Microsoft призывает переосмыслить подход к киберзащите

ии уязвимости Rust кибербезопасность Microsoft Black Hat csoonline.com

Откажитесь от реактивного патчинга: ИИ ускоряет поиск уязвимостей в 9 раз. Microsoft призывает переходить на Rust и строить устойчивые системы. Узнайте, как автоматическая генерация эксплойтов за $3.61 меняет правила игры в кибербезопасности.

Киберзащитникам необходимо отказаться от традиционных лучших практик и перейти от реактивного исправления уязвимостей к созданию изначально устойчивых систем в условиях ускоренного обнаружения уязвимостей с помощью ИИ, считает старший менеджер по безопасности Microsoft.

Дэвид Уэстон, руководитель группы в команде Windows в Microsoft, заявил делегатам Black Hat USA, что традиционные подходы к управлению уязвимостями перестают работать в эпоху, когда инструменты ИИ делают обнаружение уязвимостей и разработку эксплойтов более дешевыми, быстрыми и масштабируемыми.

Ключевой доклад Уэстона под названием «Конец редкости: защита, когда атака дешева» бросил вызов отраслевым лучшим практикам в области уязвимостей, которые, по словам Уэстона, появились во времена, когда разработка эксплойтов и проведение атак были трудоемкими и дорогостоящими. Теперь это уже не так, отметил он.

В качестве доказательства Уэстон рассказал, как Центр реагирования на угрозы безопасности Microsoft (MSRC) удваивает количество обрабатываемых и исправляемых уязвимостей каждые шесть недель. «Это невероятное число, — сказал он. — Мы обрабатываем в девять раз больше уязвимостей, чем в марте».

Ускоряющийся темп обнаружения уязвимостей «сильно коррелирует» с ростом использования все более мощных инструментов ИИ и представляет собой общеотраслевую проблему, заявил он.

«Это серьезные уязвимости, такие, на которые у меня раньше уходил год, чтобы создать индивидуальный эксплойт, — отметил Уэстон. — Теперь они генерируются с промышленной скоростью, и это касается не только Windows. Посмотрите на Linux, на любую другую операционную систему — думаю, вы увидите довольно сильную корреляцию».

MDASH от Microsoft, сокращение от Multi-model Agentic Scanning Harness, обнаружил около 200 уязвимостей ядра Linux в собственном внутреннем дистрибутиве Azure Linux, которые Microsoft исправляет совместно с сообществом.

Microsoft также добавила новый модуль в MDASH, чтобы помочь своим инженерам триажировать уязвимости. Технология способна превращать результат статического анализа в proof-of-concept код эксплойта.

«Это сработало гораздо лучше, чем мы когда-либо думали, — сказал Уэстон, который руководит исследованиями Microsoft в области обнаружения уязвимостей с помощью ИИ и моделей frontier. — Из 200 уязвимостей мы можем автоматически сгенерировать 182 POC, вызывающих крах. Многие из них — полностью рабочие эксплойты. Я говорю об эксплойтах уровня root, которые автоматически генерируются из уязвимости».

Средняя стоимость вычислений для обнаружения этих уязвимостей и генерации их эксплойтов составила всего 3,61 доллара, а время генерации — 21 минуту.

Работа Microsoft предоставляет дополнительные доказательства того, что разработка эксплойта на основе уязвимости безопасности вряд ли является сдерживающим фактором для злоумышленников, имеющих доступ к продвинутым инструментам безопасности на базе ИИ.

«К концу года мы увидим, что автоматическая генерация эксплойтов станет довольно обычным и товарным явлением», — предупредил Уэстон.

Традиционные меры защиты перестают работать

Недетерминированные меры защиты, которые вносят случайность или непредсказуемость, такие как ASLR (рандомизация адресного пространства), могут по-прежнему быть препятствием для атакующих, но вряд ли надолго сдержат растущую волну обнаружения уязвимостей с помощью ИИ.

Предприятия исторически сильно полагались на обнаружение угроз для защиты, но этот уровень защиты предполагает, что атакующие сталкиваются с проблемами стоимости и времени при смене используемых инструментов и методов. Эти утешительные предположения также подрываются ИИ, сказал Уэстон.

Раньше считалось, что «написать фреймворк или имплант очень дорого, поэтому люди просто продолжают использовать одни и те же упаковщики и обфускаторы, и те же самые TTP, и мы будем работать против этого. И это даст нам устойчивость в обнаружении», — сказал Уэстон.

«Вместо того чтобы переучивать оператора, что было бы дорого для киберопераций, мы можем просто использовать автономные операции», — отметил он, говоря об изменяющемся мышлении атакующих. «Вместо обфускации мы можем создать индивидуальный набор инструментов или фреймворков для каждой цели».

Как переломить ситуацию в пользу защитников

В ответ на изменение экономики безопасности отрасль должна внедрять безопасные с точки зрения памяти языки программирования, такие как Rust, наряду с использованием инструментов на базе ИИ для повышения устойчивости существующей кодовой базы.

«Мы не хотим идти по пути “уязвимость — патч”, — argued Уэстон. — Мы не хотим идти по пути “эксплойт — обнаружение, обход — обнаружение”. Рукопашная схватка с атакующими приведет к нашему поражению в обороне».

Около 70% уязвимостей, которые сегодня исправляются, по крайней мере крупными вендорами, связаны с безопасностью памяти. Более безопасные языки программирования, такие как Rust и Golang, «устраняют их», по словам Уэстона. Например, Google сократил количество ошибок безопасности памяти с 76% уязвимостей Android в 2019 году до менее 20% в 2025 году после перехода на Rust.

Совсем недавно Microsoft переписала гипервизор Azure, программное обеспечение, изолирующее виртуальные машины друг от друга, с использованием Rust и масштабировала его на 1,5 миллиона виртуальных машин без каких-либо инцидентов.

Проект Агентства перспективных оборонных исследовательских проектов (DARPA) под названием Tractor автоматизирует преобразование устаревшего кода C в Rust. Проект Microsoft Research RustAssistant на базе ИИ, представленный в прошлом году, использует технологию ИИ для обнаружения и предложения исправлений ошибок компиляции Rust.

Уэстон добавил: «Мы можем сдвинуться влево и создавать более безопасное программное обеспечение. Это ограничит количество уязвимостей».

Обнаружение атак по-прежнему важно, но уже недостаточно. И предприятия, и вендоры должны инвестировать в устойчивость.

«Мы можем перейти к большему количеству механизмов предотвращения, — сказал Уэстон. — И мы можем использовать безопасность по построению и даже формальные методы для достижения детерминированной безопасности. Если мы сможем сделать это в реалистичные сроки, то мы сможем переломить ситуацию и переложить эту проблему на атакующих».

Исследование уязвимостей в эпоху ИИ

Ян Шошитаишвили, адъюнкт-профессор Университета штата Аризона и известный исследователь уязвимостей, представил на Black Hat USA ключевой доклад о том, как агентный ИИ кардинально снижает стоимость и время, необходимые для обнаружения и эксплуатации уязвимостей.

Выступление под названием «Исследование уязвимостей в эпоху агентов» стало дополнением к презентации Уэстона. Инструменты ИИ сместили человеческие навыки в поиске ошибок в сторону разработки более эффективных стратегий поиска, конвейеров валидации и проверок эксплуатируемости.

«Переход от просьбы к GPT найти ошибки к созданию агентного конвейера, осведомленного об уязвимостях, требует человеческой инновации, человеческого понимания моделей угроз и пространства уязвимостей», — сказал Шошитаишвили.

Он и его студент-исследователь Хун Кай Чен применили эти методы в исследовании OpenHarmony — открытой основы, лежащей в основе частей коммерческой экосистемы HarmonyOS от Huawei для мобильных устройств.

«Мы обнаружили десятки ошибок, от захвата устройств через Bluetooth до утечек местоположения и конфиденциальных данных — все это очень интересные вещи в OpenHarmony, потому что мы начали со свойств уязвимостей, извлеченных из ошибок Android, — сказал Шошитаишвили. — Теперь мы делаем это агентно, и результаты невероятны».

С помощью агентных конвейеров команда Шошитаишвили находит уязвимости гораздо быстрее, чем может ответственно раскрыть их с сопроводительной документацией и предлагаемыми исправлениями.

Шошитаишвили проверил идею «просто переписать все на Rust», используя агентную генерацию кода для переписанной на Rust версии coreutils, поставляемой с Ubuntu. Его команда обнаружила, что ошибки безопасности памяти (переполнение буфера, use-after-free) в значительной степени исчезли, но логические уязвимости, такие как гонки time-of-check–time-of-use (TOCTOU) и криптографические, появились снова.

Переписывание на более безопасном языке устраняет некоторые классы ошибок, но не лежащие в основе слабости на уровне проектирования, если не предпринимать активных шагов по переписыванию проблемного кода, заключил Шошитаишвили.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: