MXStat
MXStat
Введите текст для поиска
Расширенный поиск каналов
  • Вход на сайт
  • Каталог
    Каталог каналов Региональные подборки Поиск каналов
    Добавить канал
  • Рейтинги
    Рейтинг каналов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Max
Порвали два трояна

17 Sep, 11:30

Открыть в Max Поделиться

⏳ Апокалипсис откладывается, но программы управления уязвимостями надо ускорять

Алармистские прогнозы о массовой бесконтрольной эксплуатации уязвимостей новыми ИИ-моделями пока не сбываются. Хотя грандиозное увеличение числа обнаруженных дефектов (лучше всех демонстрируемое Microsoft) действительно произошло, сопоставимого увеличения числа кибератак и широкомасштабной эксплуатации этих новых багов не происходит.

GTIG недавно отчитались о более масштабной автоматизации атак при помощи ИИ-агентов, но даже они не говорят, что агентов выпускают в режиме «найди новую уязвимость и немедленно проэксплуатируй».

Тому есть несколько причин, от интересных до банальных:

1️⃣Эксплуатация всегда была редким исходом
Пиковый процент эксплуатируемых CVE от общего числа обнаруженных уязвимостей был зарегистрирован в 2023 году — 2,7%. В середине 2026 года этот показатель равен 1,4%. Больше «товара» на рынке, на котором всегда потребляли меньшую часть предложенного, вряд ли сильно увеличит потребление.

2️⃣ Атакующим не нужны миллионы багов
Их идеал — одна уязвимость, позволяющая разом скомпрометировать тысячи организаций. Разумеется, идеал недостижим, но необходимость массово и дёшево проводить атаки лучше удовлетворяется N-day в Cisco, чем экзотическим багом в Chromium (который Google устранит быстрее, чем его поставят на вооружение). В итоге одним из наиболее надёжных и популярных способов проникновения в организацию остаются скомпрометированные учётки.

3️⃣ Найти баг с помощью ИИ проще, чем оценить его влияние, проэксплуатировать или, наоборот, устранить.
По свежей статистике, из 23 тысяч потенциальных уязвимостей, обнаруженных с помощью Mythos, только 10% были независимо перепроверены. Из 27 «дебютных» уязвимостей, о которых рассказали при анонсе Mythos, 8 были на тот момент оценены как критические. После независимого исследования этот рейтинг сохранила только одна.

4️⃣ Это вообще не те CVE и CWE
Хотя ИИ находит разные виды дефектов, доминируют в находках уязвимости в ПО с открытым исходным кодом и проблемы обращения с памятью. Эти дефекты могут вообще не проявляться в ПО, которым пользуются организации, или не быть эксплуатируемыми дистанционно.

Нельзя, конечно, сбрасывать со счетов и фактор «поживём — увидим». Атакующим тоже нужно время на разработку и внедрение новых инструментов, а статистика по атакам и эксплуатации уязвимостей всегда запаздывает на месяцы. Возможно, в годовых отчётах за 2026 картина перестанет быть такой спокойной.

Командам ИБ нужно использовать это дополнительное время для устранения узких мест во внутренних процессах, которые препятствуют быстрой приоритизации и устранению новых уязвимостей. Процессы VM должны быть предельно автоматизированы, включая этапы согласования с бизнес-владельцами систем, и отслеживания статуса устранения.
Второе важное направление — безжалостное сокращение экспозиции (exposure reduction, attack surface reduction): удаление неиспльзуемого ПО и зависимостей, принцип наименьших привилегий и далее по списку.

#советы #уязвимости #статистика @П2Т

322 3
Каталог
Каталог каналов Подборки каналов Поиск каналов Добавить канал
Рейтинги
Рейтинг каналов Max
Контакты
Написать в Max Написать в Telegram Написать на почту
Всякая всячина
Пользовательское соглашение Политика конфиденциальности
Наши каналы
MXStat в Telegram MXStat в Max
Наши боты
MXAuthBot MXAnalyticsBot
Made by TGStat