هوش مصنوعی چیست؟ این روش، کاربرد تحلیل مبتنی بر هوش مصنوعی بر روی یافتههای امنیتی است، به طوری که به جای فهرستی صاف از هشدارها، یک تیم در مورد اینکه آیا هر یافته یک مثبت واقعی (یک مشکل واقعی) است یا یک مثبت کاذب (در واقع قابل سوءاستفاده نیست یا بر اساس دادههای بد است) قضاوت میکند. این یک اسکنر دیگر نیست. این لایهای است که روی خروجی اسکنر قرار میگیرد و تصمیم میگیرد که کدام یافتهها واقعاً شایسته توجه توسعهدهنده هستند.
درک اینکه هوش مصنوعی Triage چیست (و معنای هوش مصنوعی Triage در عمل چگونه است) مهم است زیرا جایگزین سنتی، یعنی خواندن دستی هر یافته از هر اسکنر توسط انسان، قابل مقایسه نیست. تیمهای امنیتی در حال اجرا SAST, SCA، کشف اسرار، IaCو DAST به طور موازی یافتههای بسیار بیشتری از آنچه هر تیمی میتواند تک تک بررسی کند، تولید میکنند و بخش بزرگی از این یافتهها، مثبت کاذب هستند که نیازی به اقدام ندارند. این واژهنامه توضیح میدهد که AI Triage چیست، چگونه در انواع مختلف یافتهها کار میکند و چرا برای کاهش اهمیت دارد. خستگی هوشیارانه
معنی هوش مصنوعی در تریاژ: تعریف سریع #
معنی رسمی هوش مصنوعی Triage: ارزیابی مبتنی بر هوش مصنوعی که بر روی یک یافته امنیتی اعمال میشود و در مورد واقعی بودن یا نبودن مشکل حکم میدهد. مثبت واقعی یا مثبت کاذب.
این اصطلاح، ایده قدیمیتر «اولویتبندی» را از زمینههای پزشکی و واکنش به حادثه (تصمیمگیری در مورد اینکه چه چیزی در ابتدا توجه را جلب میکند وقتی کار بیشتری نسبت به زمان وجود دارد) به مشکل خاص بار اضافی هشدار امنیتی گسترش میدهد. در جایی که یک اسکنر سنتی فقط گزارش میدهد «این الگو با یک الگوی پرخطر شناخته شده مطابقت دارد،" هوش مصنوعی در مورد زمینه، کد، پیکربندی، شواهد درخواست/پاسخ استدلال میکند و به نتیجهای میرسد که در غیر این صورت، بررسیکننده انسانی باید به صورت دستی به آن برسد.
معنای تریاژ هوش مصنوعی، از نظر عملی، این است: یک یافته، قبل از اینکه به صف توسعهدهندگان برسد، دیگر یک هشدار یکنواخت و بدون تمایز نیست و به یک مورد تأیید یا رد شده تبدیل میشود.
آنچه واقعاً تولید میکند #
هر یافتهی ارزیابیشده، حکمی میگیردچه هوش مصنوعی مطمئن باشد که مشکل یک آسیبپذیری واقعی است (یک مثبت واقعی)، چه مطمئن باشد که نیست (یک مثبت کاذب، مثلاً به دلیل اینکه دادهها پاکسازی شدهاند یا مسیر کد غیرقابل دسترسی است)، یا نتواند به یک نتیجهگیری مطمئن برسد (نیاز به بررسی دارد). حکم «نیاز به بررسی دارد» یک نتیجهی عمدی است، نه یک شکست: هوش مصنوعی برای این ساخته شده است که وقتی شواهد مبهم هستند، بگوید «مطمئن نیستم» نه اینکه حدس بزند.
چرا اولویتبندی هوش مصنوعی برای هر نوع یافتهای یکسان نیست؟ #
یکی از نکات مهمتری که باید در مورد اولویتبندی هوش مصنوعی بدانید این است که این روش به طور یکسان در مورد هر نوع یافته امنیتی اعمال نمیشود، زیرا نتایج مثبت کاذب بسته به آنچه که اولویتبندی میشود، متفاوت به نظر میرسند.
- برای یافتههای کد و پیکربندی (SAST, IaC، اسرار). هوش مصنوعی تریاژ مستقیماً در مورد زمینه کد اطراف استدلال میکند تا تصمیم بگیرد که آیا یک الگوی علامتگذاری شده واقعاً قابل سوءاستفاده است یا خیر، و این استدلال را به صورت متن ساده در کنار حکم توضیح میدهد.
- برای یافتههای وابستگی به منابع آزاد (SCA). سوال مربوط به حکم در اینجا متفاوت عمل میکند: یک CVE شناختهشده در یک وابستگی یا اعمال میشود یا نمیشود، بنابراین تشخیص مثبت کاذب از طریق تجزیه و تحلیل قابلیت دسترسی انجام میشود، نه از طریق حکم سنتی Triage هوش مصنوعی.
- برای یافتههای آزمایش دینامیک (DAST). هوش مصنوعی دلایل Triage را از شواهد زمان اجرا، درخواست و پاسخ واقعی، به جای کد منبع، به طور خاص برای گرفتن الگوهای مثبت کاذب منحصر به فرد در اسکن پویا بررسی میکند: یک فایروال برنامه وب که به طور خاموش حمله را مسدود میکند و اسکنر آن صفحه مسدود شده را با یک آسیبپذیری واقعی اشتباه میگیرد، یا یک بار داده که در پاسخی منعکس میشود که در واقع خنثی شده است و قابل بهرهبرداری نیست.
- برای یافتههای اسکن بدافزار. این مورد هم متفاوت عمل میکند: به جای اینکه بر اساس یک یافتهی منفرد حکمی صادر کند، AI Triage میزان اطمینان شواهد تولید شده توسط یک اسکنر بدافزار را ارزیابی کرده و آن را به یک امتیاز کلی ریسک در سطح پروژه وارد میکند، بنابراین تعداد انگشتشماری از سیگنالهای با اطمینان بالا امتیاز متفاوتی نسبت به همان تعداد سیگنالهای ضعیف و مبهم کسب میکنند.
جایگاه آن در گردش کار اولویتبندی #
هوش مصنوعی برای اولویتبندی (AI Triage) طراحی نشده است که یافتههای آن را به دلخواه و در هر زمان بخواند؛ بلکه طوری طراحی شده است که در همان مکانهایی قرار گیرد که تیمی از قبل خروجی امنیتی را بررسی میکند.
- به صورت جداگانه، برای یک یافته خاص. یک توسعهدهنده یا مهندس امنیت میتواند یک مسئله واحد را باز کند و حکم و استدلال پشت آن را ببیند، که هنگام تصمیمگیری در مورد اعتماد به یک تماس خودکار خاص مفید است.
- به صورت عمده، در میان بسیاری از یافتهها به طور همزمان. به جای اینکه هر بار یک مسئله را اولویتبندی کنیم، میتوان مجموعهای از یافتههای باز را با هم از طریق اولویتبندی ارسال کرد، که این روش واقعبینانهای است که اکثر تیمها به جای بررسی تک تک موارد، واقعاً یک پرونده انباشته را پاک میکنند.
- به عنوان بخشی از یک سیستم خودکار pipeline. اولویتبندی میتواند به محض اتمام اسکن به طور خودکار اجرا شود، به طوری که تا زمانی که کسی به نتایج نگاه میکند، نویز از آنچه ارزش توجه دارد جدا شده باشد، به جای اینکه اولویتبندی یک مرحله دستی جداگانه باشد که فرد باید آن را به خاطر بسپارد.
- به عنوان مرحلهای در داخل یک قیف اولویتبندی گستردهتر. حکم AI Triage به جای اینکه به خودی خود وجود داشته باشد، میتواند به عنوان یک مرحله فیلتر در یک فرآیند اولویتبندی بزرگتر عمل کند، بنابراین موارد مثبت کاذب تأیید شده در همان ابتدا فیلتر میشوند و تنها یافتههای واقعی برای رتبهبندی بیشتر باقی میمانند.
چرا هوش مصنوعی در اولویتبندی اهمیت دارد؟ #
مشکل اصلی که هوش مصنوعی Triage به آن میپردازد، کمبود تشخیص نیست؛ بلکه عرضه بیش از حد هشدارهای نامتمایز است. برنامههای مدرن AppSec چندین اسکنر را به صورت موازی اجرا میکنند که هر کدام با استفاده از منطق، سطح اطمینان خود و بدون درک مشترک از واقعیت، یافتهها را تولید میکنند. بدون یک لایه Triage، هر یک از این یافتهها با وزن ظاهری یکسان به یک انسان میرسند، چه یک نقص بحرانی و فعال مورد سوءاستفاده باشد و چه یک مثبت کاذب از یک الگوی منطبق در کدی که هیچکس اجرا نمیکند.
این حجم نامتمایز همان چیزی است که خستگی ناشی از هشدار را ایجاد میکند، تمایل مستند شده افراد برای متوقف کردن خواندن دقیق پس از عبور حجم از یک آستانه. خستگی ناشی از هشدار فقط یک مشکل کارایی نیست: بلکه یک مشکل امنیتی است، زیرا از نظر آماری، احتمال بیشتری وجود دارد که یافتهای که واقعاً مهم بوده، در میان انبوهی از هزاران یافتهای که مهم نبودهاند، از قلم بیفتد.
هوش مصنوعی با انجام اولین مرحله استدلال که یک بررسیکننده انسانی در غیر این صورت باید برای هر یافته انجام دهد، و با صراحت در مورد عدم قطعیت خود به جای تحمیل یک تصمیم دودویی در زمانی که شواهد از آن پشتیبانی نمیکنند، مستقیماً آن شکاف را هدف قرار میدهد.
تامین امنیت شما Pipeline با هوش مصنوعی Xygeni برای اولویتبندی #
سیستم اولویتبندی هوش مصنوعی Xygeni مستقیماً در گردش کار اولویتبندی پلتفرم تعبیه شده است و نه به عنوان یک گزارش اضافی. فراتر از حکم اصلی مثبت-درست/مثبت-غلط، شیگنی هوش مصنوعی، ارزیابی و رتبهبندی را با دو خروجی اضافی گسترش میدهد: فوریت اصلاح (چه زمانی یک مشکل تایید شده نیاز به توجه دارد، از فوری تا انباشته) و پیچیدگی اصلاح (چه میزان تلاشی برای رفع مشکل مورد انتظار است، از یک تغییر جزئی تکخطی گرفته تا یک دوبارهکاری سخت و چندبخشی). این موارد در کنار هم، نه تنها فهرستی مرتبتر از یافتههای واقعی، بلکه یک ترتیب اولویتبندی آماده را در اختیار تیمها قرار میدهند.
این ارزیابی کامل، حکم، فوریت و پیچیدگی برای ... تهیه شده است. SAST, IaC، اسرار، SCAو یافتههای DAST، با منطق تریاژ خاص متناسب با هر نوع یافته: تشخیص مثبت کاذب مبتنی بر دسترسیپذیری برای SCA، تحلیل شواهد درخواست/پاسخ برای DAST، و استدلال مبتنی بر زمینه کد برای SAST, IaC، و اسرار.
هر یافتهی اولویتبندیشده با حکم، فوریت و پیچیدگی خود برچسبگذاری میشود، بنابراین تیمها میتوانند دقیقاً یافتههای مهم را فیلتر و دیدگاههایی پیرامون آنها ایجاد کنند و استدلال هوش مصنوعی به جای پنهان شدن در پشت امتیاز جعبه سیاه، در کنار هر حکم نشان داده میشود. اولویتبندی میتواند به ازای هر یافته، به صورت عمده در کل یک پروندهی انباشته، بنا به درخواست از CLI یا به طور خودکار در لحظهی تکمیل اسکن اجرا شود و خروجیهای آن مستقیماً به Xygeni ارسال شود. SAST و قیفهای اولویتبندی DAST، بنابراین موارد مثبت کاذب تأیید شده قبل از اینکه یک توسعهدهنده آنها را ببیند، فیلتر میشوند.
به طور خاص برای اسکن بدافزار، AI Triage به طور متفاوتی عمل میکند: این ابزار میزان اطمینان از شواهد تولید شده توسط یک اسکن را ارزیابی میکند و آن را در امتیاز کلی مخرب بودن پروژه لحاظ میکند، بنابراین تعداد انگشتشماری از سیگنالهای قوی به طور مناسب در برابر تعداد بیشتری از سیگنالهای ضعیف وزندهی میشوند.

سوالات متداول #
هوش مصنوعی، استفاده از هوش مصنوعی برای ارزیابی یک یافته امنیتی و صدور حکم در مورد مثبت واقعی یا مثبت کاذب بودن آن است که جایگزین بررسی دستی و تک تک خروجی خام اسکنر میشود.
خیر. هوش مصنوعی علاوه بر اسکنرها (SAST, SCA، اسرار، IaC، DAST) از قبل پیدا کردهاند؛ خودش آسیبپذیریهای جدید را کشف نمیکند؛ بلکه بر اساس یافتههایی که یک اسکنر قبلاً ارائه کرده است، تصمیم میگیرد که کدام یک واقعی هستند.
این بدان معناست که شواهد موجود برای نتیجهگیری خودکار مطمئن به اندازه کافی قوی نبودهاند، بنابراین یافته برای بررسی توسط یک انسان علامتگذاری میشود تا سیستم حدس نزند. این یک انتخاب طراحی عمدی برای جلوگیری از اطمینان کاذب به یافتههای مبهم است.
بله، برای SAST, IaC، اسرار، SCAو یافتههای DAST، تریاژ میتواند به محض اتمام اسکن به طور خودکار اجرا شود، بنابراین نتایج از قبل شامل یک حکم در زمانی است که کسی آنها را بررسی میکند، به جای اینکه نیاز به یک مرحله دستی جداگانه داشته باشد.
تأیید نتایج مثبت واقعی در مقابل نتایج مثبت کاذب، هسته اصلی هوش مصنوعی در ارزیابی اولویتها (Triage) است. سیگنالهای اولویتبندی مانند فوریت و پیچیدگی اصلاح، لایه دیگری هستند که Xygeni علاوه بر این حکم اصلی اضافه میکند.
