Термин «безопасность через неясность» описывает старую идею о том, что сети и системы будут оставаться безопасными до тех пор, пока их архитектура, а также любые уязвимости или другие слабые места, остаются секретными или скрытыми. Это никогда не было надежной стратегией защиты конфиденциальных активов и систем, но многие организации полагались на нее из-за нехватки ресурсов или самодовольства.
Теперь это устарело. Не верите? Вот доказательство.
Разработчики программного обеспечения и независимые исследователи используют ИИ-агентов для поиска ошибок — некоторые из них очень скрыты и существуют десятилетиями — в продуктах и исходном коде с открытым исходным кодом, что приводит к рекордному количеству раскрытий уязвимостей и исправлений, а также к огромному отставанию в работе для сопровождающих проектов.
«Вы видите платформы с открытым исходным кодом, которые были доступны технологическому сообществу в течение десятилетия, эти библиотеки, которые используются в 80 процентах веб-серверов, люди подвергали их стресс-тестированию в течение 10 лет, и сообщество считало, что они действительно безопасны», — сказал Бретт Литерман, помощник директора киберподразделения ФБР, изданию The Register. «Последние модели смогли обойти их и сказать: «Да, здесь есть серьезные уязвимости»».
Является ли безопасность через неясность мертвой или нет, «это даже не вопрос мнения», — сказал Дастин Чайлдс, главный охотник за ошибками в Trend Micro’s Zero Day Initiative, изданию The Register на следующий день после того, как рекордный «Вторник исправлений» Microsoft устранил 974 CVE.
«Когда вы смотрите на все компоненты, исправленные вчера Adobe и Microsoft, вы видите компоненты, о которых никто не говорил годами», — сказал Чайлдс. «Клиент Telnet — используется ли он еще в какой-либо безопасной среде? Windows RNDIS — протокол USB-сетей, от которого Microsoft пытается отказаться годами. NFS Portmapper — Unix-технологии 1980-х годов. И Link Layer Topology Discovery — протокол сетевой карты эпохи Vista, о котором никто не думал со времен Vista — и это лишь некоторые из них».
Тем временем злоумышленники также используют ИИ для обратного инжиниринга исправлений и поиска эксплойтов за считанные часы. В одном недавнем случае по крайней мере четыре шпионские группы, большинство из которых подозреваются в связях с Китаем, закрыли окно «патч-разрыва» для открытого исходного кода Chromium, используя набор эксплойтов, разработанный вскоре после того, как сопровождающие выпустили исправление, но до того, как стабильная версия была доставлена пользователям.
Что это значит для безопасности OT
Во время интервью на Black Hat в августе как бывший директор по кибербезопасности США Крис Инглис, так и Джон Халквист, главный аналитик Google Threat Intelligence Group, заявили, что они обеспокоены тем, что это означает для критически важных операционных технологий и промышленных систем управления (ICS).
Это системы, которые обеспечивают включение света при нажатии выключателя, подачу газа из насосов и поступление безопасной питьевой воды из кранов — все это критически важные услуги, которыми люди пользуются ежедневно и которые, как они предполагают, будут продолжать работать надежно.
Сами системы OT часто используют неясные протоколы и проприетарное оборудование и программное обеспечение, что исторически делало их «черными ящиками» даже для ИТ-специалистов и хакеров.
ИИ опроверг это предположение. Это означает, что преступникам не нужно быть экспертами в OT, чтобы проводить разрушительные кибератаки на критически важные сети и объекты. Им просто нужно попросить агента узнать все об этих системах и сделать грязную работу за них.
Через пару недель после Black Hat пять американских агентств сообщили, что злоумышленники использовали сгенерированные ИИ скрипты эксплуатации для взлома общедоступных программируемых логических контроллеров Siemens S7 Series (PLC) на предприятиях водоснабжения, производства, энергетики и других критически важных объектах. «Это не теоретический риск — это активная угроза», — предупредили федеральные власти.
ИИ «отлично справляется с техническим устранением неполадок, с познанием скрытых систем и помогает вам разобраться в них, и это очень беспокоит меня в отношении промышленных систем управления», — сказал Халквист изданию The Register в интервью на прошлой неделе.
«Они были в значительной степени защищены, потому что экспертиза была в головах горстки людей, и это не будет длиться вечно», — сказал он.
ИИ может быть полезным руководством для злоумышленников, изучающих не только прикладной уровень, но и операционную систему, и даже прошивку, добавил Халквист. «Это будет иметь последствия для многих различных областей безопасности, но определенно для промышленных систем управления».
Однако, хотя это, несомненно, означает больше работы для системных администраторов и защитников, погребение этой устаревшей идеи безопасности через неясность не обязательно является плохой вещью.
«Никогда не была выигрышной стратегией»
«Я всегда считала, что безопасность через неясность никогда не была выигрышной стратегией», — сказала Кэти Муссурис, основатель и генеральный директор консалтинговой компании Luta Security и «крестная мать баг-баунти», изданию The Register. «Но это потому, что я давно занимаюсь хакерством. Аргумент всегда терпит неудачу перед лицом того, кто решает направить свой взор на вашу организацию. Если есть что-то, что можно найти, они найдут это».
К тому же, добавила она, ИИ значительно упрощает взлом.
«Люди могут не знать конкретный технологический стек, который вы используете, но это больше не является барьером, потому что ИИ усвоил все, и ИИ поможет им перечислить слабые места, даже если они сами не знакомы с конкретным технологическим стеком, на который они нацеливают ИИ», — сказала Муссурис.
Однако поиск ошибок и других уязвимостей никогда не был главной проблемой безопасности, добавила она. «Это триаж и приоритизация, а также фактическое исправление». Это, по словам Муссурис, также было ее самой большой проблемой с тем, как организации реализуют программы баг-баунти.
«ИИ направляет этот яркий свет на неправильную сторону картины безопасности, и, к сожалению, ИИ еще не догнал защитную сторону», — сказала Муссурис. «Мы еще не достигли автоматического исправления ошибок с помощью ИИ, устранения неполадок — ничего подобного».
Пара недавних исследований подтверждают это, оба обнаружили, что исправления, сгенерированные ИИ, терпят неудачу более чем в половине случаев.
Исследовательская группа 1Password взяла шесть CVE, раскрытых с марта, и сгенерировала 6 080 исправлений с использованием двух передовых моделей: ChatGPT-5.5 от OpenAI и Opus 4.8 от Anthropic.
«Средняя частота успешного создания исправления, которое полностью устранило уязвимость (без существенного изменения поведения приложения), составила всего 26,0 процента», — написал директор по исследованиям безопасности Кит Худулет, добавив, что даже исправления, которые устранили недостаток, также нарушали поведение приложения в 20 процентах случаев. Это включало такие вещи, как изменение логики «белого списка» на логику «черного списка».
«Напротив, исправления, сгенерированные LLM, в среднем в 53,9% случаев не устраняли уязвимость, добавляли новую уязвимость или и то, и другое», — сказал Худулет.
Другое исследование, проведенное компанией Veracode, занимающейся безопасностью приложений, показало, что при использовании более чем 100 моделей и 80 задач по кодированию средний показатель прохождения тестов безопасности для кода, сгенерированного ИИ, составил всего 56 процентов.
«Если люди говорят вам, что вам нужно ускорить исправление и защиту — это просто не работает», — сказала Муссурис.
«Организации, которые рассматривают это как возможность бросить больше ресурсов на поиск и исправление ошибок, и не инвестируют в анализ сбоев своих процессов, которые привели к такому количеству ошибок — эти организации умрут на беговой дорожке», — добавила она. «У них буквально случится сердечный приступ и они умрут. Нет такого показателя VO2 max, который сделает вас достаточно быстрым, чтобы справиться со всеми этими ошибками, а сдаваться — не выход».
Решение, по ее словам, заключается в более динамичном подходе, оценке того, где организация может найти закономерности, ведущие к улучшению процессов, вместо того, чтобы исправлять уязвимость за уязвимостью.
«Многие организации даже не знают, как измерить свой прогресс, поэтому они считают количество ошибок и скорость их исправления, что является одним из способов измерения. У нас было столько критических уязвимостей, и мы исправили их очень быстро, и у нас было столько высоких, столько средних», — сказала Муссурис.
Количество исправленных недостатков важно, но оно не показывает всей картины, добавила она. Это включает в себя рассмотрение типов уязвимостей.
«Например: у нас много инъекционных ошибок. Это то, что мы могли бы решить с помощью лучших, более безопасных шаблонов на более ранних этапах нашего конвейера CI/CD. Это то, что мы можем предотвратить в масштабе, вместо того, чтобы исправлять эти очень легко находимые и исправляемые уязвимости очень-очень быстро». ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




