Text: Jan Wildeboer, EMEA Evangelist på Red Hat
Tiden då problemet kunde anses vara löst så snart en säkerhetsuppdatering släpptes är förbi. Med AI går det snabbt att identifiera vilken sårbarhet som har åtgärdats och vilka system som fortfarande saknar uppdateringen. En fungerande exploit kan därmed finnas tillgänglig inom timmar istället för veckor eller månader. När attackerna går snabbare måste företagens cybersäkerhet hänga med.
De mest avancerade AI-modellerna kan redan idag automatisera stora delar av processen. När en säkerhetsuppdatering publiceras kan modellen identifiera vilken sårbarhet som har åtgärdats, jämföra den gamla och den nya versionen, återskapa sårbarheten och generera en fungerande exploit. Allt detta kan ske på några timmar – eller ännu snabbare. Modellerna kan dessutom identifiera internetanslutna system som fortfarande kör äldre, ouppdaterade versioner och därmed utgör potentiella mål för attacker.
Även om modellerna ännu inte kan genomföra helt automatiserade attacker är det sannolikt bara en tidsfråga. Vad innebär utvecklingen för cybersäkerheten och, mer specifikt, för open source? Svaret är lika enkelt som utmanande: vi måste ta hänsyn till hastigheten, utnyttja det krympande tidsfönstret och reagera snabbare på publicerade sårbarheter. IT-säkerhet har alltid varit en kapplöpning. Nu har tempot skruvats upp ytterligare.
Angrepp och försvar i snabbfilen
Den goda nyheten är att det ökade tempot inte bara gäller angriparna. Samma teknik som kan användas för att automatiskt skapa exploits utifrån publicerade säkerhetsuppdateringar kan också stärka försvaret. Företag kan använda AI i den egna infrastrukturen för att hitta sårbarheter innan angripare hinner utnyttja dem. De klassiska koncepten Red Team och Blue Team – offensiv respektive defensiv säkerhetstestning – är därför fortsatt viktiga.
De tekniska möjligheterna att arbeta proaktivt och höja skyddsnivån finns alltså. Det verkliga hindret är snarare brist på handlingskraft och insikt om behovet av att agera snabbt. Många företag investerar i snabbare respons först efter att de själva har drabbats av en säkerhetsincident. Det är fortfarande vanligt att använda äldre serverversioner trots att uppdateringar och efterföljare sedan länge finns tillgängliga. Sällan beror det på teknisk okunskap. Oftare handlar det om cybersäkerhetens välbekanta fiende: ”Systemet fungerar ju, och hittills har allt gått bra.” Vissa företag kan ha klarat sig med den strategin i flera år. Men med dagens möjligheter inom automatisering och AI är den tiden förbi. När attackerna blir snabbare kan väntan och tvekan innebära lika stora risker som själva sårbarheten.
Hindren för snabbare respons är ofta organisatoriska snarare än tekniska. Ett exempel är manuella överlämningar mellan utveckling, staging, pre-production och produktion. Det finns goda skäl till mänsklig kontroll, men när godkännanden fördröjer processen bromsas också automatiseringen och tempot. En lösning kan vara att dela upp applikationer i oberoende lager som kan uppdateras separat och automatiskt. Det kräver stabila gränssnitt både på källkodsnivå, API, och för kompilerade program, ABI. Då kan en berörd komponent bytas ut utan att hela applikationen behöver testas och lanseras på nytt.
Riskhantering är nära kopplad till detta. Alla sårbarheter kräver inte samma responstid. Genom att prioritera bibliotek utifrån hur kritiska de är kan organisationer reagera omedelbart när centrala komponenter påverkas. För mindre kritiska applikationer kan det vara bättre att tillfälligt stänga av nätverksåtkomsten än att snabbt rulla ut en ofärdig säkerhetsuppdatering. Den avvägningen är en klassisk uppgift för CISO och bör göras i nära samarbete med arkitekter.
Vet du vad som faktiskt finns i dina system?
Förflyttningen från traditionellt perimeterskydd mot ett större fokus på snabba svarstider är ingen överraskning. Det har alltid varit viktigt att veta vilka open source-bibliotek, indirekta beroenden och versioner som används i produktionsmiljön. Men inte minst sedan Log4j vet vi att önsketänkande och verklighet inte alltid är samma sak på det här området. Sådana blinda fläckar har alltid inneburit en risk. Nu kan de i värsta fall öppna dörr efter dörr in i organisationens system.
Motåtgärderna handlar framför allt om en fullständig kartläggning av beroenden och om att mäta hur lång patchcykeln faktiskt är. Det gäller att veta var specifika komponenter används och hur snabbt företaget kan hitta, åtgärda eller stänga av dem. Med ett växande antal attackmönster står vi inför en ny dimension av digitala hot. Samtidigt har även cybersäkerhetssektorn utvecklats tekniskt. Det finns redan metoder för att utnyttja det krympande tidsfönstret genom riktad automatisering och närmare samarbete längs mjukvarans leveranskedja.
Initiativ som Lightwell arbetar med dessa utmaningar på två sätt. Det första gäller ett centralt problem i äldre mjukvarumiljöer: bibliotek används ofta i versioner som ligger flera steg efter den senaste. Om en sårbarhet upptäcks i den senaste versionen är det inte självklart att den också finns i den äldre version som faktiskt används. Om så är fallet kan säkerhetsfixen anpassas till den äldre versionen, testas och levereras med en digital signatur, i stället för att kräva en fullständig versionsuppgradering. Målet är fortfarande kontinuerlig modernisering, men riktade säkerhetsfixar kan på kort sikt förhindra driftstopp.
Den andra delen handlar om företagens egen snabbhet. En säkerhetsfix gör liten nytta om den inte når produktionsmiljön i tid. Därför behövs också snabbare och mer automatiserade processer för driftsättning.
Öppet och motståndskraftigt
Open source har en viktig styrka i det nya tempot: decennier av erfarenhet. Etablerade mekanismer, snabba reaktioner och en medvetenhet om risker är en del av aktiva projekt, liksom den engagerade och globalt distribuerade communityn som identifierar och offentliggör sårbarheter.
Den förmågan att reagera snabbt ska inte underskattas i AI-eran. De som under årtionden har arbetat med att snabbt reagera på offentligt rapporterade sårbarheter är också väl förberedda för det nya tempot. I slutändan handlar det om hur väl ett företag kan anpassa sin förmåga att agera till den nya hastigheten.