Эксперт Александр Могила: бизнесу стоит закрывать уже атакуемые уязвимости, а не ждать прорыва ИИ

Эксперт Александр Могила: бизнесу стоит закрывать уже атакуемые уязвимости, а не ждать прорыва ИИ

изображение: grok

Александр Могила, системный архитектор Angara Security, прокомментировал для CISOCLUB оценку Gartner о росте угроз, связанных с использованием ИИ для поиска уязвимостей. По его словам, прогнозы о будущем характере атак важно сопоставлять с данными уже произошедших инцидентов: сегодня основную опасность по-прежнему представляют давно известные проблемы, которые компании не успевают закрывать.

«Рейтинг Gartner — это прогноз, а Verizon 2026 Data Breach Investigations Report — это факт. В реальных инцидентах с ноября 2024 по октябрь 2025 на первом месте не ИИ, а обычная эксплуатация уязвимостей: впервые за 19 лет наблюдений она стала главным способом проникновения, 31% против 20% годом ранее, рост на 55%», — отметил Александр Могила.

Эксперт связывает такую ситуацию прежде всего с недостатками базовых процессов управления уязвимостями. По его словам, проблема заключается не столько в появлении новых инструментов у атакующих, сколько в том, что организации не успевают устранять уже обнаруженные риски. При этом статистика по каталогу CISA KEV показывает снижение доли полностью закрытых уязвимостей и увеличение времени их устранения.

«Это не победа ИИ, а провал базовых процессов. Из уязвимостей каталога CISA KEV полностью закрыто 26% против 38%, медианный срок устранения вырос с 32 до 43 дней, доля дефектов, закрытых до попадания в KEV, упала с 17% до 12%», — рассказал системный архитектор.

При этом простое требование ускорить установку обновлений, считает Александр Могила, само по себе проблему не решит. Даже при высокой скорости работы у команд остается значительный объем уязвимостей, которые не удается устранить в первые дни после обнаружения.

«Ускорять патчинг правильно, но у скорости есть измеренный предел: к седьмому дню открытыми остаются 60–70% KEV-уязвимостей, и даже лучшие команды закрывают за первую неделю только 30–40%», — подчеркнул Александр Могила.

Поэтому основное значение приобретает не только скорость, но и правильный выбор приоритетов. Компаниям необходимо учитывать реальную активность злоумышленников и доступность уязвимой системы извне, одновременно сокращая количество сервисов, которые вообще остаются доступными через интернет.

«Сроками разрыв не закрыть, решает выбор целей: чинить в первую очередь то, что атакуют прямо сейчас и что доступно из интернета, и убирать лишнее с внешнего периметра», — отметил эксперт.

Что касается искусственного интеллекта, то Александр Могила пока не видит признаков того, что он принципиально изменил набор применяемых атакующих техник. Однако распространение ИИ-инструментов способно увеличить масштаб уже существующих процессов поиска уязвимостей, что в будущем может привести к новой волне обнаружения проблем в программном обеспечении.

«При этом ИИ пока тиражирует известные техники, а не изобретает новые, это подтверждает совместный анализ Verizon и Anthropic. Готовьтесь к волне патчей от массового поиска уязвимостей средствами ИИ, но начните с дверей, которые уже открыты», — заключил Александр Могила.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: