Гласарый бяспекі Xygeni
Гласарый бяспекі распрацоўкі і пастаўкі праграмнага забеспячэння

Што такое штучны інтэлект (AI Triage)?

Што такое AI Triage? Гэта прымяненне аналізу на аснове штучнага інтэлекту да высноў аб бяспецы, каб замест плоскага спісу папярэджанняў каманда атрымлівала вердыкт аб тым, ці з'яўляецца кожная выснова сапраўды станоўчай (сапраўдная праблема) або ілжыва станоўчай (фактычна непрыдатная для выкарыстання або заснаваная на няправільных дадзеных). Гэта не чарговы сканер. Гэта пласт, які знаходзіцца па-над вынікам сканера і вырашае, якія высновы сапраўды заслугоўваюць увагі распрацоўшчыка.

Разуменне таго, што такое AI Triage (і як гэта азначае на практыцы), важна, таму што традыцыйная альтэрнатыва, калі чалавек уручную счытвае кожную знаходку з кожнага сканера, не маштабуецца. Каманды бяспекі працуюць SAST, SCA, выяўленне сакрэтаў, IaCі DAST паралельна генеруюць значна больш вынікаў, чым любая каманда можа разгледзець паасобку, і значная доля гэтых вынікаў з'яўляюцца ілжыва станоўчымі вынікамі, якія не патрабуюць дзеянняў. У гэтым глосарыі тлумачыцца, што такое штучны інтэлект (AI Triage), як ён працуе для розных тыпаў вынікаў і чаму ён важны для скарачэння трывожная стомленасць.

Значэнне AI Triage: кароткае вызначэнне #

Фармальнае значэнне AI Triage: ацэнка з дапамогай штучнага інтэлекту, якая прымяняецца да высноў аб бяспецы і дае вердыкт аб тым, ці з'яўляецца праблема сапраўднай. сапраўды станоўчы або ілжыва станоўчы.

Гэты тэрмін пашырае старую ідэю «трыяжу» з медыцынскага кантэксту і кантэксту рэагавання на інцыдэнты (вырашэнне таго, што атрымае ўвагу ў першую чаргу, калі працы больш, чым часу) на канкрэтную праблему перагрузкі папярэджаннямі бяспекі. Там, дзе традыцыйны сканер проста паведамляе «гэты шаблон адпавядае вядомаму рызыкоўнаму шаблону," Штучны інтэлект аналізуе кантэкст, код, канфігурацыю, дадзеныя запыту/адказу і прыходзіць да высновы, да якой чалавек-рэцэнзент інакш мусіў бы прыйсці ўручную.

На практыцы, значэнне AI Triage заключаецца ў наступным: знаходка перастае быць плоскім, недыферэнцыяваным папярэджаннем і становіцца пацверджаным або адхіленым элементам, перш чым яна трапіць у чаргу распрацоўшчыка.

Што гэта насамрэч вырабляе #

Кожная выснова трыяды атрымлівае вердыктЦі ўпэўнены штучны інтэлект, што праблема з'яўляецца рэальнай уразлівасцю (сапраўдны станоўчы вынік), ці ўпэўнены, што гэта не так (ілжыва станоўчы вынік, напрыклад, таму што дадзеныя апрацаваны або шлях да кода недаступны), ці не можа прыйсці да ўпэўненай высновы (патрабуе перагляду). Вердыкт «патрабуе перагляду» — гэта наўмысны вынік, а не няўдача: Сартаванне са штучным інтэлектам створана для таго, каб сказаць «Я не ўпэўнены», а не здагадвацца, калі доказы неадназначныя.

Чаму штучны інтэлект (AI) трыяж не аднолькавы для кожнага тыпу знаходак #

Адна з найважнейшых рэчаў, якія трэба разумець пра AI Triage, заключаецца ў тым, што ён не ўжываецца аднолькава да ўсіх відаў высноў бяспекі, бо ілжываспрацоўваючыя вынікі выглядаюць па-рознаму ў залежнасці ад таго, што падвяргаецца трыяжу.

  • Каб даведацца пра код і канфігурацыю (SAST, IaC, сакрэты). AI Triage непасрэдна аналізуе кантэкст навакольнага кода, каб вызначыць, ці сапраўды пазначаны шаблон прыдатны для ўзлому, і тлумачыць гэтыя разважанні ў выглядзе простага тэксту разам з высновай.
  • Для высноў аб залежнасцях ад адкрытага зыходнага кода (SCA). Пытанне-вердыкт тут працуе інакш: вядомае CVE ў залежнасці альбо ўжываецца, альбо не, таму выяўленне ілжыва станоўчых вынікаў апрацоўваецца праз аналіз дасяжнасці, а не праз традыцыйны вердыкт штучнага інтэлекту.
  • Для вынікаў дынамічнага тэсціравання (DAST). ШІ-трыяж робіць высновы на аснове дадзеных падчас выканання, фактычнага запыту і адказу, а не зыходнага кода, спецыяльна для выяўлення ілжыва станоўчых заканамернасцей, характэрных для дынамічнага сканавання: брандмаўэр вэб-прыкладання ціха блакуе атаку, а сканер памылкова прымае гэтую заблакаваную старонку за рэальную ўразлівасць, або карысная нагрузка, якая адлюстроўваецца ў адказе, які насамрэч нейтралізаваны, а не прыдатны для ўзлому.
  • Для вынікаў сканавання на шкоднасныя праграмы. Гэта зноў працуе па-іншаму: замест таго, каб выносіць вердыкт па асобнай выснове, AI Triage ацэньвае дакладнасць доказаў, якія стварае сканер шкоднасных праграм, і ўносіць гэтыя дадзеныя ў агульны бал рызыкі на ўзроўні праекта, таму некалькі сігналаў з высокай дакладнасцю атрымліваюць адрозныя ад такой жа колькасці слабых, неадназначных.

Дзе гэта ўпісваецца ў працоўны працэс прыярытэтызацыі #

Штучны інтэлект-трыяж не прызначаны для таго, каб чытаць па адной выснове па выбары; ён распрацаваны для таго, каб устаўляць яго ў тыя ж месцы, дзе каманда ўжо разглядае вынікі бяспекі.

  • Індывідуальна, для канкрэтнай знаходкі. Распрацоўшчык або інжынер па бяспецы можа адкрыць адну праблему і ўбачыць вердыкт і яго абгрунтаванне, што карысна пры прыняцці рашэння аб тым, ці варта давяраць пэўнаму аўтаматызаванаму выкліку.
  • Масава, па многіх знаходках адначасова. Замест таго, каб разглядаць па адной праблеме за раз, можна прайсці трыяж разам па ўсёй партыі адкрытых высноў, што з'яўляецца рэалістычным спосабам, з дапамогай якога большасць каманд вырашаюць назапашаныя пытанні, а не разглядаюць іх па адным.
  • У рамках аўтаматызаванай pipeline. Сартаванне можа запускацца аўтаматычна адразу пасля завяршэння сканавання, таму да таго часу, як хто-небудзь паглядзіць на вынікі, шум ужо аддзелены ад таго, што варта ўвагі, замест таго, каб сартаванне было асобным ручным крокам, які трэба памятаць.
  • Як этап унутры больш шырокай варонкі прыярытэтызацыі. Замест таго, каб існаваць самастойна, вердыкт AI Triage можа выступаць у якасці этапу фільтрацыі ў больш шырокім працэсе прыярытэтызацыі, таму пацверджаныя ілжывапазітыўныя вынікі адфільтроўваюцца на ранняй стадыі, пакідаючы толькі сапраўдныя вынікі для далейшага ранжыравання.

Чаму важная сартаванне з дапамогай штучнага інтэлекту #

Асноўная праблема, якую вырашае AI Triage, заключаецца не ў недахопе выяўлення, а ў празмернасці недыферэнцыяваных абвестак. Сучасныя праграмы AppSec запускаюць некалькі сканераў паралельна, кожны з якіх генеруе вынікі, выкарыстоўваючы сваю ўласную логіку, свой узровень даверу і без агульнага разумення таго, што рэальна. Без узроўню трыяжу кожная з гэтых высноў паступае да чалавека з аднолькавай відавочнай вагой, няхай гэта будзе крытычная, актыўна эксплуатаваная памылка або ілжыва спрацоўваючы вынік супадзення з шаблонам у кодзе, які ніхто не запускае.

Менавіта гэты недыферэнцыяваны аб'ём выклікае стомленасць ад уважлівасці — добра задакументаваную тэндэнцыю людзей пераставаць уважліва чытаць, як толькі аб'ём перавышае пэўны парог. Стомленасць ад уважлівасці — гэта не толькі праблема эфектыўнасці, але і праблема бяспекі, бо адна знаходка, якая сапраўды мела значэнне, статыстычна часцей за ўсё будзе прапушчана сярод тысячы іншых значэнняў.

ШІ-трыяж непасрэдна накіраваны на ўдакладненне гэтай праблемы, выконваючы першы этап разважанняў, які ў адваротным выпадку павінен быў бы зрабіць чалавек-рэцэнзент для кожнай высновы, і выразна тлумачачы ўласную нявызначанасць, а не прымушаючы да двайковага запыту, калі доказы яго не пацвярджаюць.

Забеспячэнне вашага Pipeline З дапамогай штучнага інтэлекту Xygeni для сартавання #

Штучны інтэлект Xygeni ўбудаваны непасрэдна ў працоўны працэс прыярытэтызацыі платформы, а не ў якасці дадатковай справаздачы. Акрамя асноўнага вердыкту «праўдзіва станоўчы/ілжыва станоўчы», Ксігені пашырае AI Triage двума дадатковымі вывадамі: тэрміновасць выпраўлення (як хутка пацверджаная праблема патрабуе ўвагі, ад неадкладнай да адкладзенай) і складанасць карэкцыі (колькі намаганняў, як чакаецца, спатрэбіцца для выпраўлення, ад нязначнай змены ў адзін радок да складанай перапрацоўкі па ўсіх аспектах). Разам гэта дае камандам не толькі больш выразны спіс рэальных высноў, але і гатовы парадак прыярытэтызацыі.

Гэтая поўная ацэнка, вердыкт, тэрміновасць і складанасць падрыхтаваны для SAST, IaC, сакрэты, SCAі вынікі DAST, са спецыфічнай логікай трыяжу, адаптаванай да кожнага тыпу знаходкі: выяўленне ілжывапазітыўных вынікаў на аснове дасяжнасці для SCA, аналіз доказаў запыту/адказу для DAST і разважанні кода і кантэксту для SAST, IaC, і сакрэты.

Кожная выснова, якая прайшла трыяж, мае тэг з указаннем вердыкту, тэрміновасці і складанасці, таму каманды могуць фільтраваць і будаваць меркаванні вакол менавіта тых высноў, якія маюць значэнне, а разважанні штучнага інтэлекту адлюстроўваюцца побач з кожным вердыктам, а не хаваюцца за адзінай ацэнкай. Трыяж можа выконвацца для кожнай высновы, масава па ўсім спісе спраў, па запыце з каманднага радка або аўтаматычна ў момант завяршэння сканавання, а вынікі перадаюцца непасрэдна ў сістэму Xygeni. SAST і варонкі прыярытэтызацыі DAST, таму пацверджаныя ілжыва спрацоўваючыя вынікі адфільтроўваюцца яшчэ да таго, як распрацоўшчык іх убачыць.

Што датычыцца сканавання на наяўнасць шкоднасных праграм, AI Triage працуе інакш: ён ацэньвае дакладнасць доказаў, атрыманых у выніку сканавання, і ўключае іх у агульны бал шкоднаснасці праекта, каб некалькі моцных сігналаў адпаведна ўзважваліся ў параўнанні з большай колькасцю слабых.

Часта задаваныя пытанні #

Што такое AI Triage, адным сказам?

ШІ-трыяж — гэта выкарыстанне штучнага інтэлекту для ацэнкі вынікаў бяспекі і вынясення вердыкту аб тым, ці з'яўляецца ён сапраўды станоўчым ці ілжыва станоўчым, замяняючы ручны, паасобны агляд неапрацаваных вынікаў сканавання.

Ці замяняе штучны інтэлект трыяж сканеры ўразлівасцяў?

Не. Штучны інтэлект (AI Triage) працуе паверх сканераў (SAST, SCA, сакрэты, IaC, DAST) ужо знаходзяць; ён не выяўляе новыя ўразлівасці сам; ён разважае аб выніках, якія ўжо даў сканер, каб вызначыць, якія з іх рэальныя.

Што азначае, калі AI Triage вяртае «патрабуе праверкі» замест выразнага вердыкту?

Гэта азначае, што даступных доказаў было недастаткова для ўпэўненай аўтаматычнай высновы, таму вынік пазначаецца для прагляду чалавекам, а не сістэмай для здагадак. Гэта свядомае рашэнне дызайнера, каб пазбегнуць ілжывай упэўненасці ў неадназначных выніках.

Ці можна аўтаматычна запускаць штучны інтэлект у рамках сканавання?

Так, для SAST, IaC, сакрэты, SCA, і вынікі DAST, трыяж можа быць запушчаны аўтаматычна ў момант завяршэння сканавання, таму вынікі ўжо ўтрымліваюць вердыкт да таго часу, як хто-небудзь іх праглядае, замест таго, каб патрабаваць асобнага ручнога кроку.

Ці аддае AI Triage прыярытэт высновам, ці проста пацвярджае іх?

Пацверджанне сапраўды станоўчых і ілжыва станоўчых вынікаў — гэта аснова AI Triage. Сігналы прыярытэтызацыі, такія як тэрміновасць і складанасць выпраўлення, — гэта дадатковы пласт, які Xygeni дадае да асноўнага вердыкту.

Пачаць бясплатна

Пачніце бясплатна.
Не патрабуецца крэдытная карта.

Пачніце адным пстрычкай мышы:

Гэтая інфармацыя будзе надзейна захавана ў адпаведнасці з Умовы прадастаўлення паслуг і Палітыка прыватнасьці

Скрыншот праграмы