Глоссарий по безопасности Xygeni
Глоссарий по безопасности разработки и доставки программного обеспечения

Что такое сортировка пациентов с помощью ИИ?

Что такое AI Triage? Это применение анализа на основе искусственного интеллекта к результатам проверки безопасности, благодаря чему вместо простого списка предупреждений команда получает заключение о том, является ли каждое обнаруженное нарушение истинно положительным (реальной проблемой) или ложноположительным (на самом деле не поддается эксплуатации или основано на некорректных данных). Это не еще один сканер. Это слой, который накладывается на результаты сканирования и определяет, какие из обнаруженных нарушений действительно заслуживают внимания разработчиков.

Понимание того, что такое сортировка данных с помощью ИИ (и как это выглядит на практике), важно, потому что традиционная альтернатива — ручная обработка человеком каждого результата сканирования — не масштабируема. Команды безопасности, занимающиеся... SAST, SCA, обнаружение секретов, IaCПараллельно работающие системы AI Triage и DAST генерируют гораздо больше результатов, чем любая команда может проанализировать по одному, и значительная часть этих результатов — ложные срабатывания, не требующие принятия мер. В этом глоссарии объясняется, что такое AI Triage, как он работает с различными типами результатов и почему он важен для снижения Усталость от постоянного оповещения.

Значение термина «AI Triage»: краткое определение #

Формально это означает: оценка, проводимая с помощью искусственного интеллекта, на основе анализа обнаруженных уязвимостей в системе безопасности, которая позволяет вынести вердикт о том, является ли проблема подлинной. истинно положительный результат или ложноположительный результат.

Этот термин расширяет более старую идею «сортировки» из медицинской сферы и реагирования на инциденты (определение того, чему следует уделить внимание в первую очередь, когда работы больше, чем времени) на конкретную проблему перегрузки оповещений в сфере безопасности. В то время как традиционный сканер просто сообщает «Этот шаблон соответствует известному рискованному шаблону. Система AI Triage анализирует окружающий контекст, код, конфигурацию, данные запроса/ответа и приходит к выводу, к которому человеку-эксперту пришлось бы прийти вручную.

На практике термин «AI Triage» означает следующее: обнаруженная проблема перестает быть простым, недифференцированным сообщением и становится подтвержденным или отклоненным элементом еще до того, как попадет в очередь разработчиков.

Что оно на самом деле производит #

По каждому результату предварительной оценки выносится вердикт.: уверен ли ИИ в том, что проблема действительно является уязвимостью (истинное срабатывание), уверен ли он в том, что это не так (ложное срабатывание, например, потому что данные очищены или путь выполнения кода недоступен), или не может прийти к уверенному выводу (требует проверки). Вердикт «требует проверки» — это преднамеренный результат, а не неудача: система сортировки ИИ создана для того, чтобы говорить «Я не уверен», а не гадать, когда доказательства неоднозначны.

Почему сортировка случаев с помощью ИИ не одинакова для всех типов обнаруженных проблем #

Одна из важнейших особенностей метода AI Triage заключается в том, что он не применяется единообразно ко всем видам обнаруженных уязвимостей в системе безопасности, поскольку ложные срабатывания выглядят по-разному в зависимости от того, что именно подвергается анализу.

  • Результаты проверки кода и конфигурации (SAST, IaC(секреты). Система AI Triage анализирует контекст окружающего кода, чтобы определить, действительно ли обнаруженный шаблон является уязвимым, и объясняет свои рассуждения в текстовом виде вместе с вердиктом.
  • Результаты поиска зависимостей в открытом исходном коде (SCA). Здесь вопрос о вердикте решается иначе: известная уязвимость CVE в зависимости либо применима, либо нет, поэтому ложноположительные результаты обрабатываются с помощью анализа достижимости, а не с помощью традиционного вердикта ИИ-триажа.
  • Результаты динамических испытаний (DAST). Система AI Triage анализирует данные, полученные во время выполнения, — фактический запрос и ответ, а не исходный код, — специально для выявления ложных срабатываний, характерных для динамического сканирования: например, когда межсетевой экран веб-приложения незаметно блокирует атаку, и сканер ошибочно принимает заблокированную страницу за реальную уязвимость, или когда полезная нагрузка в ответе оказывается нейтрализованной, а не эксплуатируемой.
  • Результаты сканирования на наличие вредоносных программ. Этот метод работает по-другому: вместо вынесения вердикта по отдельному обнаруженному признаку, AI Triage оценивает достоверность доказательств, полученных сканером вредоносного ПО, и использует эту оценку для расчета общего риска на уровне проекта. Таким образом, несколько сигналов с высокой степенью достоверности оцениваются иначе, чем такое же количество слабых, неоднозначных сигналов.

Где это вписывается в рабочий процесс приоритезации? #

Система AI Triage не предназначена для анализа отдельных результатов по мере необходимости; она разработана таким образом, чтобы органично вписываться в те же процессы, которые команда уже использует для анализа результатов проверки безопасности.

  • В отдельности, для получения конкретного результата. Разработчик или инженер по безопасности может открыть отдельную проблему и увидеть вердикт и обоснование, что полезно при принятии решения о том, следует ли доверять конкретному автоматическому вызову.
  • В совокупности, на основе множества результатов исследований одновременно. Вместо того чтобы рассматривать каждую проблему по отдельности, можно отправить на сортировку сразу весь пакет открытых вопросов, что является наиболее реалистичным способом, с помощью которого большинство команд действительно справляются с накопившимися задачами, а не рассматривают их по одному.
  • В рамках автоматизированной системы pipeline. Процедура сортировки может запускаться автоматически сразу после завершения сканирования, так что к моменту просмотра результатов информационный шум уже будет отделен от действительно важных данных, и сортировка не будет представлять собой отдельный этап, который нужно будет помнить выполнять вручную.
  • В качестве этапа в более широкой воронке приоритезации. Вместо того чтобы существовать самостоятельно, вердикт AI Triage может выступать в качестве этапа фильтрации в рамках более крупного процесса приоритизации, благодаря чему подтвержденные ложные срабатывания отсеиваются на ранней стадии, оставляя для дальнейшего ранжирования только подлинные результаты.

Почему важна сортировка пациентов с помощью ИИ #

Основная проблема, которую решает система сортировки угроз с помощью ИИ, заключается не в нехватке средств обнаружения, а в избытке недифференцированных оповещений. Современные программы обеспечения безопасности приложений запускают несколько сканеров параллельно, каждый из которых генерирует результаты, используя собственную логику, собственный уровень достоверности и не имея общего представления о том, что является реальным. Без уровня сортировки каждое из этих обнаружений поступает к человеку с одинаковым видимым весом, будь то критическая, активно используемая уязвимость или ложное срабатывание из-за совпадения шаблонов в коде, который никто не запускает.

Именно этот недифференцированный объем информации приводит к усталости от постоянного внимания — хорошо задокументированной тенденции людей прекращать внимательное чтение, как только объем информации превышает определенный порог. Усталость от постоянного внимания — это не просто проблема эффективности: это проблема безопасности, потому что статистически более вероятно, что единственное действительно важное открытие будет пропущено среди тысячи других, которые не имели значения.

Система AI Triage напрямую решает эту проблему, выполняя первый этап анализа, который в противном случае пришлось бы проводить человеку-эксперту для каждого отдельного результата, и явно указывая на собственную неопределенность, вместо того чтобы навязывать бинарный вывод, когда доказательства его не подтверждают.

Защита вашего Pipeline С помощью системы сортировки пациентов с использованием ИИ от Xygeni #

Система AI Triage от Xygeni интегрирована непосредственно в рабочий процесс приоритизации платформы, а не является дополнительным отчетом. Помимо основного вердикта «истинно-положительный/ложно-положительный результат», Ксигени Расширяет возможности AI Triage двумя дополнительными выходными данными: срочность рекультивации (как скоро подтвержденная проблема требует внимания, от немедленной до проблемы, требующей внимания в будущем) и сложность восстановления (сколько усилий, как ожидается, потребуется для исправления, от незначительного изменения одной строки до сложной, масштабной переработки). В совокупности это дает командам не только более четкий список реальных проблем, но и готовый порядок приоритезации.

Данная всесторонняя оценка, вердикт, срочность и сложность задачи подготовлены для SAST, IaC, секреты, SCAа также результаты DAST, с применением специальной логики сортировки, адаптированной к каждому типу результатов: обнаружение ложноположительных результатов с учетом доступности для SCAанализ доказательств запроса/ответа для DAST и рассуждения о контексте кода для SAST, IaC, и секреты.

Каждое прошедшее сортировку обнаруженное событие помечается своим вердиктом, срочностью и сложностью, поэтому команды могут фильтровать и создавать представления, ориентируясь именно на те результаты, которые имеют значение, а рассуждения ИИ отображаются рядом с каждым вердиктом, а не скрываются за оценкой в ​​«черном ящике». Сортировку можно запускать для каждого события отдельно, для всего списка задач, по запросу из командной строки или автоматически в момент завершения сканирования, а ее результаты напрямую передаются в Xygeni. SAST А алгоритмы приоритезации DAST отфильтровывают подтвержденные ложные срабатывания еще до того, как их увидит разработчик.

В частности, при сканировании на вредоносное ПО функция AI Triage работает иначе: она оценивает достоверность полученных данных и учитывает это при расчете общего показателя вредоносности проекта, так что несколько сильных сигналов получают соответствующий вес по сравнению с большим количеством слабых.

FAQ #

Что такое AI Triage в одном предложении?

AI Triage — это использование искусственного интеллекта для оценки обнаруженных уязвимостей в системе безопасности и вынесения вердикта о том, является ли это истинным или ложным срабатыванием, заменяя ручной, пошаговый анализ необработанных данных сканера.

Заменяет ли AI Triage сканеры уязвимостей?

Нет. Система сортировки с использованием ИИ работает поверх того, что показывают сканеры (SAST, SCA, секреты, IaCDAST уже обнаруживает уязвимости; он не обнаруживает новые уязвимости самостоятельно; он анализирует результаты, полученные сканером, чтобы определить, какие из них являются реальными.

Что означает, когда система AI Triage возвращает «требует рассмотрения» вместо однозначного вердикта?

Это означает, что имеющихся доказательств было недостаточно для уверенного автоматического вывода, поэтому результат помечается для проверки человеком, а не системой на основе догадок. Это преднамеренное дизайнерское решение, призванное избежать ложной уверенности в неоднозначных результатах.

Можно ли запустить автоматическую сортировку пациентов с помощью ИИ в рамках сканирования?

Да, для SAST, IaC, секреты, SCAБлагодаря результатам DAST-тестирования, сортировка образцов может запускаться автоматически сразу после завершения сканирования, поэтому к моменту просмотра результатов уже будет вынесен вердикт, а не потребуется отдельный ручной этап.

Система AI Triage отдает приоритет выявленным проблемам или просто подтверждает их?

В основе AI Triage лежит различение истинно положительных и ложноположительных результатов. Сигналы приоритезации, такие как срочность и сложность устранения проблемы, — это дополнительный уровень, который Xygeni добавляет к этому основному выводу.

Начать бесплатно

Начни бесплатно.
Нет необходимости кредитную карту.

Начните работу одним щелчком мыши:

Эта информация будет надежно сохранена в соответствии с Условия Предоставления Услуг и Персональные данные

Скриншот приложения