VMTech
Razgovarajmo

AI povećava broj nalaza, a validacija određuje stvarni prioritet

AI povećava broj nalaza, a validacija određuje stvarni prioritet

U prvoj polovini 2026. objavljeno je 35.853 CVE oznake, što je približno 49% više nego godinu dana ranije, dok je 495 ranjivosti evidentirano kao iskorišćeno u stvarnim napadima, a njih 116 bilo je napadnuto već na dan objave. Picus Security upozorava da ubrzano otkrivanje ranjivosti, uključujući nalaze koje proizvode AI modeli, menja način na koji bezbednosni timovi moraju određivati prioritete.

Podaci kompanije Anthropic navode da su modeli klase Mythos u softveru otvorenog koda pronašli 26.153 kandidata za ranjivosti, ali je samo 421 kandidat zakrpljen uzvodno. Veći broj nalaza zato ne znači automatski i veći broj problema koji zahtevaju istu hitnost.

CVSS nije dovoljan za odluku u konkretnom okruženju

CVSS obezbeđuje zajedničku početnu meru ozbiljnosti, ali ne može da opiše poslovni i tehnički kontekst pojedinačne organizacije. Ista CVE oznaka može biti prisutna na stotinama sistema, pri čemu neki nisu mrežno dostupni, neki su iza kontrola koje ometaju napad, a neki se nalaze na poslovno kritičnim sistemima.

Zbog toga je potrebno utvrditi da li je izloženost zaista iskoristiva, koje resurse pogađa, da li su ti resursi dostupni napadaču i kakav je njihov značaj za poslovanje. Ocena ozbiljnosti sama po sebi ne pruža odgovor na ta pitanja.

Automatizovano testiranje ne pokriva svaku izloženost

Automatizovano i agentsko testiranje prodora može da pokrene stvarne eksploatacije, poveže ranjivosti, kredencijale i pogrešne konfiguracije u putanju napada i pokaže dokle bi napadač mogao da napreduje kroz mrežu. To je snažan dokaz da je određeni nalaz važan u konkretnom okruženju.

Ipak, istraživanje Omdia pokazuje da 95% organizacija testiranje prodora smatra visokim ili najvišim prioritetom, dok se godišnje testira samo 32% njihove prosečne površine napada. Za tek objavljene CVE oznake možda još ne postoji funkcionalan exploit, a na poslovno kritičnim, ograničenim ili izolovanim resursima aktivno testiranje ne mora biti bezbedno ili moguće.

Tri vrste dokaza u istom procesu

Picus Security razlikuje procenu iskoristivosti, validaciju bezbednosnih kontrola i agentsko testiranje prodora. Procena iskoristivosti daje odgovor da li je izloženost moguće iskoristiti i kada ne postoji javni exploit. Validacija kontrola proverava da li preventiva i detekcija blokiraju, otkrivaju ili propuštaju napad. Agentsko testiranje pokazuje putanju i domet mogućeg prodora.

Ove metode ne moraju biti primenjene na svaku ranjivost, ali njihovi rezultati treba da učestvuju u istoj odluci. Novi dokaz može promeniti prioritet sanacije, a nakon popravke potrebno je ponoviti validaciju. Za poslovanje je praktičan zaključak da se rad na ranjivostima usmeri prema potvrđenoj izloženosti, dostupnosti resursa, delotvornosti kontrola i mogućem uticaju, umesto da se svaki visok CVSS tretira kao jednako hitan incident.

#cybersecurity#vulnerability#pentesting#riskmanagement
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 14.09.2026
Instagram

AI povećava broj nalaza, a validacija određuje stvarni prioritet

Otvorite objavu na Instagramu ↗