واژه‌نامه امنیتی Xygeni
واژه‌نامه امنیت توسعه و تحویل نرم‌افزار

هوش مصنوعی چیست؟

هوش مصنوعی چیست؟ این روش، کاربرد تحلیل مبتنی بر هوش مصنوعی بر روی یافته‌های امنیتی است، به طوری که به جای فهرستی صاف از هشدارها، یک تیم در مورد اینکه آیا هر یافته یک مثبت واقعی (یک مشکل واقعی) است یا یک مثبت کاذب (در واقع قابل سوءاستفاده نیست یا بر اساس داده‌های بد است) قضاوت می‌کند. این یک اسکنر دیگر نیست. این لایه‌ای است که روی خروجی اسکنر قرار می‌گیرد و تصمیم می‌گیرد که کدام یافته‌ها واقعاً شایسته توجه توسعه‌دهنده هستند.

درک اینکه هوش مصنوعی Triage چیست (و معنای هوش مصنوعی Triage در عمل چگونه است) مهم است زیرا جایگزین سنتی، یعنی خواندن دستی هر یافته از هر اسکنر توسط انسان، قابل مقایسه نیست. تیم‌های امنیتی در حال اجرا SAST, SCA، کشف اسرار، IaCو DAST به طور موازی یافته‌های بسیار بیشتری از آنچه هر تیمی می‌تواند تک تک بررسی کند، تولید می‌کنند و بخش بزرگی از این یافته‌ها، مثبت کاذب هستند که نیازی به اقدام ندارند. این واژه‌نامه توضیح می‌دهد که AI Triage چیست، چگونه در انواع مختلف یافته‌ها کار می‌کند و چرا برای کاهش اهمیت دارد. خستگی هوشیارانه

معنی هوش مصنوعی در تریاژ: تعریف سریع #

معنی رسمی هوش مصنوعی Triage: ارزیابی مبتنی بر هوش مصنوعی که بر روی یک یافته امنیتی اعمال می‌شود و در مورد واقعی بودن یا نبودن مشکل حکم می‌دهد. مثبت واقعی یا مثبت کاذب.

این اصطلاح، ایده قدیمی‌تر «اولویت‌بندی» را از زمینه‌های پزشکی و واکنش به حادثه (تصمیم‌گیری در مورد اینکه چه چیزی در ابتدا توجه را جلب می‌کند وقتی کار بیشتری نسبت به زمان وجود دارد) به مشکل خاص بار اضافی هشدار امنیتی گسترش می‌دهد. در جایی که یک اسکنر سنتی فقط گزارش می‌دهد «این الگو با یک الگوی پرخطر شناخته شده مطابقت دارد،" هوش مصنوعی در مورد زمینه، کد، پیکربندی، شواهد درخواست/پاسخ استدلال می‌کند و به نتیجه‌ای می‌رسد که در غیر این صورت، بررسی‌کننده انسانی باید به صورت دستی به آن برسد.

معنای تریاژ هوش مصنوعی، از نظر عملی، این است: یک یافته، قبل از اینکه به صف توسعه‌دهندگان برسد، دیگر یک هشدار یکنواخت و بدون تمایز نیست و به یک مورد تأیید یا رد شده تبدیل می‌شود.

آنچه واقعاً تولید می‌کند #

هر یافته‌ی ارزیابی‌شده، حکمی می‌گیردچه هوش مصنوعی مطمئن باشد که مشکل یک آسیب‌پذیری واقعی است (یک مثبت واقعی)، چه مطمئن باشد که نیست (یک مثبت کاذب، مثلاً به دلیل اینکه داده‌ها پاکسازی شده‌اند یا مسیر کد غیرقابل دسترسی است)، یا نتواند به یک نتیجه‌گیری مطمئن برسد (نیاز به بررسی دارد). حکم «نیاز به بررسی دارد» یک نتیجه‌ی عمدی است، نه یک شکست: هوش مصنوعی برای این ساخته شده است که وقتی شواهد مبهم هستند، بگوید «مطمئن نیستم» نه اینکه حدس بزند.

چرا اولویت‌بندی هوش مصنوعی برای هر نوع یافته‌ای یکسان نیست؟ #

یکی از نکات مهم‌تری که باید در مورد اولویت‌بندی هوش مصنوعی بدانید این است که این روش به طور یکسان در مورد هر نوع یافته امنیتی اعمال نمی‌شود، زیرا نتایج مثبت کاذب بسته به آنچه که اولویت‌بندی می‌شود، متفاوت به نظر می‌رسند.

  • برای یافته‌های کد و پیکربندی (SAST, IaC، اسرار). هوش مصنوعی تریاژ مستقیماً در مورد زمینه کد اطراف استدلال می‌کند تا تصمیم بگیرد که آیا یک الگوی علامت‌گذاری شده واقعاً قابل سوءاستفاده است یا خیر، و این استدلال را به صورت متن ساده در کنار حکم توضیح می‌دهد.
  • برای یافته‌های وابستگی به منابع آزاد (SCA). سوال مربوط به حکم در اینجا متفاوت عمل می‌کند: یک CVE شناخته‌شده در یک وابستگی یا اعمال می‌شود یا نمی‌شود، بنابراین تشخیص مثبت کاذب از طریق تجزیه و تحلیل قابلیت دسترسی انجام می‌شود، نه از طریق حکم سنتی Triage هوش مصنوعی.
  • برای یافته‌های آزمایش دینامیک (DAST). هوش مصنوعی دلایل Triage را از شواهد زمان اجرا، درخواست و پاسخ واقعی، به جای کد منبع، به طور خاص برای گرفتن الگوهای مثبت کاذب منحصر به فرد در اسکن پویا بررسی می‌کند: یک فایروال برنامه وب که به طور خاموش حمله را مسدود می‌کند و اسکنر آن صفحه مسدود شده را با یک آسیب‌پذیری واقعی اشتباه می‌گیرد، یا یک بار داده که در پاسخی منعکس می‌شود که در واقع خنثی شده است و قابل بهره‌برداری نیست.
  • برای یافته‌های اسکن بدافزار. این مورد هم متفاوت عمل می‌کند: به جای اینکه بر اساس یک یافته‌ی منفرد حکمی صادر کند، AI Triage میزان اطمینان شواهد تولید شده توسط یک اسکنر بدافزار را ارزیابی کرده و آن را به یک امتیاز کلی ریسک در سطح پروژه وارد می‌کند، بنابراین تعداد انگشت‌شماری از سیگنال‌های با اطمینان بالا امتیاز متفاوتی نسبت به همان تعداد سیگنال‌های ضعیف و مبهم کسب می‌کنند.

جایگاه آن در گردش کار اولویت‌بندی #

هوش مصنوعی برای اولویت‌بندی (AI Triage) طراحی نشده است که یافته‌های آن را به دلخواه و در هر زمان بخواند؛ بلکه طوری طراحی شده است که در همان مکان‌هایی قرار گیرد که تیمی از قبل خروجی امنیتی را بررسی می‌کند.

  • به صورت جداگانه، برای یک یافته خاص. یک توسعه‌دهنده یا مهندس امنیت می‌تواند یک مسئله واحد را باز کند و حکم و استدلال پشت آن را ببیند، که هنگام تصمیم‌گیری در مورد اعتماد به یک تماس خودکار خاص مفید است.
  • به صورت عمده، در میان بسیاری از یافته‌ها به طور همزمان. به جای اینکه هر بار یک مسئله را اولویت‌بندی کنیم، می‌توان مجموعه‌ای از یافته‌های باز را با هم از طریق اولویت‌بندی ارسال کرد، که این روش واقع‌بینانه‌ای است که اکثر تیم‌ها به جای بررسی تک تک موارد، واقعاً یک پرونده انباشته را پاک می‌کنند.
  • به عنوان بخشی از یک سیستم خودکار pipeline. اولویت‌بندی می‌تواند به محض اتمام اسکن به طور خودکار اجرا شود، به طوری که تا زمانی که کسی به نتایج نگاه می‌کند، نویز از آنچه ارزش توجه دارد جدا شده باشد، به جای اینکه اولویت‌بندی یک مرحله دستی جداگانه باشد که فرد باید آن را به خاطر بسپارد.
  • به عنوان مرحله‌ای در داخل یک قیف اولویت‌بندی گسترده‌تر. حکم AI Triage به جای اینکه به خودی خود وجود داشته باشد، می‌تواند به عنوان یک مرحله فیلتر در یک فرآیند اولویت‌بندی بزرگتر عمل کند، بنابراین موارد مثبت کاذب تأیید شده در همان ابتدا فیلتر می‌شوند و تنها یافته‌های واقعی برای رتبه‌بندی بیشتر باقی می‌مانند.

چرا هوش مصنوعی در اولویت‌بندی اهمیت دارد؟ #

مشکل اصلی که هوش مصنوعی Triage به آن می‌پردازد، کمبود تشخیص نیست؛ بلکه عرضه بیش از حد هشدارهای نامتمایز است. برنامه‌های مدرن AppSec چندین اسکنر را به صورت موازی اجرا می‌کنند که هر کدام با استفاده از منطق، سطح اطمینان خود و بدون درک مشترک از واقعیت، یافته‌ها را تولید می‌کنند. بدون یک لایه Triage، هر یک از این یافته‌ها با وزن ظاهری یکسان به یک انسان می‌رسند، چه یک نقص بحرانی و فعال مورد سوءاستفاده باشد و چه یک مثبت کاذب از یک الگوی منطبق در کدی که هیچ‌کس اجرا نمی‌کند.

این حجم نامتمایز همان چیزی است که خستگی ناشی از هشدار را ایجاد می‌کند، تمایل مستند شده افراد برای متوقف کردن خواندن دقیق پس از عبور حجم از یک آستانه. خستگی ناشی از هشدار فقط یک مشکل کارایی نیست: بلکه یک مشکل امنیتی است، زیرا از نظر آماری، احتمال بیشتری وجود دارد که یافته‌ای که واقعاً مهم بوده، در میان انبوهی از هزاران یافته‌ای که مهم نبوده‌اند، از قلم بیفتد.

هوش مصنوعی با انجام اولین مرحله استدلال که یک بررسی‌کننده انسانی در غیر این صورت باید برای هر یافته انجام دهد، و با صراحت در مورد عدم قطعیت خود به جای تحمیل یک تصمیم دودویی در زمانی که شواهد از آن پشتیبانی نمی‌کنند، مستقیماً آن شکاف را هدف قرار می‌دهد.

تامین امنیت شما Pipeline با هوش مصنوعی Xygeni برای اولویت‌بندی #

سیستم اولویت‌بندی هوش مصنوعی Xygeni مستقیماً در گردش کار اولویت‌بندی پلتفرم تعبیه شده است و نه به عنوان یک گزارش اضافی. فراتر از حکم اصلی مثبت-درست/مثبت-غلط، شیگنی هوش مصنوعی، ارزیابی و رتبه‌بندی را با دو خروجی اضافی گسترش می‌دهد: فوریت اصلاح (چه زمانی یک مشکل تایید شده نیاز به توجه دارد، از فوری تا انباشته) و پیچیدگی اصلاح (چه میزان تلاشی برای رفع مشکل مورد انتظار است، از یک تغییر جزئی تک‌خطی گرفته تا یک دوباره‌کاری سخت و چندبخشی). این موارد در کنار هم، نه تنها فهرستی مرتب‌تر از یافته‌های واقعی، بلکه یک ترتیب اولویت‌بندی آماده را در اختیار تیم‌ها قرار می‌دهند.

این ارزیابی کامل، حکم، فوریت و پیچیدگی برای ... تهیه شده است. SAST, IaC، اسرار، SCAو یافته‌های DAST، با منطق تریاژ خاص متناسب با هر نوع یافته: تشخیص مثبت کاذب مبتنی بر دسترسی‌پذیری برای SCA، تحلیل شواهد درخواست/پاسخ برای DAST، و استدلال مبتنی بر زمینه کد برای SAST, IaC، و اسرار.

هر یافته‌ی اولویت‌بندی‌شده با حکم، فوریت و پیچیدگی خود برچسب‌گذاری می‌شود، بنابراین تیم‌ها می‌توانند دقیقاً یافته‌های مهم را فیلتر و دیدگاه‌هایی پیرامون آنها ایجاد کنند و استدلال هوش مصنوعی به جای پنهان شدن در پشت امتیاز جعبه سیاه، در کنار هر حکم نشان داده می‌شود. اولویت‌بندی می‌تواند به ازای هر یافته، به صورت عمده در کل یک پرونده‌ی انباشته، بنا به درخواست از CLI یا به طور خودکار در لحظه‌ی تکمیل اسکن اجرا شود و خروجی‌های آن مستقیماً به Xygeni ارسال شود. SAST و قیف‌های اولویت‌بندی DAST، بنابراین موارد مثبت کاذب تأیید شده قبل از اینکه یک توسعه‌دهنده آنها را ببیند، فیلتر می‌شوند.

به طور خاص برای اسکن بدافزار، AI Triage به طور متفاوتی عمل می‌کند: این ابزار میزان اطمینان از شواهد تولید شده توسط یک اسکن را ارزیابی می‌کند و آن را در امتیاز کلی مخرب بودن پروژه لحاظ می‌کند، بنابراین تعداد انگشت‌شماری از سیگنال‌های قوی به طور مناسب در برابر تعداد بیشتری از سیگنال‌های ضعیف وزن‌دهی می‌شوند.

سوالات متداول #

هوش مصنوعی در یک جمله چیست؟

هوش مصنوعی، استفاده از هوش مصنوعی برای ارزیابی یک یافته امنیتی و صدور حکم در مورد مثبت واقعی یا مثبت کاذب بودن آن است که جایگزین بررسی دستی و تک تک خروجی خام اسکنر می‌شود.

آیا هوش مصنوعی جایگزین اسکنرهای آسیب‌پذیری می‌شود؟

خیر. هوش مصنوعی علاوه بر اسکنرها (SAST, SCA، اسرار، IaC، DAST) از قبل پیدا کرده‌اند؛ خودش آسیب‌پذیری‌های جدید را کشف نمی‌کند؛ بلکه بر اساس یافته‌هایی که یک اسکنر قبلاً ارائه کرده است، تصمیم می‌گیرد که کدام یک واقعی هستند.

وقتی هوش مصنوعی به جای صدور حکم قطعی، می‌گوید «نیاز به بررسی دارد» منظور چیست؟

این بدان معناست که شواهد موجود برای نتیجه‌گیری خودکار مطمئن به اندازه کافی قوی نبوده‌اند، بنابراین یافته برای بررسی توسط یک انسان علامت‌گذاری می‌شود تا سیستم حدس نزند. این یک انتخاب طراحی عمدی برای جلوگیری از اطمینان کاذب به یافته‌های مبهم است.

آیا هوش مصنوعی می‌تواند به عنوان بخشی از اسکن، به طور خودکار تریاژ (ABI Triage) را اجرا کند؟

بله، برای SAST, IaC، اسرار، SCAو یافته‌های DAST، تریاژ می‌تواند به محض اتمام اسکن به طور خودکار اجرا شود، بنابراین نتایج از قبل شامل یک حکم در زمانی است که کسی آنها را بررسی می‌کند، به جای اینکه نیاز به یک مرحله دستی جداگانه داشته باشد.

آیا هوش مصنوعی یافته‌ها را اولویت‌بندی می‌کند یا فقط آنها را تأیید می‌کند؟

تأیید نتایج مثبت واقعی در مقابل نتایج مثبت کاذب، هسته اصلی هوش مصنوعی در ارزیابی اولویت‌ها (Triage) است. سیگنال‌های اولویت‌بندی مانند فوریت و پیچیدگی اصلاح، لایه دیگری هستند که Xygeni علاوه بر این حکم اصلی اضافه می‌کند.

رایگان شروع کنید

به صورت رایگان شروع کنید.
بدون کارت اعتباری مورد نیاز است.

با یک کلیک شروع کنید:

این اطلاعات طبق دستورالعمل به طور ایمن ذخیره خواهد شد. شرایط استفاده از خدمات و سیاست حفظ حریم خصوصی

اسکرین شات برنامه