چگونه هوش مصنوعی و یکپارچه سازی امنیت نرم افزار را تغییر می دهند
ماه گذشته نوشتم که هوش مصنوعی ایجاد کد را آسان تر از همیشه کرده است – و به همان اندازه ایجاد کد ناامن را آسان کرده است. سرعت توسعه در حال انفجار است. بنابراین آسیب پذیری هایی وجود دارد. ما اکنون نرمافزار را سریعتر از آنچه بیشتر سازمانها میتوانند ارائه کنند، مینویسیم، تولید و اجرا میکنیم.
نتیجه چیزی است که من آن را توده در حال رشد نامیدم بدهی وثیقه– مسائل به نام پیشرفت به تعویق افتاد و هر دوی سرعت با بهره مرکب اضافه می شود. روش قدیمی مدیریت امنیت نمی تواند آن را مدیریت کند.
برای سالها، کسبوکارها سعی کردهاند این مشکل را با انباشت ابزارهای بیشتر حل کنند. یکی برای تجزیه و تحلیل استاتیک، یکی برای وابستگی ها، یکی برای API ها، یکی برای کانتینرها. هر کدام دارای داشبورد، گزارش ها و ارزیابی ریسک خود هستند. آنها با هم بیشتر سر و صدا ایجاد کردند تا بینش.
اکنون جزر و مد در حال تغییر است. پلتفرم هایی مانند Checkmarx One در حال افزایش محبوبیت هستند زیرا شرکت ها متوجه می شوند که ابزارهای تکه تکه شده مقیاس نمی شوند. شاید این آغاز پایان سیلوهای AppSec باشد.
از هرج و مرج تا وضوح
هر ابزار امنیتی با نیت خوب ساخته شده است: قبل از حمله مهاجمان، مشکلات را پیدا کنید. مشکل این است که وقتی صدها یافته از سیستمهای نامرتبط به دست میآیند، هیچ کس زمینهای برای جدا کردن موارد فوری از آنچه که نامربوط است را ندارد.
من این بازی را در سراسر صنایع دیده ام. توسعه دهندگان هشدارهایی را که متوجه نمی شوند نادیده می گیرند. تیم های امنیتی موارد تکراری را تعقیب می کنند. مدیریت فرض می کند که “پوشش” برابر با حفاظت است. در همین حال، خطر واقعی همچنان در زیر سطح رشد می کند.
پلتفرمهای یکپارچه AppSec با جمعآوری کد، وابستگیها، زیرساختها و APIها در یک اکوسیستم به این موضوع میپردازند. به جای اینکه هر لایه را به عنوان یک جزیره در نظر بگیرند، همه چیز را به هم متصل می کنند – و با انجام این کار، شروع به کشف آنچه واقعاً مهم است می کنند.
هوش مصنوعی تفاوت را ایجاد می کند
هوش مصنوعی یک عصای جادویی نیست، اما اولین پیشرفت واقعی در نحوه استفاده از داده های AppSec است. اسکنرهای سنتی در نشان دادن عیوب به جای قضاوت در مورد اهمیت آنها عالی هستند. هوش مصنوعی با افزودن زمینه این مشکل را برطرف می کند.
مدلهای یادگیری ماشینی میتوانند تشخیص دهند که آسیبپذیری در کدهای استفادهنشده دفن شده، در اینترنت عمومی قرار گرفته است یا مربوط به دادههای حساس است. آنها میتوانند فرصتهای استفاده را در ماژولها ردیابی کنند و بر اساس تأثیر اولویتبندی کنند. به عبارت دیگر اطلاعات را به هوش تبدیل می کنند.
این تغییر – از کشف به تصمیم گیری – چیزی است که این سیستم های جدید را بسیار قدرتمند می کند. توسعه دهندگان به جای خستگی هشدار، نتایج قابل اجرا می گیرند. تیم های امنیتی در نهایت می توانند به جای تریاژ کردن گزارش ها، بر کاهش ریسک تمرکز کنند.
نقطه عطف شرکت
چکمارکس اخیراً اعلام کرد که پلتفرم Checkmarx One در کمتر از سه سال از ۱۵۰ میلیون دلار ARR فراتر رفته است. یک نقطه عطف چیزی بیش از یک بیانیه مطبوعاتی است. این بازتابی از آنچه در چشم انداز شرکت اتفاق می افتد است. شرکتهایی که زمانی بر دوجین ابزار تخصصی تکیه میکردند، حول پلتفرمهای یکپارچه مبتنی بر هوش مصنوعی که مستقیماً در خطوط لوله CI/CD و IDEها ادغام میشوند، ادغام میشوند.
شما نمی توانید از چیزی که نمی بینید محافظت کنید، و دید تکه تکه پاشنه آشیل امنیت نرم افزار مدرن است. سازمانهایی که این کار را درست انجام میدهند، اسکن بیشتری انجام نمیدهند – آنها اسکن هوشمندتر را انجام میدهند که بر اساس زمینه و اتوماسیون هدایت میشود.
بدهی امنیتی و رونق کدگذاری هوش مصنوعی
زمانی که هوش مصنوعی شروع به نوشتن کد در مقیاس کرد، نه تنها توسعه را تسریع کرد، بلکه انباشت بدهی امنیتی را نیز تسریع کرد. هر خط کد تولید شده پتانسیل به ارث بردن مدل های اشتباه، منطق تست نشده یا وابستگی های نامشخص را دارد. انسان ها نمی توانند به صورت دستی این حجم را بررسی کنند و ابزارهای شکسته نمی توانند تصویر بزرگتر را ببینند.
به همین دلیل است که اتحاد اهمیت دارد.
یک پلتفرم واحد میتواند منشأ قطعات تولید شده توسط هوش مصنوعی را تا میکروسرویسهای مستقر شده ردیابی کند، آسیبپذیریها را در مراحل اولیه شناسایی کند و راهنماییهای بیدرنگ به توسعهدهندگان ارائه دهد. امنیت باید یک بازخورد باشد، نه یک مانع.
امنیت که در پس زمینه باقی می ماند
بهترین نگهبان ها فریاد نمی زنند. فقط کار می کند.
این جایی است که این کار پیش می رود – امنیتی که در آن تعبیه شده است، نه پیچ و مهره. پلتفرم های یکپارچه AppSec در نهایت به اندازه یکپارچگی مداوم نامرئی خواهند شد: همیشه کار می کنند، همیشه یاد می گیرند، همیشه در حال بهبود هستند.
وقتی این اتفاق بیفتد، ما در نهایت مدلی خواهیم داشت که به جای عقب ماندن، با سرعت توسعه مقیاس می شود. زمینه مبتنی بر هوش مصنوعی این امکان را فراهم می کند که از آنچه ایجاد می کنیم به همان سرعتی که آن را ایجاد می کنیم محافظت کنیم.
خط پایین
رونق کدنویسی هوش مصنوعی نشان داده است که رویکرد ما به امنیت چقدر شکننده است. این امر باعث شد محدودیتهای نظارت انسانی و ناکارآمدی ابزارهای پراکنده مورد توجه قرار گیرد.
پایان سیلوهای AppSec درباره چگونگی ایجاد اعتماد در نرم افزار از خط اول کد تا استقرار نهایی است. ما دهه ها را صرف ساختن ابزارهایی کرده ایم که مشکلات را پیدا می کنند. دهه آینده متعلق به سیستم هایی خواهد بود که آنها را درک می کنند.
