Frontier AI меняет подход к управлению уязвимостями

Frontier-модели искусственного интеллекта, включая упомянутую Anthropic Mythos, способны выявлять уязвимости нулевого дня, выстраивать сложные цепочки эксплуатации и адаптироваться в реальном времени. Инструктор SANS Кевин Гарви считает, что на этом фоне программам управления уязвимостями и патчами требуется системное обновление.
Традиционно команды vulnerability management и patch management стремились к одной цели: обнаружить проблему и подтвердить, что риск устранён. Однако во многих организациях уже накоплены большие очереди уязвимостей, а переход к подходу CTEM — непрерывному управлению воздействием угроз — остаётся отложенным планом.
Приоритизация должна учитывать реальную экспозицию
Оценки CVSS сами по себе не дают достаточной картины для выбора первоочередных задач, отмечает Гарви. Показатель EPSS и каталог CISA Known Exploited Vulnerabilities уже стали базовыми источниками для приоритизации, но они не отвечают на вопрос, какие слабости могут быть быстро превращены в рабочие эксплойты с помощью frontier AI.
Автор предлагает развивать функцию exposure management внутри программы управления уязвимостями. Она дополняет обычный учёт CVE оценкой риска по всей поверхности атаки: вероятности эксплуатации и влияния на бизнес. Такой подход помогает выделять задачи, устранение которых сильнее всего снижает риск.
В поле зрения должны попадать не только открытые уязвимости, но и ошибки конфигурации, достижимость систем и другие данные threat intelligence. Для проверки фактической экспозиции могут применяться непрерывный мониторинг, симуляции атак и автоматизированное тестирование на проникновение.
Патч-менеджменту нужна новая скорость
Командам обновлений недостаточно ориентироваться на ежемесячный Patch Tuesday и отдельную процедуру для zero-day. По мнению Гарви, скорость поиска, тестирования и установки исправлений должна приближаться к темпу, с которым обнаруживаются уязвимости и появляются эксплойты.
В качестве модели автор называет автоматизацию каждого этапа жизненного цикла патча и поэтапное развёртывание по кольцам. Следующая группа систем получает обновление только после того, как предыдущая подтверждает стабильность. Это сокращает время, в течение которого уязвимость остаётся неустранённой.
Доступность сервисов придётся обсуждать заранее
Ускорение обновлений может изменить привычный баланс между снижением риска и требованиями бизнеса к бесперебойной работе. Командам безопасности и эксплуатации придётся вместе с заинтересованными сторонами обсуждать допустимые простои, инвестиции в устойчивость и взаимодействие с командами BC/DR.
Практический вывод для бизнеса состоит в том, чтобы не ограничиваться рейтингом CVSS и календарём обновлений. Нужны согласованные процессы оценки экспозиции, автоматизированного поэтапного патчинга и принятия решений о доступности сервисов до того, как рост скорости инцидентов сделает эти решения вынужденными.

