Новости ИИ будет чинить дыры в софте? NIST решил, что пора рискнуть

NewsMaker

I'm just a script
Премиум
29,109
46
8 Ноя 2022
NIST предложил реформировать базу уязвимостей NVD с учётом развития ИИ.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
s4zu5bisbet9dqf4ck239sw2w4ub82g7.jpg

<div itemprop="articleBody"> Американская база уязвимостей NVD готовится к серьёзной перестройке. Национальный институт стандартов и технологий США (NIST) хочет приспособить один из главных источников данных об уязвимостях к эпохе искусственного интеллекта, когда новые проблемы находят всё быстрее, а обрабатывать растущий поток сведений вручную становится сложнее.

NVD больше двух десятилетий служит государственным хранилищем стандартизированных сведений об уязвимостях. На данные базы опираются средства защиты, разработчики программного обеспечения и системы оценки рисков. Сейчас записи CVE автоматически попадают в NVD примерно через час после публикации, после чего специалисты дополняют их оценками опасности, сведениями о затронутых версиях продуктов и другой информацией.

NIST считает прежнюю модель работы с уязвимостями всё менее подходящей для современных условий. Число и сложность обнаруживаемых проблем растут, качество исходных данных различается, а искусственный интеллект позволяет ускорить поиск, анализ и даже эксплуатацию уязвимостей. Злоумышленники могут применять такие системы, чтобы массово искать слабые места и развивать атаки. Одновременно искусственный интеллект способен помочь защитникам быстрее разбирать поступающие сведения и готовить исправления.

Вместо периодических проверок, статических оценок опасности и ручной установки исправлений NIST предлагает двигаться к непрерывной и в значительной степени автоматизированной работе. Институт хочет выяснить, какие этапы можно доверить искусственному интеллекту, где должен оставаться человек и как избежать чрезмерной зависимости от автоматически полученных выводов. Отдельный вопрос касается того, насколько прозрачны решения, чтобы организации могли проверить, почему система присвоила конкретной уязвимости определённый приоритет.

Автоматизация может затронуть не только анализ. NIST изучает возможность применять искусственный интеллект при подготовке и установке исправлений. Институт спрашивает участников отрасли, какие защитные механизмы потребуются, чтобы ошибочно созданное исправление не привело к новым проблемам, а также кто должен контролировать изменения, подготовленные искусственным интеллектом для компаний и проектов с открытым исходным кодом.

Часть работы уже началась. NIST разрабатывает инструмент V-etalon, который применяет технологии искусственного интеллекта для дополнения сведений об уязвимостях. В будущем разработка должна помочь оценивать качество такой информации. Институт планирует опубликовать V-etalon на GitHub и привлечь сообщество к проверке и дальнейшей работе над проектом. Параллельно NIST обновляет спецификацию CPE, которую используют, чтобы единообразно описывать затронутые продукты.

Ведомство также хочет понять , какой должна стать NVD в ближайшие пять лет. Среди целей названы более быстрая обработка данных, взаимодействие с другими источниками сведений об угрозах и уязвимостях, улучшение машиночитаемых данных и более точная расстановка приоритетов с учётом реальной инфраструктуры организации. При этом NIST намерен сохранить прозрачность, точность и свободную доступность базы.

Пока конкретная новая архитектура NVD не утверждена. NIST открыл публичный сбор предложений от разработчиков, специалистов по информационной безопасности, поставщиков программного обеспечения, государственных структур и других заинтересованных организаций. Комментарии принимаются до 13 октября 2026 года, а полученные предложения институт планирует учитывать, когда будет выбирать архитектуру, разрабатывать новые инструменты, стандарты и правила работы с данными.
 
Источник новости
www.securitylab.ru

Похожие темы