Złośliwe programy AI wymuszają: rozszerzenie zasady Zero Trust na kod.

Dowiedz się, w jaki sposób złośliwe oprogramowanie oparte na sztucznej inteligencji zagraża cyberbezpieczeństwu i dlaczego zasadę Zero Trust należy stosować do kodu, aby chronić swoje systemy.

Najważniejsze rzeczy, które musisz wiedzieć

  • Szybkość, z jaką sztuczna inteligencja generuje i modyfikuje złośliwy kod, zakłóca tradycyjne kontrole bezpieczeństwa oparte na przeglądzie i sygnaturach dokonywanych przez człowieka, co stwarza potrzebę nowych ram zarządzania.
  • Tradycyjne metody kontroli bezpieczeństwa skupiające się na kodzie źródłowym lub wykrywaniu działań po wykonaniu kodu nie są już wystarczające; zamiast tego musimy przejść do oceny oczekiwanego zachowania kodu w odniesieniu do zasad *zanim* pozwolimy na jego uruchomienie.
  • Zastosowanie zasady „zerowego zaufania do kodu” wymaga oceny zachowania każdego programu w kontekście ustalonych zasad *przed* jego uruchomieniem, bez względu na jego źródło lub wcześniejsze wskaźniki zaufania, przy jednoczesnej identyfikacji wszystkich ścieżek wprowadzania kodu.

Bezpieczeństwo oprogramowania zawsze było budowane wokół rozwoju człowieka. Kiedyś to ludzie pisali, recenzowali i publikowali kod. Teraz maszyny przejmują te zadania.

W niedawnym opracowaniu badawczym firma Anthropic poinformowała, że ​​ponad 80% kodu osadzonego w jej bazie danych dotyczącej produktywności jest tworzone przez jej model sztucznej inteligencji , Cloud.

Te same możliwości, które zwiększają produktywność programistów, zmieniają ekonomikę cyberataków.

Podczas gdy przeciwnicy wciąż identyfikują cel, maszyny mogą generować złośliwe ładunki, testować warianty, dostosowywać kod do różnych środowisk i powtarzać proces z prędkością, z którą oprogramowanie zabezpieczające nie jest w stanie nadążyć.

Prędkość ma pierwszeństwo przed kontrolami bezpieczeństwa

Większość procesów bezpieczeństwa oprogramowania korporacyjnego zakłada okres przeglądu. Kod jest pisany, sprawdzany, testowany, zatwierdzany i wdrażany. Jeśli później pojawi się coś podejrzanego, zespoły ds. bezpieczeństwa przeprowadzają dochodzenie i reagują.

Model ten nie sprawdza się, gdy program przechodzi od prostych wskazówek do wykonania w ciągu kilku minut.

Kod generowany przez sztuczną inteligencję można niemal natychmiast przekształcić w skrypty, zależności, zadania automatyzacji lub zmiany w infrastrukturze. Tymczasem agenci programistyczni mogą modyfikować pliki, rozwiązywać problemy z pakietami i wykonywać polecenia.

Recenzenci nie są już częścią tego procesu.

Atakujący mogą wykorzystywać te same mechanizmy do generowania luk w zabezpieczeniach, testowania technik unikania ataków i modyfikowania zachowania złośliwych ładunków dla różnych celów. Zapewnia to większą wszechstronność i mniejszą liczbę stabilnych wskaźników, które obrońcy mogą zidentyfikować.

Chociaż analiza wspomagana sztuczną inteligencją może usprawnić proces selekcji, często generuje ona prawdopodobieństwo, a nie zasady. A przy prędkości maszynowej „prawdopodobnie podejrzane” to za mało. Dlatego potrzeba wprowadzenia reguł i ram zarządzania sztuczną inteligencją staje się coraz pilniejsza.

Maszyny zmieniają model ataku.

Ludzcy napastnicy nie znikną, ale większą część łańcucha ataków przeprowadzają teraz maszyny.

Sztuczna inteligencja może automatyzować rozpoznanie, przyspieszać wykrywanie luk w zabezpieczeniach, generować kod exploita, przepisywać złośliwe oprogramowanie i dostosowywać sekwencje poleceń do środowiska docelowego. Jednak większość środków obronnych jest projektowana z uwzględnieniem ludzkich ograniczeń: ponownie wykorzystywanej infrastruktury, skrótów i wzorców śledzenia. Nie dotyczy to ataków maszynowych.

Szkodliwy ładunek wygenerowany przez maszynę może nie pasować do znanej sygnatury lub mieć ugruntowaną reputację. Może zostać stworzony, krótko używany, a następnie usunięty. Jednak złośliwe oprogramowanie oparte na sztucznej inteligencji musi wejść w interakcję ze środowiskiem docelowym, aby osiągnąć swój cel. Jego zachowanie nie może ukryć intencji; musi uzyskać dostęp do zasobów i zmienić środowisko w sposób, który umożliwi atak.

Złośliwy kod potrafi stworzyć najbardziej trwały sygnał bezpieczeństwa.

Bezpieczeństwo musi zadać inne pytanie.

Bezpieczeństwo łańcucha dostaw oprogramowania uległo poprawie, jednak w dużej mierze nadal sprawdzane są parametry wpływu przed wykonaniem oprogramowania zamiast kontrolować samo wykonanie.

Listy komponentów oprogramowania (SBOM), sygnatury i kod źródłowy dają zespołom ds. bezpieczeństwa większą pewność co do składu, pochodzenia i daty kompilacji kodu. Jednak znajomość kodu źródłowego nie ujawnia, co program zrobi po uruchomieniu.

Program może przejść wszystkie te kontrole, a mimo to stwarzać ryzyko. Nawet wpływ legalnego procesu kompilacji może naruszać zasady podczas wykonywania, podczas gdy skrypt wygenerowany przez sztuczną inteligencję może wykonać swoje zadanie w sposób, który narazi dane lub systemy na niebezpieczeństwo. W związku z tym czysta lista zależności nie jest dowodem bezpiecznego działania, co podkreśla wagę przestrzegania standardów programowania, nawet w przypadku narzędzi sztucznej inteligencji.

Ujawnienie informacji po wdrożeniu następuje zbyt późno.

Wykrywanie i reagowanie są nadal konieczne, ale interweniują dopiero po tym, jak zagrożenie przedostanie się do środowiska. Zanim podejrzane zachowanie stanie się widoczne, złośliwe oprogramowanie może uzyskać dostęp do poufnych informacji, zmienić stan systemu, otworzyć połączenia sieciowe lub ustanowić punkty ciągłości.

Sztuczna inteligencja znacznie skraca ten czas. Kod można tworzyć, modyfikować i wdrażać znacznie szybciej, niż ludzie są w stanie go przejrzeć. Czekanie na pojawienie się dowodów po wykonaniu ataku daje atakującym szerokie pole manewru.

Musimy przenieść proces decyzyjny na wcześniejszy etap. Zamiast pytać: „Czy możemy powstrzymać to oprogramowanie, jeśli zachowuje się nieprawidłowo?”, powinniśmy pytać: „Czy w ogóle powinniśmy pozwolić na takie zachowanie?”.

Nie oznacza to zastąpienia istniejących elementów sterujących, lecz raczej zmianę lokalizacji newralgicznej bramki bezpieczeństwa.

Brak zaufania do instrukcji programowania

Zasada Zero Trust zrewolucjonizowała bezpieczeństwo organizacji, odrzucając zaufanie dorozumiane. Użytkownicy, urządzenia, sesje i żądania dostępu nie są godne zaufania tylko dlatego, że wydają się znajome; wszystkie muszą zostać zweryfikowane pod kątem ustalonych zasad.

Wdrożenie oprogramowania wymaga takiego samego poziomu weryfikacji.

Kodowi nie należy ufać tylko dlatego, że pochodzi ze znanego repozytorium, jest podpisany przez uznanego wydawcę, przeszedł przez proces kompilacji lub nie wykazywał wcześniej złośliwego zachowania. Są to pomocne wskaźniki, ale nie są rozstrzygające.

Zasada Zero Trust for Code rozwiązuje ten problem. Przed uruchomieniem programu jego oczekiwane zachowanie musi zostać ocenione pod kątem zgodności z politykami. Jeśli zachowanie jest akceptowalne, wykonywanie może być kontynuowane. W przeciwnym razie element musi zostać zablokowany, ograniczony, poddany kwarantannie lub skierowany do eskalacji w celu weryfikacji. Ta potrzeba podkreśla wagę ustanowienia jasnych reguł i ram dla sztucznej inteligencji, wykraczających poza same polityki.

Organizacje mogą zacząć od zdefiniowania każdej ścieżki, przez którą kod trafia do środowiska lub jest wykonywany z istotnymi uprawnieniami. Obejmuje to formalne kanały rozwoju, takie jak repozytoria, pakiety open source, kontenery oraz potoki ciągłej integracji/ciągłego wdrażania (CI/CD), a także załączniki do wiadomości e-mail, pobrane pliki, makra, rozszerzenia przeglądarki, instalatory punktów końcowych, integracje z aplikacjami innych firm oraz skrypty wstrzykiwane za pomocą sztucznej inteligencji lub narzędzi automatyzacji.

Następnie kluczowe jest zidentyfikowanie, w jaki sposób te ścieżki opierają się na dziedziczonym zaufaniu. Jeśli wykonanie jest dozwolone, ponieważ oprogramowanie pochodzi z zaufanego źródła, zostało podpisane, przeszło proces kompilacji lub nie ma historii złośliwych działań, ta kontrola jest niepełna. Nadal konieczna jest ocena zachowania, zanim element będzie mógł zostać uruchomiony. Uwydatnia to również podatność na ataki wynikającą z rosnącego uzależnienia od dostawców sztucznej inteligencji.

W miarę jak sztuczna inteligencja przejmuje coraz więcej zadań tworzenia zarówno legalnego, jak i złośliwego kodu, organizacje nie mogą już zakładać, że kod, który pomyślnie przeszedł obecne kontrole, będzie mógł być uruchamiany. Wdrożenie musi stać się przemyślaną decyzją z punktu widzenia bezpieczeństwa.

Wypisaliśmy najlepsze pakiety zabezpieczeń internetowych dla komputerów PC, Mac i urządzeń mobilnych.

Możliwość dodawania komentarzy nie jest dostępna.