لقد أمضت الفرق الأمنية عقودًا من الزمن في محاربة نفس الأشباح: التكوينات الخاطئة، والهويات ذات الامتيازات المفرطة، ومكافحة التطرف العنيف غير المصححة. لكن اليوم، أعطى الذكاء الاصطناعي تلك الأشباح مكبر صوت. ومن خلال توصيل الذكاء الاصطناعي بالبيانات في الوقت الفعلي والوكلاء المستقلين، قمنا بتمكين هذه الأنظمة من سحب الأدوات في بيئاتنا الأكثر حساسية. لم يعد السهو البسيط خطأً محليًا؛ في نظام بيئي للذكاء الاصطناعي شديد الاتصال، تعتبر هذه ثغرة نظامية.
في Wiz، كان هدفنا دائمًا هو مساعدة الفرق على حماية كل ما يقومون بإنشائه وتشغيله، بدءًا من موفري الخدمات السحابية مثل Amazon Web Services وGoogle Cloud وMicrosoft Azure وOracle Cloud إلى بيئات البرامج كخدمة (SaaS) مثل OpenAI وحتى البيئات المستضافة المخصصة.
في الشهر الماضي في RSAC، قدمنا منصة حماية تطبيقات Wiz AI (AI-APP) لمساعدة فرق الأمن على الانتقال من السرعة البشرية إلى الدفاع بسرعة الآلة. يعمل تطبيق Wiz AI-APP على تأمين دورة حياة الذكاء الاصطناعي بأكملها وتزويد المدافعين بوكلاء الذكاء الاصطناعي الخاصين بهم للتحقيق بشكل مستقل في المخاطر وتحديد أولوياتها ومعالجتها. الثلاثي لدينا من وكلاء الذكاء الاصطناعي – Blue Agent (متوفر بشكل عام)، وGreen Agent (معاينة عامة)، وRed Agent (سيتم إطلاقه اليوم) في المعاينة العامة) – و سير العمل ويز ويمكن أيضًا أن يجتمعوا معًا لمساعدة فرق الأمان على التحرك بشكل أسرع للاستجابة للمخاطر.
والآن نحن نأخذ هذا الالتزام إلى أبعد من ذلك. نظرًا لأن دورة حياة برامج الذكاء الاصطناعي تتطور بسرعة لا تصدق، فإننا نواصل دفع حدود الحماية من خلال الإعلان عن إمكانات جديدة توسع وتعمق تغطية تطبيق Wiz AI-APP، بدءًا من السطر الأول من الكود الذي تم إنشاؤه بواسطة الذكاء الاصطناعي، من خلال استوديوهات الذكاء الاصطناعي والوكلاء، وصولاً إلى حافة السحابة.
توسيع التغطية عبر الأنظمة الأساسية السحابية والذكاء الاصطناعي
تقوم المؤسسات اليوم ببناء التطبيقات وتشغيلها عبر مزيج متزايد التعقيد من البيئات، بدءًا من السحابة وSaaS وPaaS وحتى البنية التحتية المحلية. وهذا يعني أن سطح الهجوم لا يمكن أن يقتصر على مكان واحد؛ إنه في كل مكان تعمل فيه أعمالك.
للمتابعة، لا يمكن أن يكون الأمان مجزأً أو تفاعليًا. ويجب أن تكون شاملة ومستمرة ومصممة لتشمل كل طبقة من بيئتك. نحن ملتزمون بالاستثمار المستمر في القدرات التي تساعد المؤسسات على تأمين كل ما تقوم بإنشائه وتشغيله، بغض النظر عن النظام الأساسي أو البيئة أو البنية.
لقد أدى إطلاقنا الأخير لـ AI-APP إلى توسيع منصة Wiz لتأمين تطبيقات الذكاء الاصطناعي بدءًا من التعليمات البرمجية وحتى وقت التشغيل، مما يوفر نفس عمق السياق وتحديد أولويات المخاطر لتطبيقات الذكاء الاصطناعي. واليوم، نحن نبني على هذا الالتزام من خلال توسعات جديدة في المجالات الرئيسية:
-
المنصات السحابية: تمت إضافة دعم لـ Databricks، مما يمنح الفرق رؤية حول مكان وجود البيانات الحساسة، وكيفية تصنيفها والوصول إليها، وكيفية دمج الهويات والبنية التحتية لإنشاء مخاطر حقيقية قابلة للاستغلال.
-
استوديوهات الذكاء الاصطناعي: تغطية موسعة لمنصات مثل AWS Agentcore وGemini Enterprise Agent Platform وMicrosoft Azure Copilot Studio وSalesforce Agentforce، مما يوفر رؤية واضحة للوكلاء والنماذج والأدوات المتصلة. تكشف استوديوهات الذكاء الاصطناعي كيف تخلق التفاعلات مسارات جديدة للوصول إلى البيانات والتأثير في العالم الحقيقي.
-
نظام PaaS متعدد السحابة: التوسع المستمر عبر بيئات PaaS متعددة السحابة، بما في ذلك الأنظمة الأساسية مثل AgentCore، مما يمكّن الفرق من تتبع أعباء العمل والهويات والتعرضات حيث تصبح البنية التحتية أكثر تجريدًا وتوزيعًا.
نحن متحمسون أيضًا لإطلاق Red Agent في المعاينة العامة لمساعدة عملائنا على البقاء في صدارة المهاجمين عبر هذا المشهد سريع التغير، خاصة في وجه نماذج الذكاء الاصطناعي المتقدمة الجديدة مثل Mythosمما يجعل استغلال Zero-Day أسهل من أي وقت مضى. من خلال التفكير في سلوك التطبيق والتكيف في الوقت الفعلي، يعمل Red Agent باعتباره “مهاجمًا ذكيًا” مدعومًا بالذكاء الاصطناعي، والذي يكتشف بشكل مستمر واستباقي نقاط الضعف المعقدة المستندة إلى المنطق والتحقق من صحتها، مما يساعدك على البقاء متقدمًا بخطوة واحدة.
ونحن بدأنا للتو.
بالإضافة إلى توسيع تغطية Wiz، فإننا نقدم المزيد من الرؤية لحالة التكنولوجيا السحابية والذكاء الاصطناعي من خلال منتجاتنا الجديدة مركز إنتل للتكنولوجيا. يقوم مركز Intel التكنولوجي بتجميع وتجميع موجز لإصدارات الميزات الجديدة ذات الصلة وتحديثات الترحيل وإشعارات نهاية العمر عبر موفري التكنولوجيا السحابية والذكاء الاصطناعي في منصة Wiz. كما هو الحال مع Threat Intel Center، سيُظهر Wiz للفرق تلقائيًا الأماكن التي أثرت فيها الموارد، وبالنسبة لتلك المؤسسات التي تستخدم Wiz Cloud Cost، إذا كان التحديث سيؤدي إلى تأثير على إنفاقها السحابي.
من خلال توحيد رؤى المخاطر مع التحديثات التشغيلية وبيانات التكلفة الخاصة بمركز Tech Intel، تقوم Wiz بتحويل أخبار الصناعة الأولية إلى خريطة طريق مخصصة وقابلة للتنفيذ للبنية التحتية بأكملها. لم يعد الأمر يتعلق فقط بمعرفة ما يتغير في السحابة. يتعلق الأمر بالفهم الدقيق لكيفية تأثير هذه التغييرات على النشر الخاص بك، وموقف المخاطر الخاص به، والنتيجة النهائية قبل أن تصبح سارية المفعول.
تأمين دورة حياة تطوير الذكاء الاصطناعي
تعمل البرمجة بمساعدة الذكاء الاصطناعي على تحفيز الابتكار بوتيرة مذهلة. في سبوتيفي، لم يكتب بعض أفضل المطورين سطرًا من التعليمات البرمجية اليدوية منذ أشهر بفضل الذكاء الاصطناعي، وهو الاتجاه الذي يعكس سرعتنا الداخلية هنا في ويز. نحن نشهد أيضًا ظهور اتجاهات جديدة في مجال أمان الترميز بمساعدة الذكاء الاصطناعي: قامت Wiz Research بتحليل التطبيقات الحقيقية المبنية باستخدام أدوات الترميز بمساعدة الذكاء الاصطناعي و وجدت أن 20% منها تحتوي على مشكلات أمنية مادية، بما في ذلك عناصر التحكم في الوصول المعطلة ونقاط نهاية البيانات غير المحمية.
إنه سيف ذو حدين: الذكاء الاصطناعي لا يعمل فقط على تسريع التعليمات البرمجية الخاصة بك؛ فإنه يسرع المخاطر الخاصة بك. بالنسبة لفرق أمان التطبيقات، كانت سرعة الإنشاء تفوق بالفعل سرعة الأمان. للبقاء في المقدمة الآن، يجب علينا أن نتجاوز سرعة المطورين إلى تخفيف مخاطر سرعة الآلة، وتوفير الرؤية عبر أدوات ونماذج ترميز الذكاء الاصطناعي الجديدة، وفرض حواجز الحماية عند نقطة إنشاء التعليمات البرمجية، ومعالجة مكان عمل المطورين.
للمساعدة في معالجة المخاوف الأمنية في مرحلة مبكرة من دورة حياة تطوير البرامج المدعومة بالذكاء الاصطناعي، نقدم ثلاث إمكانات جديدة كود ويز:
Wiz AI-BOM: رؤية الكود والظل AI
لقد بدأ Wiz دائمًا من أساس الرؤية والسياق: لا يمكنك حماية ما لا يمكنك رؤيته أو لا تفهمه تمامًا. تقدم أدوات تشفير Vibe فجوتين رئيسيتين في الرؤية لفرق الأمان. أولاً، نظرًا لسهولة استخدام أدوات البرمجة المدعومة بالذكاء الاصطناعي، فإنها تسمح لكل من المطورين والموظفين غير التقنيين بتجاوز المراجعات القياسية لتكنولوجيا المعلومات/الأمان، مما يؤدي إلى إنشاء سطح هجوم Shadow AI جديد. ثانيًا، عندما تبدأ هذه الفرق في البناء باستخدام أدوات الذكاء الاصطناعي، غالبًا ما لا يكون لدى فرق الأمان طريقة لمعرفة أطر عمل الذكاء الاصطناعي أو نماذجه أو ملحقاته النشطة في بيئتهم أو المساهمة في قاعدة التعليمات البرمجية الخاصة بهم.
للمساعدة في مواجهة هذه التحديات، قائمة المواد الديناميكية التي تعمل بالذكاء الاصطناعي من Wiz (منظمة العفو الدولية-BOM) يمكنه الآن جرد أطر عمل الذكاء الاصطناعي (مثل LangChain) والنماذج وامتدادات IDE تلقائيًا، بما في ذلك Gemini Code Assist وGitHub Copilot وCursor.
من خلال تعيين هذه الموارد على Wiz Security Graph، فإننا لا نقوم فقط بإزالة Shadow AI؛ نحن نمنح فرق الأمان خريطة حية لكيفية تفاعل أطر عمل الذكاء الاصطناعي مع بيانات الملكية الخاصة بهم. لا أكثر الظل منظمة العفو الدوليةوبدلاً من ذلك صورة تتم مراقبتها باستمرار لمشهد أداة الذكاء الاصطناعي لديك.
حواجز حماية آمنة: الوقاية مدمجة في تدفق تشفير الوكيل
يتم تحسين نماذج الذكاء الاصطناعي لجعل الأشياء تعمل، وليس بالضرورة لجعلها آمنة. غالبًا ما يستخدمون الأذونات الافتراضية “السماح للجميع” أو المنطق من جانب العميل لتشغيل النموذج الأولي، أو قد يعتمدون على مستودعات مفتوحة المصدر وأمثلة بها أخطاء موجودة مسبقًا لإنشاء الحلول.
للمساعدة في اكتشاف المشكلات في وقت مبكر من دورة حياة التطوير، سيقوم Wiz بمسح التعليمات البرمجية التي تم إنشاؤها بواسطة الذكاء الاصطناعي في أدوات مثل Lovable (المتوفرة في مايو)، لتحديد المخاطر قبل أن تصل إلى التدفق. باستخدام الخطافات المضمنة لإنشاء التعليمات البرمجية اللاحقة، يقوم Wiz بإدخال حواجز الحماية الأمنية التنظيمية وأفضل الممارسات الآمنة للبدء قبل أن يكتب الذكاء الاصطناعي التعليمات البرمجية، ويفحص المخرجات.
يمكن أن تعمل حواجز الحماية هذه جنبًا إلى جنب مع القواعد الحالية ضمن AI IDE، مع وضع طبقات في أفضل الممارسات والسياق من Wiz لتعزيز الوضع الأمني العام للتعليمات البرمجية من البداية. يمكن لفرق الأمان أن تثق في أن الأدوات التي تستخدمها فرق التطوير الشريكة كل يوم تحتوي على ضوابط الأمان الصحيحة المضمنة منذ البداية، ولا داعي للقلق بشأن مواكبة كل أفضل الممارسات الجديدة، وبدلاً من ذلك التركيز على الشحن.
العلاج الفعال: قواعد كود الشفاء الذاتي
وأخيرًا، يتطور مشهد التطبيق بسرعة وقد تتم إضافة أو اكتشاف نقاط ضعف ونتائج جديدة بعد نشر التعليمات البرمجية. لطالما كانت مواكبة الثغرات الأمنية بمثابة دفعة كبيرة لفرق التطوير، لكنها أصبحت الآن أقرب إلى المستحيل على نطاق الذكاء الاصطناعي دون الاستفادة من الذكاء الاصطناعي في المعالجة.
نحن نطلق الآن مهارات جديدة معدة مسبقًا يمكن استخدامها في بيئات تطوير الذكاء الاصطناعي مثل Claude Code وCursor والمزيد لتزويد عملاء الذكاء الاصطناعي بسياق كامل من التعليمات البرمجية إلى السحابة ونتائج سطح الهجوم التي تم التحقق من صحتها من الرسم البياني الأمني ويز. يمكن تشغيل مهاراتنا العلاجية الأولى محليًا في AI IDE كأمر بسيط، بناءً على مجموعة محددة مسبقًا من الإجراءات وأفضل الممارسات المبنية من وكيل ويز جرين من أجل تحليل الكود وتحديد المشكلات ونشر الإصلاحات، كل ذلك مباشرة داخل وحدة تحكم المطور.
تتيح إمكانات الإصلاح الذاتي الجديدة هذه للمطورين التخلص بسرعة من المخاطر الحقيقية القابلة للاستغلال ضمن مسارات العمل الحالية لديهم.
يمتد إلى Cloud Edge
وأخيرًا، نعمل على توسيع قدرتنا على استيعاب السياق عبر طبقات البنية التحتية؛ لا يمكن أن تتوقف الرؤية عند حدود VPC الخاص بك. أحدث عمليات التكامل لدينا مع كلاودفليرأكاماي, فيرسل و جوجل كلاود أبيجي قم بإحضار “حافة” السحابة إلى Wiz Security Graph، مما يؤدي إلى كسر الصوامع بين البيئة السحابية الأساسية لديك والخدمات الخارجية التي تتعامل مع حركة المرور وواجهات برمجة التطبيقات:
-
تأمين حدود الذكاء الاصطناعي باستخدام Cloudflare: يوفر تكامل Wiz Cloudflare إمكانية الرؤية من السحابة إلى الحافة. إنه يسلط الضوء على كيفية كشف تطبيقات الذكاء الاصطناعي من خلال DNS والبنية التحتية، وتحديد نقاط النهاية غير المحمية، وفرض حواجز الحماية ضد التهديدات مثل الحقن الفوري والتعرض لمعلومات تحديد الهوية الشخصية (PII).
-
تقوية حافة الشبكة باستخدام Akamai: غالبًا ما تكون ميزة الإنترنت الخاصة بك هي خط الدفاع الأول. من خلال سحب تكوينات Akamai Edge DNS وProperty Manager، يقوم Wiz بتحليل وضع الحافة لديك جنبًا إلى جنب مع أعباء العمل السحابية لديك. يتيح ذلك لفرق الأمان معرفة كيف يمكن أن يؤدي التكوين الخاطئ للحافة إلى إنشاء مسار مباشر إلى ثغرة أمنية قابلة للاستغلال في عمق البنية التحتية الخاصة بهم.
-
توحيد الواجهة الأمامية والخلفية مع Vercel: لا ينبغي أبدًا أن تكون عمليات نشر الواجهة الأمامية عبارة عن صندوق أسود للأمان. نقوم الآن بإدخال مشاريع Vercel والمجالات وإعدادات جدار الحماية مباشرة في Wiz Security Graph. ويضمن هذا ظهور عملية نشر الواجهة الأمامية التي تم تكوينها بشكل خاطئ على الفور، مما يوضح بالضبط مدى تأثيرها على بقية أمان نظامك.
-
رسم خرائط النظام البيئي لواجهة برمجة التطبيقات (API) باستخدام Google Cloud Apigee: تعتبر واجهات برمجة التطبيقات بمثابة الغراء للتطبيقات الحديثة، ولكن غالبًا ما يكون من الصعب تتبعها. باستخدام Google Cloud Apigee، يمكن للعملاء الآن رؤية بنية واجهة برمجة التطبيقات (API) بالكامل، بما في ذلك البوابات والبيئات، المعينة ضمن الرسم البياني الأمني، مما يوفر مصدرًا واحدًا للحقيقة إدارة مخاطر واجهة برمجة التطبيقات.
من خلال كسر هذه الصوامع، يضمن Wiz أنه سواء كان الخطر موجودًا في وظيفة بدون خادم، أو نقطة نهاية الذكاء الاصطناعي، أو تكوين CDN عالمي، فإن لديك السياق الموحد اللازم لمعالجته قبل أن يتم استغلاله.
ابتكار آمن باستخدام تطبيق Wiz AI-APP
يتطلب تأمين حدود الذكاء الاصطناعي أكثر من مجرد أدوات جديدة؛ فهو يتطلب تحولًا أساسيًا في كيفية تعاون فرق الأمان والتطوير. توفر هذه التوسعات الأخيرة لمنصة Wiz فرق السياق الموحد التي تحتاجها لتحديد أولويات ما يهم ومعالجته على نطاق واسع.
مع Wiz، أنت لا تدافع عن بنيتك الأساسية فحسب؛ أنت تقوم ببناء أساس مرن للجيل القادم من الابتكار القائم على الذكاء الاصطناعي.
