Lo aburrido ahora es peligroso
OPINIÓN
¿Estás asustado? Parece como si toda la industria estuviera perdiendo la cabeza por la colisión de dos enormes riesgos de seguridad. Primero, a cada equipo de desarrollo se le asignó repentinamente la tarea de usarlo. Herramientas de codificación de IAlo que resulta en miles de nuevos errores y configuraciones erróneas. Esto coincidió con el anuncio de que si Claude Mito se desató, sería Explota cualquier vulnerabilidad desconocida afuera. Es suficiente para que cualquiera, ya sean triagers o CISO, se dé por vencido.
Veamos cómo se desarrollan ambos escenarios y qué significan para la detección de vulnerabilidades, la gestión de vulnerabilidades y la mitigación de riesgos reales.
Cuando Seguridad del código Claude Anunciado a principios de este año, hubo mucho revuelo acerca de que sería la solución milagrosa para el código inseguro. Las acciones de ciberseguridad estaban cayendo y la pregunta era si todos nos quedaríamos sin trabajo. Sin embargo, las empresas estaban entusiasmadas con las enormes mejoras y oportunidades que ofrecían los modelos. En las últimas semanas, las empresas se han visto sacudidas por regulaciones que exigen que todos los desarrolladores utilicen herramientas de codificación de IA. Ahora no se puede negar que estas herramientas son buenas y el código que producen es de alta calidad e inherentemente seguro. Pero no es ahí donde residen los problemas de seguridad. El riesgo está en la implementación; una suposición errónea sobre cómo una API valida la entrada, o el mismo patrón de permiso mal configurado que se repite en todas partes porque los desarrolladores trabajan rápidamente y el ciclo de retroalimentación entre «código enviado» y «vulnerabilidad encontrada» sigue reduciéndose. Estás en una situación en la que los desarrolladores trabajan a velocidades increíbles y solo se espera que los CISO gestionen el riesgo. La pregunta es: ¿Cómo podemos integrar más seguridad en el proceso de desarrollo e implementación sin ejercer más presión sobre los desarrolladores?
Ingrese al proyecto Glasswing de Anthropic
Hasta ahora, la seguridad corporativa ha asumido implícitamente que la ambigüedad ofrecía una protección parcial. Los atacantes no perdieron el tiempo haciendo descubrimientos molestos. Se necesitaron días de tediosa investigación para mapear el ecosistema de terceros de un objetivo, como determinar qué proveedor regional de SaaS maneja el cumplimiento, qué herramienta interna tiene acceso de lectura a la producción o qué biblioteca de código abierto se encuentra en seis niveles de profundidad en el árbol de dependencia. Esta fricción actuaba como un seguro contra accidentes. El Proyecto Glasswing de Anthropic elimina esta barrera.
Modelos como mito No necesitan un genio creativo, sólo necesitan alcance. Lo tienen y cambiaron lo que consideran un objetivo atractivo. Un agente puede seguir un gráfico de confianza sistemáticamente sin fatiga y sin distracciones; La aburrida ruta a través de un proveedor olvidado se vuelve extremadamente explotable, sobre todo porque nadie la observa. Los atacantes no necesitan un día cero en el que un agente pueda mapear su ecosistema de terceros, identificar qué proveedor está ejecutando una versión de marco vulnerable conocida, resolver la ruta de confianza hacia la producción y encadenar todo.
Así que tenemos esta tormenta perfecta de una explosión de código nuevo y mal implementado con agentes que pueden encontrar las vulnerabilidades más desconocidas y encadenarlas para lograr el máximo impacto. ¿Qué significa esto para las organizaciones? Hasta la fecha, se han centrado en bloquear sus aplicaciones más críticas, mientras que las integraciones heredadas y las herramientas de proveedores brindan un amplio acceso entre bastidores. Esto dura más.
Se encuentra en una situación en la que los equipos de seguridad están más que nunca abrumados con informes de vulnerabilidad. Básicamente, tenemos el mismo problema: ¿cómo sabemos qué priorizar?, sólo que multiplicado por cien.
No puede comunicarse con los equipos de desarrollo con cada vulnerabilidad reportada. Pierden credibilidad cuando todo es urgente y además no tienen tiempo ni paciencia para arreglarlo todo. Mi consejo para las organizaciones es que empiecen centrándose en lo que más les preocupa. Una vulnerabilidad crítica en un sistema que no contiene datos personales o no proporciona acceso privilegiado no es tan importante como una combinación de vulnerabilidades de bajo nivel que en realidad tienen un impacto significativo en la organización. ¿De qué necesitas protegerte? Luego busca cualquier cosa que lo amenace. A medida que comienza a identificar temas recurrentes comunes, esta información se puede retroalimentar a estas herramientas de codificación de IA para que los desarrolladores puedan estar informados en el momento de la implementación de que hay un problema común en este punto y luego pueden solucionarlo. En general, esto reduce la fricción entre los equipos de seguridad e ingeniería.
Hay tres cosas a considerar al determinar su riesgo:
-
Allí, realice un seguimiento de las dependencias transitivas, los flujos de datos, los permisos y los patrones comunes. Si no puede responder, «¿Por qué sigue sucediendo esto?» Rápidamente surge una brecha de contexto.
-
Priorice abordar las causas fundamentales basándose en el riesgo de la ruta de confianza en lugar del prestigio de los activos. El servicio interno que a nadie le importa puede representar un riesgo mayor que una aplicación emblemática si se encuentra en un camino más privilegiado.
-
Duplicar la corrección de patrones de vulnerabilidad. Con el tiempo, la atención debería centrarse en una estandarización suficiente de los patrones para que las herramientas de inteligencia artificial utilizadas para crearlos aprendan de cada error.
Esto ayudará a abordar el riesgo real y evitar una tecnología abrumadora en el momento exacto en que los equipos de seguridad necesitan su confianza.
No te pierdas el último podcast de Dark Reading Confidential. Cómo se volvió viral una historia sobre una prueba de penetración de USB. Hace dos décadas, Dark Reading publicó su primer artículo de gran éxito: una columna de un evaluador de penetración que repartía unidades USB manipuladas en el estacionamiento de una cooperativa de crédito y dejaba que los empleados curiosos hicieran el resto. Este episodio repasa la pieza histórica con su autor Steve Stasiukonis. ¡Escuche ahora!
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cyber-risk/ai-code-and-agents-forces-defenders-adapt