Slovník bezpečnostních pojmů Xygeni
Slovník bezpečnostních pojmů pro vývoj a dodávky softwaru

Co je to třídění pomocí umělé inteligence?

Co je AI Triage? Jedná se o aplikaci analýzy řízené umělou inteligencí na bezpečnostní zjištění, takže namísto plochého seznamu upozornění tým získá verdikt o tom, zda je každé zjištění skutečně pozitivní (skutečný problém) nebo falešně pozitivní (není ve skutečnosti zneužitelné nebo je založeno na špatných datech). Nejedná se o další skener. Je to vrstva, která se nachází nad výstupem skeneru a rozhoduje, která zjištění si skutečně zaslouží pozornost vývojáře.

Pochopení toho, co je AI Triage (a jak AI Triage vypadá v praxi), je důležité, protože tradiční alternativa, kdy člověk ručně čte každý nález z každého skeneru, není škálovatelná. Bezpečnostní týmy fungují SAST, SCA, odhalování tajemství, IaCa DAST paralelně generují mnohem více zjištění, než jakýkoli tým dokáže zkontrolovat jeden po druhém, a velká část těchto zjištění jsou falešně pozitivní výsledky, které nevyžadují žádnou akci. Tento glosář vysvětluje, co je AI Triage, jak funguje u různých typů nálezů a proč je důležité pro snižování únava z pohotovosti.

Význam AI Triage: Stručná definice #

Formální význam AI Triage: posouzení řízené umělou inteligencí aplikované na bezpečnostní zjištění, které vynese verdikt o tom, zda se jedná o skutečný problém. skutečně pozitivní nebo falešně pozitivní.

Tento termín rozšiřuje starší myšlenku „třídění“ z lékařského kontextu a kontextu reakce na incidenty (rozhodování o tom, co dostane pozornost jako první, když je více práce než času) až po specifický problém přetížení bezpečnostními výstrahami. Tam, kde tradiční skener pouze hlásí „tento vzorec odpovídá známému rizikovému vzoru," Umělá inteligence třídí argumenty týkající se okolního kontextu, kódu, konfigurace, důkazů v požadavcích/odpovědích a dospěje k závěru, ke kterému by jinak musel lidský kontrolor dojít ručně.

Prakticky jde o to, že nález přestává být plochým, nediferencovaným upozorněním a stává se potvrzenou nebo zamítnutou položkou, ještě než se dostane do fronty vývojáře.

Co to vlastně produkuje #

Každý triážovaný nález dostane verdiktZda si je umělá inteligence jistá, že problém je skutečnou zranitelností (skutečně pozitivní výsledek), zda si je jistá, že problémem není zranitelnost (falešně pozitivní výsledek, například proto, že data jsou sanitizována nebo cesta kódu je nedostupná), nebo zda není schopna dospět k jistému závěru (vyžaduje kontrolu). Verdikt „vyžaduje kontrolu“ je záměrný výsledek, nikoli selhání: Triáž umělé inteligence je postavena tak, aby řekla „Nejsem si jistý/á“, spíše než aby hádala, kdy jsou důkazy nejednoznačné.

Proč není třídění pomocí umělé inteligence stejné pro každý typ nálezu #

Jednou z důležitějších věcí, které je třeba pochopit o AI Triage, je, že se neaplikuje jednotně na všechny druhy bezpečnostních nálezů, protože falešně pozitivní výsledky vypadají liší v závislosti na tom, co je tříděno.

  • Pro zjištění kódu a konfigurace (SAST, IaC, tajemství). AI Triage přímo zdůvodňuje kontext okolního kódu, aby rozhodla, zda je označený vzor skutečně zneužitelný, a toto zdůvodnění vysvětluje v prostém textu spolu s verdiktem.
  • Pro zjištění závislostí na open-source zdrojích (SCA). Otázka k výroku zde funguje jinak: známé CVE v závislosti se buď uplatní, nebo ne, takže detekce falešně pozitivních výsledků se řeší pomocí analýzy dosažitelnosti, nikoli tradičním verdiktem AI Triage.
  • Pro výsledky dynamického testování (DAST). AI Triage uvažuje na základě běhových dat, samotného požadavku a odpovědi, nikoli na základě zdrojového kódu, konkrétně za účelem zachycení falešně pozitivních vzorců specifických pro dynamické skenování: firewall webové aplikace tiše blokuje útok a skener si tuto blokovanou stránku pletl se skutečnou zranitelností, nebo datové zatížení odrážející se v odpovědi, která je ve skutečnosti neutralizována, nikoli zneužitelná.
  • Pro zjištění z testů na malware. Toto funguje opět jinak: místo vynesení verdiktu na základě jednotlivých zjištění AI Triage hodnotí důvěryhodnost důkazů, které skener malwaru vytváří, a ty pak začleňuje do celkového skóre rizika na úrovni projektu, takže hrstka signálů s vysokou důvěryhodností dosahuje odlišného skóre od stejného počtu slabých a nejednoznačných.

Kam se to hodí v pracovním postupu prioritizace #

AI Triage není určeno k tomu, aby se četlo jedno zjištění najednou dle libosti; je navrženo tak, aby se zařadilo na stejná místa, kde tým již kontroluje bezpečnostní výstupy.

  • Individuálně, pro konkrétní nález. Vývojář nebo bezpečnostní technik může otevřít jeden problém a zobrazit si verdikt a jeho zdůvodnění, což je užitečné při rozhodování, zda důvěřovat konkrétnímu automatizovanému volání.
  • Hromadně, napříč mnoha nálezy najednou. Místo třídění jednoho problému po druhém lze tříděním projít celou várku otevřených zjištění společně, což je realistický způsob, jakým většina týmů skutečně odstraňuje nevyřízené záležitosti, spíše než aby položky kontrolovala jednu po druhé.
  • Jako součást automatizovaného pipeline. Triáž se může spustit automaticky v okamžiku dokončení skenování, takže v době, kdy se někdo podívá na výsledky, je šum již oddělen od toho, co si zaslouží pozornost, a triáž se tak nestane samostatným manuálním krokem, na který si někdo musí pamatovat.
  • Jako fáze v rámci širšího trychtýře prioritizace. Verdikt AI Triage neexistoval samostatně, ale může sloužit jako fáze filtrování v rámci širšího procesu prioritizace, takže potvrzené falešně pozitivní výsledky jsou odfiltrovány brzy a pro další hodnocení zůstávají pouze skutečné nálezy.

Proč je důležité třídění na umělé inteligenci #

Hlavním problémem, který AI Triage řeší, není nedostatek detekce, ale nadbytek nediferencovaných výstrah. Moderní programy AppSec spouštějí paralelně více skenerů, z nichž každý generuje nálezy pomocí vlastní logiky, vlastní úrovně spolehlivosti a bez sdíleného vnímání toho, co je skutečné. Bez vrstvy triage se každý z těchto nálezů dostane k člověku se stejnou zdánlivou váhou, ať už se jedná o kritickou, aktivně zneužívanou chybu nebo falešně pozitivní výsledek z porovnávání vzorů v kódu, který nikdo nespustí.

Právě tento nediferencovaný objem vede k únavě z bdělosti, dobře zdokumentované tendenci lidí přestat číst pozorně, jakmile objem překročí určitou hranici. Únava z bdělosti není jen problémem efektivity: je to problém bezpečnosti, protože jeden skutečně důležitý nález je statisticky s větší pravděpodobností přehlédnut v hromadě tisíce dalších, které důležité nebyly.

AI Triage se přímo zaměřuje na tuto mezeru tím, že provádí první krok uvažování, který by jinak musel lidský recenzent provést pro každý jednotlivý nález, a tím, že je explicitní ohledně své vlastní nejistoty, spíše než aby vynucovala binární volání, když důkazy žádné nepodporují.

Zabezpečení vašeho Pipeline S AI Triage od Xygeni #

AI Triage od Xygeni je integrováno přímo do pracovního postupu prioritizace platformy, nikoli jako dodatečná zpráva. Kromě základního verdiktu „pravda pozitivní/falešně pozitivní“ je… Xygeni rozšiřuje AI Triage o dva další výstupy: naléhavost nápravy (jak brzy je třeba potvrzený problém řešit, od okamžitého po nevyřízený) a složitost sanace (kolik úsilí se očekává, že oprava vynaloží, od triviální změny jednoho řádku až po náročné, průřezové přepracování). Dohromady to týmům poskytuje nejen přehlednější seznam skutečných zjištění, ale i hotové pořadí priorit.

Toto úplné posouzení, verdikt, naléhavost a složitost je vypracováno pro SAST, IaC, tajemství, SCAa nálezy DAST se specifickou logikou třídění přizpůsobenou každému typu nálezu: detekce falešně pozitivních výsledků na základě dosažitelnosti pro SCA, analýza důkazů typu požadavek/odpověď pro DAST a uvažování o kontextu kódu pro SAST, IaC, a tajemství.

Každý roztříděný nález je označen svým verdiktem, naléhavostí a složitostí, takže týmy mohou filtrovat a vytvářet pohledy přesně na ty nálezy, které jsou důležité, a zdůvodnění umělé inteligence se zobrazuje vedle každého verdiktu, nikoliv za „černou skříňkou“ skóre. Třídění lze spustit pro každý nález, hromadně napříč celým nevyřízeným seznamem, na vyžádání z CLI nebo automaticky v okamžiku dokončení skenování a jeho výstupy se odesílají přímo do Xygeni. SAST a trychtýře pro stanovení priorit DAST, takže potvrzené falešně pozitivní výsledky jsou odfiltrovány dříve, než je vývojář vůbec uvidí.

Konkrétně u skenování malwaru funguje AI Triage jinak: vyhodnocuje spolehlivost důkazů, které skenování generuje, a započítává je do celkového skóre škodlivosti projektu, takže hrstka silných signálů je vhodně zvážena oproti většímu počtu slabých.

Nejčastější dotazy #

Co je to v jedné větě AI Triage?

AI Triage je využití umělé inteligence k vyhodnocení bezpečnostního nálezu a vynesení verdiktu o tom, zda se jedná o skutečně pozitivní nebo falešně pozitivní výsledek, čímž nahrazuje manuální, jednotlivě kontrolovat nezpracovaný výstup skeneru.

Nahrazuje AI Triage skenery zranitelností?

Ne. AI Triage funguje nad rámec skenerů (SAST, SCA, tajemství, IaC, DAST) již nalezené; sám neobjevuje nové zranitelnosti; zvažuje zjištění, která skener již vytvořil, aby rozhodl, které z nich jsou skutečné.

Co to znamená, když AI Triage vrátí „potřebuje kontrolu“ místo jasného verdiktu?

Znamená to, že dostupné důkazy nebyly dostatečně silné pro spolehlivý automatický závěr, takže je nález označen, aby se na něj podíval člověk, a ne aby systém hádal. Jedná se o záměrné konstrukční rozhodnutí, jehož cílem je zabránit falešné důvěře v nejednoznačných zjištěních.

Lze AI Triage spustit automaticky jako součást skenování?

Ano, pro SAST, IaC, tajemství, SCAa nálezy DAST lze třídění spustit automaticky v okamžiku dokončení skenování, takže výsledky již obsahují verdikt v době, kdy si je kdokoli prohlédne, a nevyžadují samostatný ruční krok.

Upřednostňuje AI Triage nálezy, nebo je pouze potvrzuje?

Potvrzování skutečně pozitivních a falešně pozitivních výsledků je jádrem AI Triage. Signály pro prioritizaci, jako je naléhavost a složitost nápravy, jsou další vrstvou, kterou Xygeni přidává nad rámec tohoto základního verdiktu.

Začněte zdarma

Začněte zdarma.
Nevyžaduje se žádná kreditní karta.

Začněte jedním kliknutím:

Tyto informace budou bezpečně uloženy v souladu s Obchodní podmínky a Zásady ochrany osobních údajů

Snímek obrazovky aplikace