Siber Güvenlik

Mythos Doğru Soruyu Soruyor Ama Cevap Vermiyor

Mythos Doğru Soruyu Soruyor Ama Cevap Vermiyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Yapay zeka, istismar zaman çizelgelerini sıkıştırıyor. Asıl soru, zafiyet yönetimi oyun kitabınızın değişmesi gerekip gerekmediği değil, hangi bölümünü başından beri yanlış yaptığınız.

Güvenlik çevrelerinde şu anda şöyle bir tartışma dönüyor: Mythos geldi. İstismar zaman çizelgeleri daralıyor. Zafiyet yönetimi oyun kitabının değişmesi gerekiyor mu?

Dürüst cevap evet. Ama çoğu kişinin odaklandığı kısım değil.

Anthropic'in öncü modeli Mythos ve bunun saldırı güvenliğine etkileri etrafındaki tartışma genellikle keşif üzerine yoğunlaşıyor. Yapay zeka, keşif sürecini hızlandırıyor. Saldırganların zafiyetleri daha hızlı tespit etmesine, teknikleri daha verimli bir şekilde zincirlemesine ve daha önce kısmen saldırganın kendi zaman kısıtlamalarıyla korunan ortamlarda makine hızında hareket etmesine yardımcı oluyor.

Bu gerçek. Ve önemli.

Ama daha az dikkat çeken kısım şu: Çoğu güvenlik ekibi, Mythos gelmeden önce de önceliklendirme savaşını kazanamıyordu. Sıkıştırılmış zaman çizelgesi yeni bir sorun yaratmıyor. Mevcut bir sorunun maliyetini artırıyor.

"Kritik bir varlığa giden yolu olmayan bir CVSS 9.8, müşteri veritabanınıza bir adım uzaklıktaki bir CVSS 5.5'ten daha az acildir. Bu, Mythos'tan önce de böyleydi. Sadece şimdi yanlış yapmanın maliyeti daha yüksek."

Önceliklendirme Sorunu Yapay Zeka ile Başlamadı

Geçtiğimiz yıl boyunca orta ölçekli ve büyüyen kurumsal organizasyonlardaki güvenlik mimarları, tespit ve müdahale yöneticileri ve CISO'larla konuştuk. Zafiyetleri nasıl önceliklendirdiklerini sorduğumuzda, yanıtlar dikkat çekici şekilde tutarlıydı:

"Ortaya çıkardığımız zafiyetlerin büyük bir kısmı aslında istismar edilebilir değil, ancak her birini derinlemesine araştırmadıkça bunu bilemiyoruz, bunun için de zamanımız ve personelimiz yok."

"Şu anda CVSS puanına göre... ve pek iyi değil."

"Tenable ve harici güvenlik tatbikatları kullanıyoruz, bunlar ciddiyet derecelendirmeleri sağlıyor ve biz de bu şekilde önceliklendiriyoruz. Her şey çok yavaş ve daha iyisini yapabiliriz."

Bunlar olgun programlara sahip küçük ekipler değil. Bunlar aynı anda Qualys, Tenable, Rapid7, CrowdStrike, Wiz, Okta ve Splunk kullanan organizasyonlar. Ciddi araçlar. Ciddi bütçeler. Yine de CVSS sıralı bir birikmiş iş listesinden çalışıyorlar.

Temel neden, tarayıcı kalitesi veya kapsamı değil. Bağlam. Özellikle, CVSS puanlarının içermediği üç şeyin yokluğu:

  • Kimlik bağlamı. Hangi hesapların savunmasız sisteme erişimi var ve aşırı yetkili mi?
  • Erişilebilirlik. Bu varlık internete açık mı? Kritik bir sisteme bir adım uzaklıkta mı?
  • Yol sürekliliği. Bu CVE'yi iş için gerçekten önemli olan bir şeye bağlayan doğrulanmış bir istismar zinciri var mı?

Bu üç girdi olmadan, 50.000 bulgu önceliklendirilmiş bir liste değildir. Pusulası olmayan bir birikmiş iş listesidir.

Mythos'un Gerçekte Ne Değiştirdiği ve Ne Değiştirmediği

Mythos ve benzeri modeller, zafiyet ifşası ile istismar arasındaki süreyi sıkıştırıyor. Eskiden bir CVE yayınlandıktan sonra yama yapmak için üç haftası olan bir güvenlik ekibinin artık üç günü olabilir. Bazı durumlarda, saatler.

Bu, operasyonel koşullarda anlamlı bir değişim. Ancak altta yatan mimari sorunu değiştirmiyor, sadece bu sorunun maliyetini çok daha yüksek hale getiriyor.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News