Эксперт Трофимов: ИИ помогает находить уязвимости, которые раньше оставались незамеченными

Эксперт Трофимов: ИИ помогает находить уязвимости, которые раньше оставались незамеченными

Алексей Трофимов, главный специалист группы по анализу защищённости мобильных и веб-приложений компании «Бастион», прокомментировал для CISOCLUB применение ИИ при аудите программного кода. По его словам, модели могут дополнить традиционные средства анализа и помочь специалистам быстрее находить уязвимости, разбираться в сложной логике приложений и сокращать количество ложноположительных срабатываний.

Аудит кода может занимать несколько дней, поскольку разные команды используют собственные подходы к разработке. Ранее для таких задач применялись статические и динамические анализаторы, но они не обеспечивают полного покрытия возможных векторов атак.

«ИИ позволяет частично или полностью автоматизировать некоторые рутинные процессы, например, аудит кода. На то, чтобы разобраться в коде, может уйти до нескольких дней, поскольку разные команды могут иметь свой подход к его написанию. Раньше эта задача решалась статическими и динамическими анализаторами, что всё равно не обеспечивает полное покрытие векторов атак», — отметил Алексей Трофимов.

По словам эксперта, ИИ-модели способны дополнить SAST и DAST за счёт более глубокого анализа логики программы. Они могут выявлять дополнительные варианты взаимодействия с приложением, отслеживать цепочки поступающих из других систем данных и использовать полученную информацию для поиска потенциальных проблем.

«Модели могут дополнять эти инструменты и обнаруживать больше сценариев взаимодействия, а также фиксировать цепочки входящих данных из других систем и достаточно хорошо понимать логику программы. Кроме того, ИИ может перепроверять как свои находки, так и результаты SAST и DAST, что позволяет оперативно обрабатывать накопившиеся ложноположительные срабатывания», — рассказал Алексей Трофимов.

При этом обнаружение новой уязвимости с помощью ИИ не означает, что модель создала дополнительную угрозу. Слабое место уже существовало в программе, но ранее могло оставаться вне поля зрения специалистов и автоматизированных инструментов.

«Важно понимать, что обнаруженные моделями уязвимости существовали и до ИИ-аудита и лишь оставались незамеченными. А то, что слабое место в безопасности было выявлено, означает, что оно будет исправлено в ближайшее время, и в будущем количество подобных дефектов сократится», — заключил Алексей Трофимов.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных