Mythos и слепая зона CVSS

Mythos, описанный как передовая модель Anthropic, сокращает время между публикацией CVE и началом эксплуатации. Искусственный интеллект ускоряет разведку, поиск открытых систем и построение цепочек атак, позволяя двигаться по инфраструктуре с машинной скоростью. Если прежде после раскрытия уязвимости у защитников могло оставаться три недели, теперь речь идёт о трёх днях, а порой всего о нескольких часах. Mythos снимает ограничения, которые раньше задерживали человека-оператора, но не создаёт новую архитектурную проблему. Он делает старую ошибку намного дороже: «Mythos ускоряет атакующего. Вопрос в том, достаточно ли быстра и точна ваша приоритизация, чтобы за ним поспеть. Сейчас у большинства организаций ответ отрицательный».
За последний год архитекторы безопасности, руководители подразделений обнаружения и реагирования и директора по информационной безопасности, CISOs, из компаний среднего рынка и растущих enterprise-организаций описывали почти одинаковую картину. «Значительная часть найденных уязвимостей в действительности не может быть использована, но понять это можно лишь после подробного исследования каждой из них, а на это у нас нет ни времени, ни людей». На вопрос о приоритизации следовал прямой ответ: «Сейчас по оценке CVSS... и получается плохо». Другой распространённый вариант: «Мы используем Tenable и внешние проверки безопасности, которые присваивают уровни серьёзности, и на этом строим приоритеты. Всё происходит очень медленно, и мы можем работать лучше». Речь не о компаниях с парой случайных сканеров. Их стеки включают Qualys, Tenable, Rapid7, CrowdStrike, Wiz, Okta и Splunk, однако очередь исправлений всё равно часто отсортирована по Common Vulnerability Scoring System, то есть CVSS.
Оценка CVSS описывает свойства уязвимости, но не знает среду, в которой та обнаружена. Для реального решения нужны три группы сведений. Первая — контекст идентификационных данных: какие учётные записи имеют доступ к системе, нет ли среди них избыточно привилегированных аккаунтов и способен ли соседний сервисный аккаунт продолжить компрометацию. Вторая — сетевая достижимость: открыт ли узел в интернет, находится ли он в одном переходе от критически важной системы и позволяют ли маршруты либо доверительные отношения двигаться дальше. Третья — непрерывность пути: существует ли подтверждённая цепочка эксплуатации, ведущая от CVE к значимому для бизнеса активу. Без контекста идентификации, достижимости и пути список из 50 000 находок остаётся «очередью без компаса».
Разрыв хорошо виден на обычном корпоративном стеке. Okta или Entra управляют идентификационными данными; Wiz либо Orca находят проблемы в облаке; Qualys, Tenable или Rapid7 ведут управление уязвимостями; CrowdStrike либо SentinelOne наблюдают за состоянием конечных точек; Zscaler или Palo Alto контролируют сеть; Splunk либо Sentinel выполняют задачи SIEM. Wiz видит облачную ошибку конфигурации, Okta — избыточно привилегированный сервисный аккаунт, CrowdStrike — состояние устройства, Qualys — CVE. Каждый продукт выдаёт собственный риск-скор, но по отдельности не обязательно распознаёт полную последовательность: ошибка конфигурации, привилегированная личность, уязвимый узел, пригодная для эксплуатации CVE и маршрут к клиентской базе данных или другому «коронному» активу.
Один архитектор безопасности сформулировал затруднение без дипломатии: «Мы получаем хорошие сигналы от всех инструментов, но сопоставление идентификационных данных, облака и конечных точек в единый путь атаки всё ещё требует ручной работы». Аналитики переключаются между вкладками, сверяют находки и соединяют наборы данных вручную. На это может уйти два часа. Для атакующего, использующего ИИ, два часа уже не пауза, а рабочее окно. Покупка ещё одного сканера или ужесточение календаря исправлений здесь мало что меняет: «Это не проблема обнаружения. Это проблема архитектуры».
Практический вопрос должен звучать не «Какой у этой CVE балл CVSS?», а «Может ли эта CVE привести к критическому активу, через какую идентификационную сущность, с пересечением какой границы доверия и каков возможный радиус поражения?». Уязвимость CVSS 5.5 на доступном из интернета узле с прямым маршрутом к клиентской базе данных требует более срочной реакции, чем CVSS 9.8 в изолированной тестовой среде без пути к важному активу. То же относится к непропатченной CVE рядом с избыточно привилегированным сервисным аккаунтом: два умеренных сигнала вместе способны образовать критический путь атаки. «CVSS 9.8 без пути к критическому активу менее срочна, чем CVSS 5.5 в одном переходе от вашей клиентской базы. Так было и до Mythos. Просто теперь ошибка обходится дороже».
Приоритизация по пути атаки меняет и работу с огромной очередью. Команде не требуется исправлять все 50 000 находок одновременно; ей нужно установить, какие 12 из 50 000 действительно ведут к критическим системам. Для этого учитываются доступные экспозиции, взаимодействующие с ними учётные записи, лишние привилегии, сетевые маршруты, пересекаемые границы доверия, непрерывность цепочки и бизнес-критичность конечного актива. Учитывается и радиус поражения: одна и та же CVE на лабораторной машине и на узле, через который доступен производственный SaaS или клиентская база, означает разный риск. «Эффективно отвечают на сжатые ИИ сроки эксплуатации не команды с самым быстрым патчингом, а те, кто знает, какие 12 находок из 50 000 на самом деле имеют значение».
Mesh предлагает закрывать этот архитектурный разрыв единым аналитическим слоем поверх уже развёрнутых средств безопасности, не заменяя их. Контекст идентификации поступает из Okta или Entra и позволяет увидеть соседний привилегированный аккаунт. Zscaler или Palo Alto дают данные о доступности из интернета и возможных сетевых маршрутах. Карта «коронных» активов показывает, ведёт ли найденная цепочка к важной системе. используется для симуляции атаки и проверки, эксплуатируем ли путь сейчас, а не существует ли он только на схеме. Предполагаемый результат — не очередные 50 000 сигналов по уровню серьёзности, а 12 доказанных экспозиций с подтверждённым маршрутом к критическому активу. «Это не дополнительные данные. Это решение», которое можно обосновать перед советом директоров и сразу передать в работу.
Старый сценарий состоял из запуска сканеров, сортировки по CVSS, назначения тикетов и подсчёта процента исправлений. Новый сценарий включает четыре шага. Сначала существующие инструменты соединяются слоем, одновременно сопоставляющим идентификационные, облачные, endpoint- и vulnerability-данные. Затем приоритет определяется по подтверждённому пути атаки, конкретной учётной записи и радиусу поражения. Третий шаг — валидация эксплуатации до расходования ресурсов: подтверждённая цепочка получает преимущество перед теоретической угрозой с высоким CVSS. Четвёртый — непрерывная оценка вместо периодической проверки. Если окно между раскрытием и атакой сократилось до часов, оценка состояния в отдельный момент превращается, по точной формулировке, «в источник ответственности и риска». Mythos не отменяет управление уязвимостями; он отменяет управление уязвимостями без контекста.
Qualys при такой схеме продолжает находить CVE, Okta — управлять идентификационными данными, Wiz — отмечать облачные ошибки конфигурации. Mesh описывает себя как безагентный единый интеллектуальный слой для enterprise-команд с фрагментированными стеками и связывает сигналы из областей identity, cloud, SaaS, endpoint и ИИ-сред. Компания заявляет о поддержке управляемых и автономных сценариев исправления, поиске жизнеспособных путей к самым критичным активам и предоставлении общего контекста, которого нет у отдельного продукта. Её слоган переведён так: «Ваши инструменты объединены. Ваши риски устранены». Указанный адрес — https://mesh. — в исходном виде неполон.


Новое на сайте

Ссылка