019 potencjalnych wyników modelu przeszło zewnętrzną weryfikację. CTO Echo, Eylam Milner, powiedział, że dzięki sztucznej inteligencji łatwiej jest mylić się co do luki w zabezpieczeniach, a także szybciej ją znaleźć.
Ynetnews twierdzi, że raport Echo wprowadza cztery etapy gotowości – odsłonięty, świadomy, responsywny i proaktywny – i dowodzi, że wiele organizacji utknęło na poziomie świadomości, gdzie widoczność poprawia się szybciej niż środki zaradcze. W ankiecie Echo 37% liderów ds. bezpieczeństwa uznało wykrywanie większej liczby luk w zabezpieczeniach, niż są w stanie naprawić, za największą przeszkodę, a 11% wybrało dodatkowe narzędzia do skanowania lub wykrywania jako kolejny priorytet inwestycyjny.
Szczegóły źródła: ynetnews.com ↗
Dlaczego to ma znaczenie
Głównym wnioskiem raportu, opisanym przez Ynetnews, jest to, że szybsze wykrywanie nie zmniejsza automatycznie ryzyka. Wiele wykorzystanych luk było już publicznie znanych i dostępnych było poprawek, ale organizacjom nie udało się ich zaradzić. Jeśli zgłoszony wzorzec jest dokładny, zespoły ds. bezpieczeństwa mogą zyskać więcej na sprawdzaniu poprawności, ustalaniu priorytetów i możliwościach wdrażania, niż na dodawaniu większej liczby skanerów. Dane firmy Echo i analiza modelu nie zostały niezależnie potwierdzone w dostarczonym źródle.
Ynetnews podaje, że Echo odkryło, że 89% znanych luk ma już dostępną poprawkę, podczas gdy około 40% możliwych do naprawienia luk pozostaje nierozwiązanych przez ponad sześć miesięcy. Z raportu wynika również, że mniej więcej trzy na cztery luki, które ostatecznie zostają wykorzystane, stają się bronią po pierwszym dniu ich publicznego ujawnienia.
Odkrycia wskazują, że bezpieczeństwo sztucznej inteligencji jest problemem operacyjnym, a także problemem związanym z wykrywaniem. Ustalenia wygenerowane przez sztuczną inteligencję mogą dotrzeć szybciej, niż zespoły są w stanie je zweryfikować, nadać im priorytety i skorygować, co potencjalnie zwiększa liczbę alertów i fałszywą pewność.
Wnioski zawarte w raporcie pochodzą z własnych danych telemetrycznych, ankiet i analiz firmy Echo. W dostarczonym artykule nie podano podstawowego zbioru danych, szczegółów metodologii wystarczających do replikacji ani niezależnych testów zgłoszonych danych liczbowych.
Mechanizm interaktywny: jak to faktycznie działa
Poznaj interaktywnie technologię leżącą u podstaw tego rozwoju.
Which component of an AI application is the machine-learning model itself?
Co obejrzeć dalej
Zwróć uwagę na niezależną analizę metodologii Echo, weryfikację zgłoszonych ustaleń Mythos i dowody na to, że organizacje zmieniają przepływy pracy w zakresie działań naprawczych, zamiast po prostu kupować więcej narzędzi do wykrywania. Źródło nie dokumentuje wprowadzenia produktu na rynek, publicznej dostępności, cen ani warunków dostępu do raportu lub platformy Echo.
Czy Echo publikuje podstawowe dane dotyczące cyklu życia CVE, kryteria przeglądu i metodologię oceny modelu potrzebne do oceny wniosków.
Czy Anthropic, niezależni badacze bezpieczeństwa lub dotknięte projekty open source potwierdzają, czy kwestionują zgłoszone ustalenia dotyczące mitów Claude i kosztów generowania exploitów.
Czy zespoły ds. bezpieczeństwa przyjmują wymierne mechanizmy kontroli w celu sprawdzania wyników wygenerowanych przez sztuczną inteligencję, oceniania możliwości wykorzystania i wdrażania istniejących poprawek do środowiska produkcyjnego.
Źródło nie dostarcza żadnych niezależnie potwierdzonych dowodów na temat zmian w rzeczywistych wskaźnikach naruszeń wynikających z modelu gotowości zaproponowanego przez Echo.