Čo je AI Triage? Ide o aplikáciu analýzy riadenej umelou inteligenciou na bezpečnostné zistenia, takže namiesto plochého zoznamu upozornení tím dostane verdikt o tom, či je každé zistenie skutočne pozitívne (skutočný problém) alebo falošne pozitívne (nedá sa zneužiť alebo je založené na nesprávnych údajoch). Nejde o ďalší skener. Je to vrstva, ktorá sa nachádza nad výstupom skenera a rozhoduje, ktoré zistenia si skutočne zaslúžia pozornosť vývojára.
Pochopenie toho, čo je AI Triage (a ako vyzerá význam AI Triage v praxi), je dôležité, pretože tradičná alternatíva, kedy človek manuálne číta každý nález z každého skenera, nie je škálovateľná. Bezpečnostné tímy pracujú SAST, SCA, odhaľovanie tajomstiev, IaCa DAST paralelne generujú oveľa viac zistení, ako dokáže ktorýkoľvek tím preskúmať jeden po druhom, a veľká časť týchto zistení sú falošne pozitívne výsledky, ktoré si nevyžadujú žiadne opatrenia. Tento glosár vysvetľuje, čo je AI Triage, ako funguje pri rôznych typoch zistení a prečo je dôležité pre zníženie výstražná únava.
Význam AI Triage: Stručná definícia #
Formálny význam AI Triage: posúdenie riadené umelou inteligenciou aplikované na bezpečnostné zistenie, ktoré vedie k verdiktu o tom, či je problém skutočný. skutočne pozitívny alebo falošne pozitívny.
Tento termín rozširuje staršiu myšlienku „triáže“ z medicínskeho kontextu a kontextu reakcie na incidenty (rozhodnutie o tom, čo dostane pozornosť ako prvé, keď je viac práce ako času) na špecifický problém preťaženia bezpečnostnými upozorneniami. Tam, kde tradičný skener iba hlási „tento vzorec zodpovedá známemu rizikovému vzoru," Umelá inteligencia triedi dôvody týkajúce sa okolitého kontextu, kódu, konfigurácie, dôkazov v požiadavkách/odpovediach a dospeje k záveru, ku ktorému by inak musel ľudský kontrolór dospieť manuálne.
Praktickým významom AI Triage je toto: nález prestáva byť plochým, nediferencovaným upozornením a stáva sa potvrdenou alebo zamietnutou položkou ešte predtým, ako sa dostane do fronty vývojára.
Čo to vlastne produkuje #
Každý nález v triedenom laboratóriu dostane verdiktči si je umelá inteligencia istá, že problém je skutočnou zraniteľnosťou (skutočne pozitívny výsledok), či si je istá, že nie je (falošne pozitívny výsledok, napríklad preto, že údaje sú vyčistené alebo cesta kódu je nedostupná), alebo či nie je schopná dospieť k spoľahlivému záveru (potrebuje preskúmanie). Verdikt „potrebuje preskúmanie“ je zámerný výsledok, nie zlyhanie: Triedenie pomocou umelej inteligencie je vytvorené tak, aby povedalo „nie som si istý/á“, a nie aby hádalo, keď sú dôkazy nejednoznačné.
Prečo nie je triedenie pomocou umelej inteligencie rovnaké pre každý typ nálezu #
Jednou z najdôležitejších vecí, ktoré treba pochopiť o AI Triage, je, že sa neaplikuje jednotne na každý druh bezpečnostného zistenia, pretože falošne pozitívne výsledky vyzerajú odlišne v závislosti od toho, čo sa triážuje.
- Zistenia kódu a konfigurácie (SAST, IaC, tajomstvá). AI Triage priamo uvažuje o kontexte okolitého kódu, aby rozhodla, či je označený vzor skutočne zneužiteľný, a túto úvahu vysvetľuje v obyčajnom texte spolu s verdiktom.
- Zistenia o závislostiach od open-source zdrojov (SCA). Otázka na výrok tu funguje inak: známe CVE v závislosti sa buď uplatňuje, alebo nie, takže detekcia falošne pozitívnych výsledkov sa rieši prostredníctvom analýzy dosiahnuteľnosti, a nie prostredníctvom tradičného verdiktu AI Triage.
- Pre zistenia dynamického testovania (DAST). Triedenie pomocou umelej inteligencie vychádza z dôkazov za behu, zo samotnej požiadavky a odpovede, a nie zo zdrojového kódu, a to najmä s cieľom zachytiť falošne pozitívne vzorce jedinečné pre dynamické skenovanie: firewall webovej aplikácie ticho blokuje útok a skener si túto blokovanú stránku mýli so skutočnou zraniteľnosťou, alebo užitočné zaťaženie odrážajúce sa v odpovedi, ktorá je v skutočnosti neutralizovaná, a nie zneužiteľná.
- Pre zistenia skenovania škodlivého softvéru. Toto funguje opäť inak: namiesto vynesenia verdiktu na základe individuálneho zistenia, AI Triage posudzuje dôveryhodnosť dôkazov, ktoré skener škodlivého softvéru vygeneruje, a tieto údaje začleňuje do celkového skóre rizika na úrovni projektu, takže niekoľko signálov s vysokou dôveryhodnosťou dosahuje odlišné skóre od rovnakého počtu slabých a nejednoznačných.
Kam sa to hodí v pracovnom postupe stanovovania priorít #
Triedenie pomocou umelej inteligencie nie je určené na čítanie jedného zistenia naraz; je navrhnuté tak, aby sa zasúvalo na tie isté miesta, kde tím už kontroluje bezpečnostné výstupy.
- Individuálne, pre konkrétny nález. Vývojár alebo bezpečnostný inžinier môže otvoriť jeden problém a zobraziť si verdikt a jeho zdôvodnenie, čo je užitočné pri rozhodovaní, či dôverovať konkrétnemu automatizovanému volaniu.
- Hromadne, naprieč mnohými zisteniami naraz. Namiesto triedenia jedného problému po druhom je možné na triedenie odoslať celú dávku otvorených zistení naraz, čo je realistický spôsob, akým väčšina tímov v skutočnosti vyrieši nevybavené záležitosti, namiesto toho, aby položky prehodnocovala jednu po druhej.
- Ako súčasť automatizovaného pipeline. Triáž sa môže spustiť automaticky hneď po dokončení skenovania, takže v čase, keď si niekto pozrie výsledky, je šum už oddelený od toho, čo si zaslúži pozornosť, a nie je triedenie samostatným manuálnym krokom, na ktorý si musí niekto pamätať.
- Ako fáza v rámci širšieho lievika priorít. Namiesto samostatnej existencie môže verdikt AI Triage slúžiť ako fáza filtrovania v rámci väčšieho procesu stanovovania priorít, takže potvrdené falošne pozitívne výsledky sa odfiltrujú včas a na ďalšie hodnotenie zostanú iba skutočné zistenia.
Prečo je dôležitá triediaca metóda s využitím umelej inteligencie #
Hlavným problémom, ktorý rieši AI Triage, nie je nedostatok detekcie, ale nadmerná ponuka nediferencovaných upozornení. Moderné programy AppSec spúšťajú viacero skenerov paralelne, pričom každý generuje zistenia pomocou vlastnej logiky, vlastnej úrovne spoľahlivosti a bez spoločného vnímania toho, čo je skutočné. Bez vrstvy triage sa každé z týchto zistení dostane k človeku s rovnakou zjavnou váhou, či už ide o kritickú, aktívne zneužívanú chybu alebo falošne pozitívny výsledok zo zhody vzorov v kóde, ktorý nikto nespúšťa.
Tento nediferencovaný objem je to, čo spôsobuje únavu z bdelosti, dobre zdokumentovanú tendenciu ľudí prestať pozorne čítať, keď objem prekročí určitú prahovú hodnotu. Únava z bdelosti nie je len problémom efektívnosti: je to problém bezpečnosti, pretože jeden nález, ktorý skutočne záležal, má štatisticky vyššiu pravdepodobnosť, že bude prehliadnutý v kope tisícok, ktoré záležali.
AI Triage sa priamo zameriava na túto medzeru tým, že vykoná prvú fázu uvažovania, ktorú by inak musel urobiť ľudský hodnotiteľ pre každé jednotlivé zistenie, a tým, že je explicitný o svojej vlastnej neistote, namiesto toho, aby vynucoval binárne volanie, keď dôkazy žiadne nepodporujú.
Zabezpečenie vášho Pipeline S AI Triage od Xygeni #
Triáž s umelou inteligenciou od spoločnosti Xygeni je zabudovaná priamo do pracovného postupu stanovovania priorít platformy, a nie ako pridaná správa. Okrem základného verdiktu o pravdivom/falošne pozitívnom výsledku, Xygeni rozširuje AI Triage o dva ďalšie výstupy: naliehavosť nápravy (ako skoro je potrebné potvrdený problém riešiť, od okamžitého po nevybavený) a zložitosť sanácie (koľko úsilia sa očakáva, že oprava vynaloží, od triviálnej zmeny jedného riadku až po náročné, prierezové prepracovanie). Spoločne to tímom nielen poskytuje prehľadnejší zoznam skutočných zistení, ale aj vopred pripravené poradie priorít.
Toto úplné posúdenie, verdikt, naliehavosť a zložitosť sa vypracúva pre SAST, IaC, tajomstvá, SCAa nálezy DAST so špecifickou logikou triedenia prispôsobenou každému typu nálezu: detekcia falošne pozitívnych výsledkov na základe dosiahnuteľnosti pre SCA, analýza dôkazov typu požiadavka/odpoveď pre DAST a uvažovanie o kontexte kódu pre SAST, IaC, a tajomstvá.
Každý triedený nález je označený svojím verdiktom, naliehavosťou a komplexnosťou, takže tímy môžu filtrovať a vytvárať si pohľady presne na základe tých zistení, ktoré sú dôležité, a zdôvodnenie umelej inteligencie sa zobrazuje vedľa každého verdiktu, a nie je skryté za skóre čiernej skrinky. Triedenie je možné spustiť pre každý nález, hromadne pre celý nevybavený záznam, na požiadanie z rozhrania príkazového riadku alebo automaticky po dokončení skenovania a jeho výstupy sa odosielajú priamo do systému Xygeni. SAST a lieviky priorít DAST, takže potvrdené falošne pozitívne výsledky sú odfiltrované skôr, ako ich vývojár vôbec uvidí.
Konkrétne v prípade skenovania škodlivého softvéru funguje AI Triage inak: vyhodnocuje dôveryhodnosť dôkazov, ktoré skenovanie vygeneruje, a započítava ich do celkového skóre škodlivosti projektu, takže niekoľko silných signálov je primerane vážených oproti väčšiemu počtu slabých.

Často kladené otázky #
Triáž pomocou umelej inteligencie je použitie umelej inteligencie na vyhodnotenie bezpečnostného zistenia a vydanie verdiktu o tom, či ide o skutočne pozitívny alebo falošne pozitívny výsledok, čím sa nahrádza manuálna kontrola nespracovaného výstupu skenera jeden po druhom.
Nie. Triáž s umelou inteligenciou funguje nad rámec skenerov (SAST, SCA, tajomstvá, IaC, DAST) už našiel; sám neobjavuje nové zraniteľnosti; na základe zistení, ktoré skener už vytvoril, rozhoduje, ktoré z nich sú skutočné.
Znamená to, že dostupné dôkazy neboli dostatočne silné na to, aby sa dalo vyvodiť spoľahlivý automatizovaný záver, takže zistenie je označené, aby si ho pozrel človek, a nie aby systém hádal. Ide o zámerné rozhodnutie, ktoré má zabrániť falošnej dôvere v nejednoznačné zistenia.
Áno, pre SAST, IaC, tajomstvá, SCAa zistenia DAST, triedenie sa môže spustiť automaticky v momente dokončenia skenovania, takže výsledky už obsahujú verdikt v čase, keď ich niekto skontroluje, namiesto toho, aby vyžadovali samostatný manuálny krok.
Potvrdzovanie skutočne pozitívnych a falošne pozitívnych výsledkov je jadrom AI Triage. Signály prioritizácie, ako je naliehavosť a komplexnosť nápravy, sú ďalšou vrstvou, ktorú Xygeni pridáva k tomuto základnému verdiktu.