Штучний інтелект прискорює пошук вразливостей: чи встигнуть захисники?

Штучний інтелект прискорює пошук вразливостей: чи встигнуть захисники? 1

Коли обсяг уразливостей перевищує можливості системи

У квітні Національний інститут стандартів і технологій (NIST) опублікував заяву щодо оновлень операцій Національної бази даних уразливостей (NVD), яка є необхідною реакцією на масштабування. Обсяг CVE (Common Vulnerabilities and Exposures) перевищив те, що була розроблена поточна модель збагачення для обробки. В рамках змін близько 30 000 уразливостей, опублікованих до 1 березня 2026 року, були перекласифіковані як «Не заплановані».

Пріоритезація, автоматизація та вибіркове опрацювання є в принципі обґрунтованими коригуваннями. Однак на практиці це зрушення створює низку ризиків, які можуть бути не повністю зрозумілі, особливо для тих, хто відповідає за захист корпоративних середовищ.

Тиск не є теоретичним. Звіт Action1 «2026 Software Vulnerability Ratings Report» виявив, що розкриті уразливості в проаналізованих категоріях корпоративного програмного забезпечення зросли на 92% у 2025 році порівняно з 2024 роком. Критичні та високопріоритетні уразливості зросли на 103% кожна, тоді як уразливості, що дозволяють віддалене виконання коду, зросли на 128%.

Сьогодні обсяг розкриттів, які необхідно перевірити, збагатити, пріоритезувати та, зрештою, усунути, ймовірно, чинитиме ще більший тиск на системи, розроблені для епохи повільнішого виявлення уразливостей.

Таким чином, основна проблема полягає не просто в наявності затримки. Затримки є очікуваним результатом у будь-якій системі, що працює в умовах швидкого зростання. Занепокоєння викликає те, як ця затримка керується, і, що важливіше, які сигнали створює рішення пріоритезувати новіші уразливості над старішими, необробленими.

Що відбувається, коли збагачення відстає

Зосереджуючи зусилля зі збагачення лише на нещодавніх CVE, система неявно зменшує пріоритет уразливостей, які можуть бути вже відомі, підтверджені, а іноді й активно обговорювані постачальниками чи дослідниками, але не мають повного контексту NVD.

Це створює асиметрію інформації особливо складного типу: часткові розвіддані без другої половини, яка робить їх легко дієвими. Команди безпеки, які значною мірою покладаються на NVD як на нормалізоване джерело інформації про уразливості, можуть бачити неповні або затримані дані.

Тим часом зловмисникам не потрібно чекати стандартизованого збагачення, щоб співвідносити консультації постачальників, дослідження безпеки, випуски патчів, інформацію про експлойти та публічні розкриття.

Ця прогалина має значення, тому що збагачення не є косметичним. Структуровані метадані, інформація про зачеплені платформи, оцінка серйозності, деталі конфігурації та інша контекстна інформація дозволяють захисникам визначити, чи дійсно уразливість стосується їхнього середовища та наскільки терміново її слід усунути.

Коли ця інформація відсутня або затримується, організації часто змушені або чекати додаткового контексту, або приймати рішення, використовуючи фрагментовану інформацію. Жоден із цих варіантів не є ідеальним у ландшафті загроз, де експлуатація може рухатися швидше, ніж внутрішні процеси перевірки та усунення.

Але це ще не все

Існує також вторинний ефект, який важче кількісно оцінити, але він однаково важливий. Прокачування затримок, які постійно поповнюються, одночасно вибірково вичерпуючись, створює невизначеність щодо покриття. Без чіткого зобов’язання обробляти старі записи протягом визначеного періоду, затримка стає напівпостійним станом.

Деякі уразливості будуть швидко збагачені, інші залишаться в невизначеності, і буде обмежена видимість того, до якої категорії на будь-який момент часу належить певний CVE.

Для практиків це надмірно ускладнює пріоритезацію. Якщо інформація про зачеплені продукти, така як дані CPE, є неповною або надмірно широкою, організації стикаються з більшим ризиком помилкових спрацьовувань. Команди можуть витрачати час на розслідування уразливостей, які не стосуються їхнього середовища, потенційно ігноруючи ризики, які стосуються.

З часом це, безумовно, підірве довіру до набору даних і спонукатиме організації створювати альтернативні інформаційні канали. Це призведе до додаткових витрат, інструментарію та операційної складності. Крім того, як можна передбачити, зростання показників невдач.

Дізнайтеся, що означає сплеск уразливостей для захисників

Звіт Action1 «2026 Software Vulnerability Ratings Report» показав, що експлуатація корпоративних додатків зросла на 800% за останній рік.

Дослідіть, які категорії програмного забезпечення показали найбільші зміни в уразливостях, серйозності та активності зловмисників.

Дослідіть звіт

Управління уразливостями змінюється

Ніщо з вищесказаного не означає, що NIST діє безвідповідально. Проблема масштабу є реальною, і існуюча модель не була розроблена для обсягу інформації про уразливості, яка зараз надходить до екосистеми. Але введені компроміси перекладають більше відповідальності на нижчі рівні.

Організації повинні будуть менше покладатися на одне авторитетне джерело і більше на кореляцію з кількома джерелами, включаючи NVD, консультації постачальників, незалежних постачальників інформації про уразливості, платформи розвідки загроз та внутрішні інвентарні запаси активів.

Якщо масштабувати, то управління уразливостями стає менше про споживання курованого списку і більше про синтез точної розвідки з неповної інформації майже в реальному часі. Це вимагає зрілості, інструментарію та дисципліни процесів, якими не всі організації наразі володіють.

Якщо цей напрямок продовжиться, NVD залишиться критично важливим компонентом екосистеми управління уразливостями, але більше не функціонуватиме як самостійна комплексна основа. Натомість вона стає одним із багатьох вхідних даних, і одним з тих, що може значно відставати від реалій експлуатації в польових умовах.

Тоді важливішим стає питання не просто «Які уразливості існують?», а «Які з них нас зачіпають, які становлять найбільший ризик, і як швидко ми можемо діяти?»

Як захисники повинні адаптуватися

Перший урок полягає в тому, що управління уразливостями більше не може залежати від одного джерела збагачення. NVD залишається надзвичайно цінним, але командам безпеки все частіше потрібно підписуватися на сукупні роботи постачальників та організацій, які агрегують доступні дані в корисну розвідку.

Що ще важливіше, збір додаткових потоків є лише частиною відповіді. Більше інформації може просто створити ще одну проблему пріоритезації. Справжня мета — перетворити фрагментовану інформацію про уразливості на рішення: Чи впливає ця уразливість на нас, наскільки вона термінова, і що ми можемо з нею зробити зараз?

Це модель, яку Action1 застосувала для управління уразливостями. Замість того, щоб покладатися виключно на збагачення NVD, Action1 поєднує розвідку з таких джерел, як VulnCheckNVD++, NIST NVD, каталог KEV CISA, дані Microsoft MSRC та примітки постачальників, а потім оцінює кожну уразливість на основі даних CVE, серйозності CVSS, статусу KEV CISA та відомого використання в кампаніях програм-вимагачів, забезпечуючи початкову пріоритезацію за хвилини.

Ця розвідка корелюється з даними кінцевих точок у реальному часі, щоб команди могли визначити, які уразливості фактично впливають на програмне забезпечення, розгорнуте в їхньому середовищі, і пріоритезувати усунення відповідно.

Після ідентифікації зачепленого кінцевого пункту усунення не повинно вимагати нового експорту, ручного зіставлення або тривалої передачі перед початком виправлення.

Action1 об’єднує оцінку уразливостей та їх усунення в один робочий процес, дозволяючи організаціям швидше перейти від виявлення існування уразливості до зменшення фактичного впливу, все з однієї консолі.

Штучний інтелект прискорює пошук вразливостей: чи встигнуть захисники? 2

Ера уразливостей ШІ буде визначатися не тим, наскільки швидко ІТ-відділи та команди безпеки можуть знаходити недоліки, а тим, наскільки швидко вони можуть їх розуміти, пріоритезувати та виправляти. Виявлення прискорюється, тому усунення також має прискорюватися.

Дізнайтеся, як Action1 поєднує розвідку про уразливості операційних систем та сторонніх постачальників у реальному часі з автоматизованим усуненням, щоб допомогти вашій команді швидше зменшити ризики.

Почніть безкоштовно та масштабуйте, коли будете готові.

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *