Готова ли защита к уязвимостям машинной скорости?

Управление уязвимостями существует почти столько же, сколько сама кибербезопасность. Его отношения с управлением исправлениями всегда были симбиотическими, хотя периоды споров регулярно сменялись сотрудничеством и взаимной признательностью. Цель у команд общая: найти уязвимость, а затем убедиться, что связанный с ней риск действительно удалён из среды. На практике подразделения часто работали изолированно, каждое со своими очередями, сроками и метриками. Frontier AI делает такую разобщённость слишком опасной.
В качестве примера Frontier AI упоминается Mythos от Anthropic. Модели этого класса способны находить уязвимости нулевого дня, собирать сложные цепочки эксплуатации, приспосабливаться в реальном времени и быстро превращать находку в рабочий эксплойт. Всё это происходит с машинной скоростью. Вопрос «Готова ли моя программа управления уязвимостями к этой революции?» для многих организаций получает неприятный ответ: нет.
Проблемы появились задолго до Frontier AI. Некоторые программы управления уязвимостями уже «держались на нитке», накопив огромные очереди необработанных находок. Переход к программе в стиле CTEM у многих оставался далёким пунктом плана, а процессы рассчитывались на куда более медленное обнаружение и эксплуатацию дефектов. Теперь откладывать модернизацию означает заранее отдавать атакующему время, которого у защитников и так стало меньше. Начинать стоит с ответа на практический вопрос: какие слабости опасны именно для этой организации, а не вообще для абстрактной инфраструктуры.
CVSS, Common Vulnerability Scoring System, больше нельзя использовать как единственный фильтр. Высокий балл ещё не говорит, достижима ли уязвимая система извне, интересна ли она противнику и какой ущерб принесёт её компрометация. EPSS, Exploit Prediction Scoring System, помогает оценить вероятность эксплуатации, а список KEV, Known Exploited Vulnerabilities, который ведёт CISA, указывает на уже эксплуатируемые уязвимости. Приоритизация по EPSS и KEV теперь лишь «обязательный минимум». Frontier AI может вооружить уязвимость до того, как привычные индикаторы успеют отреагировать, поэтому организациям приходится выходить за пределы CVSS, EPSS и CISA KEV.
Для этого внутри программы управления уязвимостями нужна функция управления экспозициями. Она оценивает реальный риск на всей поверхности атаки и связывает порядок исправления с эксплуатируемостью и последствиями для бизнеса. В расчёт входят открытые уязвимости, ошибки конфигурации, достижимость системы по возможным маршрутам атаки и сведения из разных источников threat intelligence. Такая картина позволяет объяснить владельцу сервиса, почему один дефект нужно закрыть немедленно, а другой с тем же баллом CVSS может немного подождать.
Управление экспозициями требует непрерывного мониторинга, симуляций атак с проникновением и автоматизированного тестирования на проникновение. Эти средства проверяют, существует ли предполагаемый путь атаки в реальной среде, а не только в отчёте сканера. Ресурсы направляются туда, где исправление даст наибольшее снижение риска для конкретной организации. Непрерывная проверка особенно нужна при Frontier AI: промежуток между обнаружением слабости и появлением пригодного эксплойта быстро сокращается.
Управлению исправлениями предстоит столь же серьёзная перестройка. Традиционная схема строилась вокруг Patch Tuesday: команда ждала планового выпуска, тестировала обновления и развёртывала их по расписанию, оставляя отдельный аварийный процесс для zero-day. При машинной скорости создания эксплойтов этого мало. Автоматизация должна охватывать поиск нужного патча, его тестирование и установку, а развёртывание лучше вести по кольцам. Сначала исправление получает небольшая контролируемая группа, после проверки стабильности оно переходит в следующее кольцо и постепенно охватывает всю среду. Так сокращается время, когда уязвимость остаётся без патча, компенсационной меры и фактически открыта для атаки.
Ускорение патчей затрагивает старый договор между безопасностью и бизнесом. От команды исправлений привыкли требовать минимальных перебоев и соблюдения заданного времени доступности, но более частые установки могут нарушить этот баланс. Владельцам систем придётся заранее решить, какими должны быть требования к uptime при машинном обнаружении уязвимостей, допустим ли прежний предел downtime и сколько организация готова вложить в отказоустойчивость. Иначе разговор начнётся уже после инцидента, вызванного быстро вооружённой уязвимостью.
Команды BC/DR, то есть обеспечения непрерывности бизнеса и аварийного восстановления, должны теснее работать с безопасностью и управлением исправлениями. Им предстоит подготовить сценарии для частых обновлений, неудачного патча, отката и временного отключения критической системы. В рабочей модели управление уязвимостями, патчами, безопасность, владельцы бизнес-процессов и BC/DR действуют совместно: непрерывно наблюдают за поверхностью атаки, подтверждают экспозиции, определяют последствия и быстро проводят исправление через кольца. Изолированные очереди задач здесь попросту не успевают за противником.
Развитию этой модели посвящён курс LDR516: в нём рассматривается, почему сегодняшняя программа управления уязвимостями может заметно отличаться от завтрашней и как Frontier AI меняет угрозы. Ближайшие потоки пройдут на SANS DC Metro September 2026 с 28 сентября по 2 октября 2026 года и на SANS Dallas 2026 с 7 по 11 декабря 2026 года. Для обоих мероприятий заявлены приглашения «Зарегистрируйтесь на SANS DC Metro September 2026 здесь» и «Зарегистрируйтесь на SANS Dallas 2026 здесь», но адреса регистрации не приведены. Имя преподавателя также не указано; сообщается лишь, что он проведёт оба потока, и добавлено: «Увидимся там!»


Новое на сайте

Ссылка