Эксперт Трофимов: ИИ помогает находить уязвимости, которые раньше оставались незамеченными

Алексей Трофимов, главный специалист группы по анализу защищённости мобильных и веб-приложений компании «Бастион», прокомментировал для CISOCLUB применение ИИ при аудите программного кода. По его словам, модели могут дополнить традиционные средства анализа и помочь специалистам быстрее находить уязвимости, разбираться в сложной логике приложений и сокращать количество ложноположительных срабатываний.
Аудит кода может занимать несколько дней, поскольку разные команды используют собственные подходы к разработке. Ранее для таких задач применялись статические и динамические анализаторы, но они не обеспечивают полного покрытия возможных векторов атак.
«ИИ позволяет частично или полностью автоматизировать некоторые рутинные процессы, например, аудит кода. На то, чтобы разобраться в коде, может уйти до нескольких дней, поскольку разные команды могут иметь свой подход к его написанию. Раньше эта задача решалась статическими и динамическими анализаторами, что всё равно не обеспечивает полное покрытие векторов атак», — отметил Алексей Трофимов.
По словам эксперта, ИИ-модели способны дополнить SAST и DAST за счёт более глубокого анализа логики программы. Они могут выявлять дополнительные варианты взаимодействия с приложением, отслеживать цепочки поступающих из других систем данных и использовать полученную информацию для поиска потенциальных проблем.
«Модели могут дополнять эти инструменты и обнаруживать больше сценариев взаимодействия, а также фиксировать цепочки входящих данных из других систем и достаточно хорошо понимать логику программы. Кроме того, ИИ может перепроверять как свои находки, так и результаты SAST и DAST, что позволяет оперативно обрабатывать накопившиеся ложноположительные срабатывания», — рассказал Алексей Трофимов.
При этом обнаружение новой уязвимости с помощью ИИ не означает, что модель создала дополнительную угрозу. Слабое место уже существовало в программе, но ранее могло оставаться вне поля зрения специалистов и автоматизированных инструментов.
«Важно понимать, что обнаруженные моделями уязвимости существовали и до ИИ-аудита и лишь оставались незамеченными. А то, что слабое место в безопасности было выявлено, означает, что оно будет исправлено в ближайшее время, и в будущем количество подобных дефектов сократится», — заключил Алексей Трофимов.



