Гэтае пытанне стала паўтаральным, паколькі службы бяспекі сутыкаюцца з пагрозамі, якія больш не адпавядаюць традыцыйным шаблонам шкоднасных праграм. Выяўленне шкоднасных праграм на аснове штучнага інтэлекту азначае выкарыстанне метадаў машыннага навучання і штучнага інтэлекту для выяўлення шкоднасных праграм шляхам аналізу паводзін, шаблонаў выканання і кантэкстных сігналаў, замест таго, каб абапірацца выключна на вядомыя сігнатуры. У адрозненне ад традыцыйных антывірусных сістэм, яно не мяркуе, што шкоднасныя праграмы з'яўляюцца статычнымі, паўторна выкарыстоўванымі або публічна раскрытымі. Сучасныя шкоднасныя праграмы часта мадыфікуюцца, выконваюцца ўмоўна або ўбудоўваюцца ў іншыя законныя артэфакты праграмнага забеспячэння. У такіх сцэнарыях выяўленне на аснове сігнатур не працуе па сваёй сутнасці. Сістэмы на аснове штучнага інтэлекту створаны для працы ва ўмовах гэтай нявызначанасці шляхам выяўлення шкоднасных намераў, а не супастаўлення з вядомымі паказчыкамі. Разуменне таго, што такое выяўленне шкоднасных праграм на аснове штучнага інтэлекту, патрабуе адмовіцца ад здагадкі, што шкоднасныя праграмы можна надзейна выявіць пасля факту. Шкоднасныя праграмы сёння адаптыўныя, поліморфныя і ўлічваюць навакольнае асяроддзе. Механізмы выяўлення павінны ўлічваць, як праграмнае забеспячэнне паводзіць сябе ў розных кантэкстах выканання, а не толькі тое, як яно выглядае асобна.
Чаму існуе выяўленне шкоднасных праграм з дапамогай штучнага інтэлекту? #
Традыцыйныя метады выяўлення шкоднасных праграм былі распрацаваны для мадэлі пагроз, якая прадугледжвала паўторнае выкарыстанне. Аўтары шкоднасных праграм паўторна выкарыстоўвалі карысныя нагрузкі, сігнатуры хутка распаўсюджваліся, а выяўленне абапіралася на папярэдняе раскрыццё інфармацыі. Гэтая мадэль больш не адлюстроўвае рэальнасць. Сучасныя атакі шкоднасных праграм усё часцей абапіраюцца на раней невядомыя шкоднасныя праграмы, мінімальныя змены кода, прызначаныя для абыходу сігнатур, і шкоднасную паводзіны, убудаваную ў давераныя кампаненты. Выкананне часта затрымліваецца або абмежавана праверкамі асяроддзя, такімі як наяўнасць уліковых дадзеных неперарыўнай інтэграцыі, службаў воблачных метададзеных або інструментаў распрацоўшчыка. У многіх выпадках шкоднасная паводзіны ніколі не запускаецца падчас звычайнага сканавання.
Гэтыя ўмовы тлумачаць, чаму выяўленне шкоднасных праграм на аснове штучнага інтэлекту стала неабходным. Мадэлі штучнага інтэлекту могуць абагульняць вядомыя шкоднасныя паводзіны і выяўляць анамаліі, якія сведчаць аб злым намеры, нават калі базавы код ніколі раней не назіраўся. Гэта адрозненне з'яўляецца цэнтральным для таго, што такое выяўленне шкоднасных праграм на аснове штучнага інтэлекту на практыцы. Мэта не ў тым, каб ідэальна выяўляць. Мэта складаецца ў тым, каб скараціць перыяды экспазіцыі і выявіць пагрозы да таго, як яны будуць рэалізаваны ў вытворчых асяроддзях.
Як працуе выяўленне шкоднасных праграм з дапамогай штучнага інтэлекту? #
На фундаментальным узроўні выяўленне шкоднасных праграм з дапамогай штучнага інтэлекту абапіраецца на мадэлі машыннага навучання, навучаныя на вялікіх наборах даных, якія змяшчаюць як дабраякасныя, так і шкоднасныя ўзоры. Гэтыя наборы даных звычайна ўключаюць двайковыя файлы, скрыпты, сляды выканання, журналы, сеткавую актыўнасць і метададзеныя, сабраныя з рэальных асяроддзяў. Выяўленне на аснове штучнага інтэлекту прымяняе розныя падыходы да навучання ў залежнасці ад мэты выяўлення. Мадэлі з кантролем класіфікуюць вядомыя шаблоны, у той час як мадэлі без кантроля вызначаюць адхіленні ад чаканай паводзін. Паводніцкае мадэляванне факусуецца на дзеяннях падчас выканання, а не на статычнай структуры, а вылучэнне прыкмет дазваляе мадэлям ацэньваць карэляваныя сігналы замест асобных паказчыкаў. Вось чаму выяўленне шкоднасных праграм з дапамогай штучнага інтэлекту нельга звесці да «штучнага інтэлекту, які замяняе антывірус». Логіка выяўлення прынцыпова адрозніваецца. Замест таго, каб супастаўляць вядомыя шкоднасныя артэфакты, сістэмы штучнага інтэлекту робяць высновы пра шкоднасныя намеры з таго, як праграмнае забеспячэнне ўзаемадзейнічае са сваім асяроддзем.
Статычнае, дынамічнае і паводніцкае выяўленне з дапамогай штучнага інтэлекту #
Штучны інтэлект ужываецца ў розных метадах аналізу шкоднасных праграм, кожны з якіх дае доказы для выяўлення шкоднасных праграм з дапамогай штучнага інтэлекту.
Статычны аналіз з дапамогай штучнага інтэлекту ацэньвае зыходны код або двайковыя файлы без выканання. Мадэлі шукаюць такія паказчыкі, як заблытванне, анамальны імпарт або падазроны паток кіравання. Хоць гэта спрыяе выяўленню шкоднасных праграм на аснове штучнага інтэлекту, аднаго толькі статычнага аналізу недастаткова супраць пагроз, якія актывуюцца толькі пры пэўных умовах.
Дынамічны аналіз дазваляе сістэмам штучнага інтэлекту назіраць за паводзінамі пры выкананні, у тым ліку за доступам да файлавай сістэмы, сеткавай сувяззю, запускам працэсаў і сістэмнымі выклікамі. Шматлікія прыклады шкоднасных праграм на базе штучнага інтэлекту абапіраюцца на дынамічныя сігналы, таму што шкоднасная логіка застаецца неактыўнай да моманту выканання.
Паводніцкая карэляцыя менавіта тут выяўленне шкоднасных праграм з дапамогай штучнага інтэлекту становіцца дэcisіўны. Суадносячы дзеянні ў залежнасці ад часу, версій і асяроддзяў, сістэмы штучнага інтэлекту могуць выяўляць зламысныя намеры, нават калі асобныя дзеянні здаюцца законнымі. Гэты шматслаёвы падыход тлумачыць, чаму гэта выяўленне лепш за ўсё разумець як камбінацыю метадаў, а не як адзіны метад выяўлення.
Выяўленне шкоднасных праграм на аснове штучнага інтэлекту ў параўнанні з традыцыйным выяўленнем #
Розніца паміж выяўленнем на аснове штучнага інтэлекту і традыцыйнымі падыходамі да выяўлення з'яўляецца аперацыйнай, а не тэарэтычнай. Традыцыйнае выяўленне абапіраецца на вядомыя сігнатуры і папярэдняе раскрыццё інфармацыі, што стварае непазбежнае акно рызыкі паміж эксплуатацыяй і выяўленнем. Наадварот, выяўленне шкоднасных праграм на аснове штучнага інтэлекту прызначана для выяўлення невядомых пагроз шляхам аналізу паводніцкіх анамалій і адаптацыі да новых метадаў атакі. Гэтая магчымасць тлумачыць, чаму яно становіцца ўсё больш актуальным для... Каманды DevSecOps працуе ў вялікіх маштабах. Тым не менш, ён не бездакорны. Ілжываспрыяльныя вынікі здараюцца, і аўтаматычная класіфікацыя не замяняе экспертнае меркаванне. Штучны інтэлект паляпшае хуткасць і ахоп, але канчатковая праверка ўсё яшчэ патрабуе аналізу чалавека.
Дзе выкарыстоўваецца выяўленне шкоднасных праграм з дапамогай штучнага інтэлекту? #
Сёння ён разгорнуты на некалькіх узроўнях стэка, у тым ліку для бяспекі канчатковых кропак, воблачных нагрузак, CI/CD pipelines, маніторынг ланцужкоў паставак праграмнага забеспячэння і аналіз сеткавага трафіку. У асяроддзях DevSecOps выяўленне шкоднасных праграм на аснове штучнага інтэлекту найбольш эфектыўна, калі яно ўжываецца перад разгортваннем. Аналізуючы паводзіны падчас прыёму залежнасцей, усталёўкі і выканання зборкі, сістэмы на аснове штучнага інтэлекту знізіць рызыку траплення шкоднаснага кода ў прадукцыйную сістэму.
Такое пазіцыянаванне ўзмацняе тое, што з'яўляецца выяўленнем шкоднасных праграм з дапамогай штучнага інтэлекту. прафілактычны кантроль, а не механізм рэактыўнага рэагавання.
Прымяненне ў прамысловасці і практычная рэалізацыя #
На практыцы выяўленне шкоднасных праграм з дапамогай штучнага інтэлекту ўсё часцей ужываецца для software supply chain security, дзе шкоднасныя паводзіны могуць быць уведзены праз залежнасці, сцэнарыі зборкі або аўтаматызаваную pipelineс. Некаторыя платформы, такія як Ксігені, ужывайце паводніцкі аналіз з дапамогай штучнага інтэлекту непасрэдна да прыёму залежнасцей і выканання зборкі. Гэтая мадэль ілюструе, як выяўленне шкоднасных праграм на аснове штучнага інтэлекту можа выкарыстоўвацца прафілактычна, выяўляючы шкоднасныя паводзіны да таго, як праграмнае забеспячэнне дасягне прадукцыйнасці, а не рэагуючы пасля разгортвання.
Гэты падыход падкрэслівае, што выяўленне шкоднасных праграм з дапамогай штучнага інтэлекту выходзіць за рамкі канчатковых кропак і маніторынгу выканання. раннія этапы жыццёвага цыклу праграмнага забеспячэння.
Чаму гэта важна для DevSecOps? #
Для каманд DevSecOps выяўленне на аснове штучнага інтэлекту адпавядае аперацыйным патрабаванням да аўтаматызацыі, маштабаванасці і ранняй зваротнай сувязі. Гэта дазваляе выяўленне шкоднасных паводзін без запаволення развіцця і не абапіраючыся выключна на рэагаванне пасля інцыдэнту. Інтэграцыя гэтага выяўлення ў pipelines зніжае рызыку, захоўваючы пры гэтым хуткасць дастаўкі. Вось чаму выяўленне шкоднасных праграм з дапамогай штучнага інтэлекту больш не з'яўляецца абстрактным паняццем. Гэта практычнае патрабаванне для сучаснай дастаўкі праграмнага забеспячэння.
Падсумоўваючы: выразнае вызначэнне выяўлення шкоднасных праграм з дапамогай штучнага інтэлекту #
Карацей кажучы, што такое выяўленне шкоднасных праграм з дапамогай штучнага інтэлекту? Яго можна вызначыць як метад выяўлення шкоднасных праграм з выкарыстаннем мадэляў штучнага інтэлекту, якія аналізуюць паводзіны, заканамернасці і кантэкст. Выяўленне шкоднасных праграм з дапамогай штучнага інтэлекту сканцэнтравана на невядомых і развіваючыхся пагрозах, пры гэтым яно дапаўняе, а не замяняе традыцыйныя інструменты. Рэальныя прыклады выкарыстання шкоднасных праграм з дапамогай штучнага інтэлекту дэманструюць, чаму выяўлення толькі на аснове сігнатур недастаткова.
Выяўленне на базе штучнага інтэлекту — гэта не чароўная куля. Аднак гэта найважнейшы кампанент сучаснай бяспекі прыкладанняў і абароны ланцужкоў паставак праграмнага забеспячэнняРазуменне гэтага дазваляе камандам бяспекі скараціць перыяды ўздзеяння і абараняць асяроддзі, дзе традыцыйныя здагадкі больш не дзейнічаюць.