Блог

ИИ-агент Sonar обнаруживает уязвимости, скрытые в рабочих процессах бизнес-логики

Сегодня компания Sonar представила агент на базе искусственного интеллекта (ИИ), предназначенный для выявления уязвимостей и недостатков бизнес-логики, которые в случае их использования представляют наибольший риск для организации.

Агент SonarQube Hunter сначала анализирует всю кодовую базу, чтобы найти три категории недостатков: нарушения контроля доступа, уязвимости бизнес-логики, а также проблемы с аутентификацией или управлением сессиями.

Сатиндер Хасрия (Satinder Khasriya), менеджер по маркетингу технических продуктов компании Sonar, отметил, что ранее для выявления этих проблем требовалось ручное тестирование или тест на проникновение. Он добавил, что разработанный Sonar агент на базе ИИ автоматизирует эти проверки, отслеживая движение кода и данных по системе, и теперь может запускаться по требованию.

Кроме того, SonarQube Hunter Agent способен идентифицировать разработчика, создавшего любой фрагмент кода, при этом подтвержденные проблемы выявляются в рамках рабочего процесса DevSecOps благодаря интеграции с платформами непрерывной интеграции и непрерывной доставки (CI/CD).

Это крайне важно, поскольку благодаря достижениям в области ИИ киберпреступники теперь могут обнаруживать и использовать уязвимости за считанные часы, а команды DevSecOps должны иметь возможность выявлять проблемы со скоростью работы машины, а не ждать, пока их обнаружат с помощью устаревших инструментов сканирования, отметил Хасрия. Время от обнаружения уязвимости до её использования резко сократилось, добавил он.

Детериминированные инструменты сканирования хорошо подходят для выявления ошибок, которые выглядят некорректно в коде, таких как уязвимости типа «инъекции», небезопасные потоки данных и небезопасные шаблоны, но некоторые уязвимости невозможно обнаружить в коде, добавил он. Например, проблема повышения привилегий становится заметной только тогда, когда есть понимание того, как должен функционировать код, сказал Хасрия.

По мере того как ландшафт угроз продолжает развиваться, становится важнее, чем когда-либо, выявлять и проверять проблемы на как можно более ранних этапах жизненного цикла разработки программного обеспечения, отметил Хасрия. Каждая строка кода теперь является частью поверхности атаки, которую команды DevSecOps должны защищать, добавил он. Сложность заключается в том, что темпы создания этого кода перегружают существующие рабочие процессы DevSecOps, добавил он.

Уже очевидно, что каждой команде разработчиков программного обеспечения придется пересмотреть эти рабочие процессы скорее раньше, чем позже. Раньше многие команды разработчиков приложений могли выделять несколько часов в месяц на создание патча, который, возможно, не развертывался бы месяцами. В некоторых случаях эксплойт уязвимости сейчас разрабатывается быстрее, чем патч, необходимый для ее устранения. Команды DevSecOps одновременно пытаются устранять уязвимости в новом коде и вынуждены погашать огромный технический долг, который накапливался десятилетиями. Командам разработчиков программного обеспечения необходимо будет уметь непрерывно развертывать исправления практически в режиме реального времени как можно быстрее - при условии, конечно, что само исправление прошло проверку на отсутствие вредоносного ПО.

Надеемся, что не понадобится целая серия инцидентов, связанных с безопасностью приложений, прежде чем организации выделят ресурсы, необходимые для безопасного развертывания приложений в эпоху искусственного интеллекта. Однако пока что командам DevSecOps, возможно, стоит, продолжая надеяться на лучшее, уже сейчас готовиться к худшему.

Читайте также

Подписывайтесь на наш канал в Телеграм

Подписаться
AI Agents