← Alla nyheter

Computer Sweden · 1 tim sedan Vetenskap

Microsoft vill att du ska göra om din strategi för cyberförsvar

Cybersäkerhetsansvariga måste bryta sig loss från traditionella bästa praxis och gå från reaktiv uppdatering till att bygga system som är inneboende motståndskraftiga mot sårbarhetsupptäckt som påskyndas av AI, enligt en senior säkerhetschef på Microsoft. David Weston, gruppchef i Windows-teamet hos Microsoft, sa till deltagarna på Black Hat USA att traditionella metoder för att åtgärda sårbarheter inte fungerar i en tid då AI-verktyg gör upptäckten av sårbarheter och utvecklingen av exploateringsprogram billigare, snabbare och mer skalbar. Westons keynote – med titeln ”The End of Rare: Defending When Offense Is Cheap” – ifrågasatte branschens bästa praxis för sårbarhetshantering, som enligt Weston härstammar från en tid då det var tidskrävande och dyrt att utveckla exploateringar och genomföra attacker. Så är inte längre fallet, sa han. Som bevis förklarade Weston hur Microsoft Security

Cybersäkerhetsansvariga måste bryta sig loss från traditionella bästa praxis och gå från reaktiv uppdatering till att bygga system som är inneboende motståndskraftiga mot sårbarhetsupptäckt som påskyndas av AI, enligt en senior säkerhetschef på Microsoft.

David Weston, gruppchef i Windows-teamet hos Microsoft, sa till deltagarna på Black Hat USA att traditionella metoder för att åtgärda sårbarheter inte fungerar i en tid då AI-verktyg gör upptäckten av sårbarheter och utvecklingen av exploateringsprogram billigare, snabbare och mer skalbar.

Westons keynote – med titeln ”The End of Rare: Defending When Offense Is Cheap” – ifrågasatte branschens bästa praxis för sårbarhetshantering, som enligt Weston härstammar från en tid då det var tidskrävande och dyrt att utveckla exploateringar och genomföra attacker. Så är inte längre fallet, sa han.

Som bevis förklarade Weston hur Microsoft Security Response Center (MSRC) fördubblar antalet sårbarheter som man hanterar och åtgärdar var sjätte vecka.

– Det är en otrolig siffra. Vi hanterar nio gånger så många sårbarheter som vi gjorde i mars.

Den allt snabbare takten i upptäckten av sårbarheter är ”starkt korrelerad” med den ökande användningen av allt mer kapabla AI-verktyg och utgör ett branschövergripande problem, sade han.

– Det här är allvarliga sårbarheter, av den typ som det tidigare tog mig ett år att skräddarsy. De spottas ut i industriell takt, och det gäller inte bara Windows. Om man tittar på Linux eller vilket annat operativsystem som helst där ute tror jag att man kommer att se ett ganska starkt samband.

Microsofts MDASH, en förkortning av Multi-model Agentic Scanning Harness, upptäckte ungefär 200 sårbarheter i Linux-kärnan i företagets interna Azure Linux-distribution, som Microsoft nu arbetar med tillsammans med communityn för att åtgärda.

Microsoft har också lagt till en ny modul i MDASH för att hjälpa sina ingenjörer att prioritera sårbarheterna. Tekniken kan omvandla resultatet av en statisk analys till en proof-of-concept-exploitkod.

– Det har fungerat mycket bättre än vi någonsin trodde, sa Weston, som leder Microsofts forskning inom AI för upptäckt av sårbarheter och banbrytande modeller.

– Av de 200 sårbarheterna kan vi automatiskt generera 182 POC:er som orsakar systemkrasch. Många av dem är fullt fungerande exploateringar. Jag pratar om root-exploater som automatiskt genereras utifrån sårbarheten.

Den genomsnittliga datorkostnaden för att upptäcka dessa sårbarheter och generera exploateringskoder var bara 3,61 dollar, och det tog 21 minuter att generera dem.

Microsofts arbete ger ytterligare belägg för att utvecklingen av en exploit utifrån en säkerhetssårbarhet sannolikt inte är någon faktor som hindrar angripare med tillgång till avancerade AI-baserade säkerhetsverktyg.

– I slutet av året kommer automatisk generering av exploateringsprogram att vara ganska vanligt och en ren standardvara, varnade Weston.

Traditionella skyddsåtgärder misslyckas

Icke-deterministiska skyddsåtgärder som inför slumpmässighet eller oförutsägbarhet, såsom ASLR (Address Space Layout Randomization), kan fortsätta att utgöra ett hinder för angripare, men kommer sannolikt inte att kunna hejda den växande vågen av AI-medierad upptäckt av sårbarheter särskilt länge.

Företag har historiskt sett förlitat sig starkt på hotdetektering som försvar, men det skyddslagret bygger på antagandet att angripare står inför kostnads- och tidsutmaningar när de byter verktyg och tekniker. Dessa tröstande antaganden undergrävs också av AI, sa Weston.

Tidigare var tanken att det var ”väldigt dyrt att koda ett ramverk eller ett implantat, så folk fortsätter bara att använda packers och förvrängningsverktyg på samma saker, och de fortsätter att använda samma TTP, så vi arbetar mot det. Och det kommer att ge oss hållbarhet i upptäckten”, sa Weston.

– I stället för att behöva omskola operatören, vilket skulle ha varit kostsamt för cyberoperationer, kan vi helt enkelt använda autonoma operationer, sa han om angriparnas föränderliga mentalitet.

– I stället för att dölja spår kan vi skapa en skräddarsydd uppsättning verktyg eller ramverk för varje mål.

Hur man vänder situationen mot angriparna

Som svar på den föränderliga ekonomin inom säkerhetsbranschen måste branschen anamma minnessäkra programmeringsspråk som Rust tillsammans med AI-baserade verktyg för att förbättra motståndskraften hos befintliga kodbaser.

– Vi vill inte gå från sårbarhet till patch. Vi vill inte gå från utnyttjande till upptäckt, eller från undvikande till upptäckt. Att gå i närstrid med angriparna kommer att leda till att vi förlorar i försvaret.

Cirka 70 procent av de sårbarheter som åtgärdas idag, åtminstone av de stora leverantörerna, är problem med minnessäkerhet. Säkrare programmeringsspråk, såsom Rust och Golang, ”eliminerar dessa”, enligt Weston. Google minskade till exempel andelen minnessäkerhetsbrister från 76 procent av Android-sårbarheterna år 2019 till under 20 procent år 2025 efter att man bytt till Rust.

Mer nyligen skrev Microsoft om Azure-hypervisorn – den programvara som isolerar virtuella maskiner från varandra – med hjälp av Rust och skalade den till 1,5 miljoner virtuella maskiner utan några negativa incidenter.

Ett projekt från Defense Advanced Research Projects Agency, kallat Tractor, automatiserar konverteringen av äldre C-kod till Rust. Microsoft Researchs AI-baserade projekt RustAssistant, som introducerades förra året, använder AI-baserad teknik för att upptäcka och föreslå åtgärder för kompileringsfel i Rust.

Weston tillade:

– Vi kan flytta processen tidigare i utvecklingskedjan och skapa säkrare programvara. Det kommer att begränsa sårbarheten.

Att upptäcka attacker är fortfarande viktigt, men räcker inte längre. Både företag och leverantörer bör satsa på hållbarhet.

– Vi kan övergå till fler förebyggande mekanismer. Och vi kan använda ’secure by construction’ och till och med formella metoder för att uppnå deterministisk säkerhet. Om vi kan göra det inom en realistisk tidsram kan vi vända på steken och driva tillbaka problemet mot angriparna.

Sårbarhetsforskning i AI-eran

Yan Shoshitaishvili, docent vid Arizona State University och välkänd sårbarhetsforskare, höll en keynote på Black Hat USA om hur agentbaserad AI drastiskt minskar kostnaden och tiden som krävs för att upptäcka och utnyttja sårbarheter.

Föredraget – ”Sårbarhetsforskning i den agentbaserade eran” – utgjorde ett komplement till Westons presentation. AI-verktyg har förskjutit de mänskliga kompetenserna inom buggjakt mot att utveckla bättre sökstrategier, valideringspipelines och kontroller av utnyttjbarhet.

– Att gå från att be GPT att hitta buggar till att ha en agentbaserad pipeline som är medveten om sårbarheter kräver mänsklig innovation och mänsklig förståelse för hotmodellerna och sårbarhetslandskapet, sa Shoshitaishvili.

Han och hans forskarstudent Hong Kai Chen tillämpade dessa tekniker i en studie av Open Harmony, den öppen källkodsgrund som ligger bakom delar av Huaweis kommersiella Harmony OS-ekosystem för mobila enheter.

– Vi hittade dussintals brister i OpenHarmony – allt från Bluetooth-problem och övertagande av enheter till integritetsläckor och positionsdata – riktigt spännande saker – eftersom vi utgick från de sårbarhetsegenskaper som vi extraherat från Android-buggar. Nu gör vi detta på ett agentbaserat sätt, och resultaten är otroliga.

Med agentbaserade pipelines hittar Shoshitaishvilis team sårbarheter betydligt snabbare än de hinner rapportera på ett ansvarsfullt sätt med tillhörande dokumentation och förslag på åtgärder.

Shoshitaishvili testade idén ”skriv bara om allt i Rust” genom att använda agentisk kodgenerering på en Rust-omskrivning av coreutils som levereras med Ubuntu. Hans team fann att minnessäkerhetsfel (bufferöverskridningar, use-after-free) i stort sett hade försvunnit, men att logiska sårbarheter, såsom ”time-of-check–time-of-use” (TOCTOU)-konflikter och kryptografiska sårbarheter, återuppstod.

Att skriva om i ett säkrare språk eliminerar vissa typer av buggar men inte de underliggande svagheterna på designnivå, såvida inte aktiva åtgärder vidtas för att skriva om problematisk kod, avslutade Shoshitaishvili.

Läs hela artikeln hos Computer Sweden →

Metodai Nyheter är en nyhetsaggregator. Hela artikeln finns hos källan. Upphovsrätten tillhör respektive medium.