Штучний інтелект прискорює виявлення вразливостей: чи встигнуть захисники?

Штучний інтелект прискорює виявлення вразливостей: чи встигнуть захисники? 1

Штучний інтелект (ШІ) може допомогти нам знаходити вразливості значно швидше, ніж будь-коли раніше. Але що станеться, коли решта екосистеми управління вразливостями не зможе встигати?

Коли обсяг вразливостей перевершує можливості системи

У квітні NIST опублікував заяву щодо оновлень операцій NVD, яка відображає необхідну відповідь для масштабування. Обсяг CVE зріс понад те, на що був розрахований поточний механізм збагачення. Як частина змін, приблизно 30 000 вразливостей, опублікованих до 1 березня 2026 року, були перекласифіковані як “Не заплановані”.

Пріоритизація, автоматизація та вибіркова обробка є в принципі розумними коригуваннями. Однак на практиці цей зсув створює низку ризиків, які можуть бути не до кінця зрозумілі, особливо для тих, хто відповідає за захист корпоративних середовищ.

Тиск не є теоретичним. Звіт Action1 “2026 Software Vulnerability Ratings Report” виявив, що кількість розкритих вразливостей у проаналізованих категоріях корпоративного програмного забезпечення зросла на 92% у 2025 році порівняно з 2024 роком. Критичні та високопріоритетні вразливості зросли на 103% кожна, тоді як вразливості, що дозволяють віддалене виконання коду, зросли на 128%.

Сьогодні обсяг розкриттів, які необхідно перевірити, збагатити, пріоритизувати та, зрештою, усунути, ймовірно, чинитиме ще більший тиск на системи, розроблені для повільнішої ери виявлення вразливостей.

Таким чином, основна проблема полягає не просто в існуванні черги. Черги є очікуваним результатом у будь-якій системі, що працює в умовах швидкого зростання. Занепокоєння викликає те, як ця черга керується, і, що найважливіше, які сигнали створює рішення пріоритизувати новіші вразливості над старішими, необробленими.

Що відбувається, коли збагачення відстає

Фокусуючи зусилля зі збагачення лише на останніх CVE, система неявно знижує пріоритет вразливостей, які можуть бути вже відомі, підтверджені, а в деяких випадках активно обговорюються постачальниками або дослідниками, але не мають повного контексту NVD.

Це створює асиметрію інформації особливо складного типу: часткові розвіддані без другої половини, яка робить їх легко дієвими. Команди безпеки, які значною мірою покладаються на NVD як на нормалізоване джерело інформації про вразливості, можуть бачити неповні або затримані дані.

Тим часом зловмисники не потребують чекати стандартизованого збагачення, щоб співвіднести сповіщення постачальників, дослідження безпеки, випуски патчів, інформацію про експлойти та публічні розкриття.

Ця прогалина має значення, тому що збагачення — це не прикраса. Структуровані метадані, інформація про уражені платформи, оцінка серйозності, деталі конфігурації та інша контекстуальна інформація дозволяють захисникам визначити, чи вразливість фактично застосовується до їхнього середовища та наскільки терміново її слід вирішувати.

Коли ця інформація відсутня або затримується, організації часто змушені або чекати на додатковий контекст, або приймати рішення, використовуючи фрагментовану інформацію. Жоден з цих результатів не є ідеальним у ландшафті загроз, де експлуатація може рухатися швидше, ніж внутрішні процеси валідації та усунення.

Але це ще не все

Існує також вторинний ефект, який важче кількісно оцінити, але він однаково важливий. Постійна черга, яка постійно поповнюється, а вибірково зменшується, створює невизначеність щодо охоплення. Без чіткого зобов’язання обробляти старіші записи в межах визначеного часового проміжку, черга стає напівпостійним станом.

Деякі вразливості будуть збагачені швидко, інші залишаться в невизначеному стані, і буде обмежена видимість того, до якої категорії належить будь-який конкретний CVE в певний момент часу.

Для практиків це надмірно ускладнює пріоритизацію. Якщо інформація про уражені продукти, така як дані CPE, є неповною або надто широкою, організації стикаються з більшим ризиком помилкових спрацьовувань. Команди можуть витрачати час на розслідування вразливостей, які не застосовуються до їхнього середовища, потенційно ігноруючи ризики, які застосовуються.

З часом це, безумовно, підірве довіру до набору даних і змусить організації створювати альтернативні конвеєри розвідданих. Це призведе до додаткових витрат, інструментарію та операційної складності. Як можна передбачити, також зросте кількість невдач.

Подивіться, що означає сплеск вразливостей для захисників

Звіт Action1 “2026 Software Vulnerability Ratings Report” виявив, що експлуатація корпоративних додатків зросла на 800% за останній рік.

Дізнайтеся, які категорії програмного забезпечення побачили найбільші зміни у вразливостях, серйозності та активності зловмисників.

Читайте звіт

Управління вразливостями змінюється

Ніщо з цього не означає, що NIST діє безвідповідально. Проблема масштабу реальна, і існуюча модель не була розроблена для обсягу інформації про вразливості, яка зараз надходить в екосистему. Але внесений компроміс перекладає більше відповідальності вниз.

Організації повинні будуть менше покладатися на одне авторитетне джерело і більше на кореляцію між кількома джерелами, включаючи NVD, сповіщення постачальників, незалежних постачальників розвідданих про вразливості, платформи розвідданих про загрози та внутрішні інвентаризації активів.

Якщо розширити перспективу, то управління вразливостями стає менш про споживання курованого списку і більше про синтезування точних розвідданих з неповної інформації майже в реальному часі. Це вимагає зрілості, інструментарію та дисципліни процесу, якими володіють не всі організації.

Якщо цей напрямок продовжиться, NVD залишиться критично важливим компонентом екосистеми управління вразливостями, але вже не функціонуватиме як самостійна комплексна база. Замість цього вона стане одним із багатьох вхідних даних, який може значно відставати від реалій експлуатації на місцях.

Тоді важливішим стає не просто питання “Які вразливості існують?”, а “Які з них впливають на нас, які становлять найбільший ризик, і як швидко ми можемо діяти?”.

Як захисникам слід адаптуватися

Перший урок полягає в тому, що управління вразливостями більше не може залежати від одного джерела збагачення. NVD залишається надзвичайно цінним, але команди безпеки все частіше потребують підписки на кумулятивні роботи постачальників та організацій, які агрегують доступні дані в корисні розвіддані.

Що ще важливіше, збір додаткових джерел — це лише частина вирішення. Більше інформації може просто створити ще одну проблему пріоритизації. Справжня мета — перетворити фрагментовані розвіддані про вразливості на рішення: Чи впливає ця вразливість на нас, наскільки вона термінова, і що ми можемо зробити з цим зараз?

Це модель, яку Action1 прийняла для управління вразливостями. Замість того, щоб покладатися виключно на збагачення NVD, Action1 поєднує розвіддані з таких джерел, як VulnCheckNVD++, NIST NVD, каталог KEV CISA, дані MSRC Microsoft, а також примітки до випусків постачальників, а потім оцінює кожну вразливість на основі даних CVE, серйозності CVSS, статусу KEV CISA та відомого використання в кампаніях програм-вимагачів, надаючи початкову пріоритизацію за лічені хвилини.

Ці розвіддані корелюються з даними кінцевих точок у реальному часі, щоб команди могли визначити, які вразливості фактично впливають на програмне забезпечення, розгорнуте в їхньому середовищі, і відповідно пріоритизувати усунення.

Після ідентифікації ураженої кінцевої точки усунення не повинно вимагати нового експорту, ручної кореляції або тривалої передачі перед початком встановлення патчів.

Action1 об’єднує оцінку вразливостей та усунення в одному робочому процесі, дозволяючи організаціям значно швидше перейти від усвідомлення існування вразливості до зменшення реального впливу, все з однієї консолі.

Штучний інтелект прискорює виявлення вразливостей: чи встигнуть захисники? 2

Ера вразливостей, керованих ШІ, буде визначатися не тим, наскільки швидко ІТ-команди та команди з безпеки можуть знаходити недоліки, а тим, наскільки швидко вони можуть їх зрозуміти, пріоритизувати та виправляти. Виявлення прискорюється, тому усунення має прискорюватися разом з ним.

Дізнайтеся, як Action1 поєднує розвіддані про вразливості операційних систем та стороннього програмного забезпечення в реальному часі з автоматизованим усуненням, щоб допомогти вашій команді швидше зменшити ризики.

Почніть безкоштовно і масштабуйте, коли будете готові.

Спонсоровано та написано Action1.

  • Action1
  • Artificial Intelligence
  • Cybersecurity
  • Vulnerability
  • Zero-Day

Подробиці можна знайти на сайті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *