Эксперт Трофимов: ИИ не создает уязвимости, но резко ускоряет их поиск

Эксперт Трофимов: ИИ не создает уязвимости, но резко ускоряет их поиск

изображение: grok

Алексей Трофимов, главный специалист группы по анализу защищенности мобильных и веб-приложений компании «Бастион», прокомментировал для CISOCLUB рост роли искусственного интеллекта в поиске уязвимостей. По его словам, нейросети не порождают новые слабые места в программном обеспечении, а помогают быстрее обнаруживать уже существующие проблемы.

«Следует понимать, что искусственный интеллект не создает новые уязвимости в существующих библиотеках. Он лишь дает возможность быстро и с минимальными затратами проанализировать код, чтобы найти слабые места, которые уже изначально были в программе», — отметил Алексей Трофимов.

При этом обнаруженная с помощью ИИ проблема не обязательно является новой для злоумышленников. Уязвимость могла использоваться задолго до того, как ее обнаружила нейросеть, поэтому сам факт ее автоматического выявления не означает, что компания получила преимущество во времени.

«При этом гарантии, что найденные уязвимости никогда не эксплуатировали злоумышленники, нет», — подчеркнул эксперт.

По мнению Алексея Трофимова, экономическая доступность ИИ делает такой анализ привлекательным не только для атакующих, но и для разработчиков. Вместо проведения полноценного аудита компании могут самостоятельно проверять собственный код с помощью нейросетевых моделей, что позволяет быстрее находить потенциальные слабые места.

«Кроме того, поскольку запуск модели обходится дешевле, чем полноценный аудит безопасности, многие разработчики сами сканируют свой код на предмет слабых мест с помощью нейросетей», — рассказал Алексей Трофимов.

На этом фоне ключевой защитной мерой для бизнеса эксперт считает регулярную проверку используемого программного обеспечения и своевременную установку обновлений. Особенно важным это становится сейчас, когда ИИ-инструменты еще не успели охватить весь объем существующего программного кода.

«Чтобы снизить риски, связанные с использованием ИИ атакующими, компаниям следует регулярно проводить аудит используемого ПО и оперативно устанавливать все обновления», — заявил эксперт.

Ситуацию Алексей Трофимов связывает с переходным этапом, когда автоматизированный анализ постепенно охватывает все больше программных компонентов. По мере этого процесса внимание может смещаться от наиболее очевидных проблем к более сложным уязвимостям, однако уже сейчас большое количество базовых ошибок делает своевременное обновление ПО особенно важным.

«Сейчас идет переходный период: модели пока не проанализировали весь существующий код, из-за чего обнаруживается большое число простых уязвимостей. Поэтому своевременное обновление всех программ становится критически важной мерой», — заключил Алексей Трофимов.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: