نحن متحمسون للإعلان عن ذلك الوكيل الأحمر أصبح الآن متاحًا للجميع (GA). لقد تبنى العملاء بسرعة مهاجم الذكاء الاصطناعي الخاص بنا لسد الفجوة الآخذة في الاتساع بين أدوات فحص الأمان التقليدية والسرعة التي يستغل بها الخصوم نقاط الضعف باستخدام الذكاء الاصطناعي.

وكان تأثيرها واضحا أثناء المعاينة:

  • أكثر من 10000 تم اكتشاف المخاطر الحرجة القابلة للاستغلال من قبل العميل الأحمر – وهي مخاطر تواجه خارجيًا بدون مصادقة – والتي، إذا اكتشفها المهاجمون، كان من الممكن أن تؤدي إلى تأثير كبير.

  • 70% من المنظمات مما مكن Red Agent من اكتشاف ثغرة أمنية عالية أو حرجة لم يكونوا على علم بها تمامًا.

  • 35% من المنظمات عثروا على أول ثغرة أمنية خطيرة تم التحقق منها خلال ساعة واحدة من تفعيل عمليات الفحص.

  • مقياس مثبت: في ذروته، تم فحص العميل الأحمر 350.000 أصول ومعالجتها 480 مليار رمز في يوم واحد.

خلف هذه الأرقام، يقوم عملاؤنا بتغيير طريقة دفاعهم باستخدام الذكاء الاصطناعي:

يعد العامل الأحمر لإدارة سطح الهجوم واختبار الاختراق الآلي ذا قيمة لا تصدق. لم تكن لدينا تغطية بشأن اختبار القلم الآلي المتعلق بالبنية التحتية قبل Wiz.

باتريك أوبويل، مهندس الأمن المؤسس ورئيس GRC، Rogo

يجد العميل الأحمر ما يفتقده البشر. لقد اكتشف عيوبًا خطيرة في الترخيص عبر الخدمات حيث فشل الاختبار التقليدي وبرنامج مكافأة الأخطاء الخاص بنا. لقد أجرينا اختبارًا مستمرًا لسطح الهجوم المدعوم بالذكاء الاصطناعي على خريطة الطريق الخاصة بنا. وصل Wiz إلى هناك أولاً، وقام بذلك بشكل أفضل مما كنا سنفعله.

إميل فاغلاند، رئيس قسم أمن المنتجات، Vend

الواقع الجديد: ما أهمية الاستعداد لمواجهة تهديدات الذكاء الاصطناعي الآن؟

يستخدم المهاجمون نماذج الذكاء الاصطناعي الحدودية لمسح المحيطات، واكتشاف الأيام الصفرية، واستغلال الثغرات الأمنية المعقدة في التطبيقات في ساعات بدلاً من أشهر. يؤدي الاعتماد بشكل كامل على سير العمل الأمني ​​الذي يسير بخطى بشرية ضد خصوم الذكاء الاصطناعي إلى عجز مضاعف في التغطية. يتطلب البقاء في صدارة هذه الوتيرة نشر الذكاء الاصطناعي للدفاع.

تعطي المؤسسات الأولوية لجاهزية تهديدات الذكاء الاصطناعي للتفوق على الخصوم الآليين، إلا أن الفحص الأمني ​​الحالي له قيود:

  • تفتقد الماسحات الضوئية الثابتة العيوب المنطقية: تعتمد الأدوات التقليدية على التهديدات الشائعة المعروفة ومطابقة التوقيع. لا يمكنهم التفكير في سير عمل التطبيقات المخصصة، أو عناصر التحكم في الوصول المعطلة، أو العيوب المنطقية متعددة الخطوات في تطبيقات الويب الحديثة والتعليمات البرمجية التي ينشئها الذكاء الاصطناعي.

  • اختبار الاختراق اليدوي لا يتم قياسه: تحديد نقاط الضعف المعقدة في منطق الأعمال يتطلب تاريخيًا إجراء اختبار يدوي. هذه التعاقدات باهظة الثمن، ويستغرق تنفيذها أسابيع، وتقدم نطاقًا محدودًا.

  • يؤدي الاختبار في الوقت المناسب إلى خلق فجوات أمنية: يلتقط اختبار الاختراق اليدوي أو التدقيق السنوي لقطة واحدة في الوقت المناسب. في اللحظة التي يتم فيها شحن تعليمات برمجية جديدة أو تحديثات واجهة برمجة التطبيقات (API)، تظهر فجوات أمنية جديدة غير خاضعة للمراقبة.

دفاع الذكاء الاصطناعي مع العميل الأحمر

يساعد Red Agent الفرق على البقاء في المقدمة من خلال تشغيل اختبار الذكاء الاصطناعي المستمر والمستقل عبر البرامج المصممة خصيصًا والتطبيقات المشفرة وواجهات برمجة التطبيقات. بينما تقوم الماسحات الضوئية التقليدية بمطابقة التوقيعات، يقوم Red Agent بالتفكير من خلال منطق الأعمال للكشف عن نقاط الضعف غير المعروفة مثل OWASP API Top 10 Flaws، والعيوب المنطقية، وتجاوزات التفويض، والمزيد.

وحدات الوكيل الأحمر

1. زاحف واجهة برمجة تطبيقات الويب: كشف واجهات برمجة التطبيقات الظل

أداة ذكية لاكتشاف الذكاء الاصطناعي تستخدم تحليل التعليمات البرمجية من جانب العميل لتعيين نقاط نهاية واجهة برمجة التطبيقات عبر تطبيقات الويب الخاصة بك والكشف عن واجهات برمجة التطبيقات المخفية. فهو يقوم تلقائيًا باستخراج مواصفات واجهة برمجة التطبيقات وتحليلها لفهم هياكل نقطة النهاية والمعلمات والسلوكيات المتوقعة وتحديد واجهات برمجة التطبيقات غير المرتبطة أو المنسية التي تعرض مؤسستك للمخاطر.

2. مهاجم API DAST: البحث باستمرار عن نقاط الضعف المستندة إلى المنطق

يكتشف باستمرار المخاطر القابلة للاستغلال المستندة إلى المنطق والتحقق من صحتها من خلال تحليل سلوك التطبيق بدلاً من اتباع أنماط الفحص الثابتة وحالات الاختبار الثابتة. فهو يتعامل مع التطبيقات المستهدفة كأنظمة ديناميكية، حيث يقوم بتكييف استراتيجيته في الوقت الفعلي للتفكير في منطق التطبيق وكشف المخاطر التي يحركها المنطق. ثم ذلك يوفر أدلة على التنفيذ حتى يتلقى فريقك نتائج تم التحقق منها، إلى جانب خطوات إعادة الإنتاج.

3. أسرار نصف قطر الانفجار: التحقق من صحة واختبار تأثير الأسرار

يتحقق Red Agent من تأثير الأسرار المكشوفة في مواقع الويب العامة وواجهات برمجة التطبيقات وفي مستودعات التعليمات البرمجية العامة لاختبار مدى نشاطها وتحديد نطاق الوصول الدقيق الذي تتمتع به. فهو ينفذ عمليات تحقق آمنة وغير مزعجة مباشرةً من خلال واجهات برمجة التطبيقات (APIs) الخاصة بموفر SaaS التابع لجهة خارجية للتأكد من قابلية الاستغلال وتحديد النطاق الدقيق للأذونات.

ميزة الأحمر

ما يميز Red Agent عن غيره ليس سرعة الذكاء الاصطناعي فحسب، بل يتعلق أيضًا بالتفكير السياقي العميق وكيفية تكامله مع عملياتك الأمنية:

  • سياق عميق بدون إعداد يدوي: يقوم Red Agent تلقائيًا باستيعاب السياق من مصادر Wiz المختلفة: عبر مخططات واجهة برمجة التطبيقات والموارد السحابية ومستشعر وقت التشغيل ومستودعات التعليمات البرمجية وطبقات الشبكة وزاحف AI API الخاص به. يتم إثرائه بواسطة سياق Wiz مما يزيل الحاجة إلى تكوين السياق يدويًا، ويزيل النقاط العمياء ويمنح محرك التفكير رؤية كاملة.

  • تم تصميمه بواسطة Wiz Research: تم دمج معلومات التهديد والخبرة التي يتمتع بها فريق Wiz Research مباشرة في أداة Red Agent، مما أدى إلى دمج أبحاث الأمان عالية المستوى في اختبارات الذكاء الاصطناعي.

  • اكتشاف مستمر حقا: بدلاً من الاعتماد على جدول زمني ثابت مقابل قوائم الأهداف المحددة مسبقًا، يكتشف Red Agent باستمرار التطبيقات المعروفة وغير المعروفة ويختبرها عبر نطاق تواجدك بالكامل من خلال الاستفادة من مخزون محدث لبيئتك من Wiz، مما يلغي الحاجة إلى تحديد المجموعات المستهدفة مسبقًا.

  • حلقة المعالجة الآلية: من خلال الاقتران مع Green Agent وWiz Workflows، يمكن لعملاء Red Agent إنشاء إرشادات إصلاح دقيقة باستخدام Green Agent وتوسيع نطاق الاستجابة باستخدام Wiz Workflows.

عالقون في البرية: مآثر العالم الحقيقي

تظل أنواع المخاطر التي يكشف عنها Red Agent في الظل بالنسبة للمؤسسات في كل الصناعات. توثق سلسلة Red Agent POV الخاصة بنا كيف حدد Red Agent هذه العيوب المنطقية في البيئات الحية عبر شركات الطيران والشركات المالية والتكنولوجية:

1. العثور على صباحاسلسلة هجوم متعددة الخطوات تسمح بقراءة الملف المحلي SSRF

قام تطبيق GCP Cloud Run بتقييد الإدخال لعناوين URL الصالحة لـ GitHub ([https://github.com/](https://github.com/)…). تجاوز Red Agent قيود المسار لقراءة نظام الملفات المحلي للمضيف (/proc/self/environ)، واستخراج بيانات اعتماد حساب خدمة Google Cloud Platform المباشرة وشفرة مصدر التطبيق الكاملة.

2. استغلال تفويض مستوى الكائن المكسور في واجهة برمجة تطبيقات Airline GraphQL

قامت واجهة برمجة التطبيقات الخاصة بشركة الطيران بإنشاء رموز مميزة للجلسة للمصادقة، ولكن فشلت وحدات حل GraphQL النهائية في التحقق من صحة أدوار المستخدم. قام Red Agent بتدوير معرفات الأعداد الصحيحة التسلسلية عبر وحدات الحل غير المحمية، مما أدى إلى الكشف عن معلومات تحديد الهوية الشخصية للركاب لمدة عامين وفتح عناصر التحكم لتعديل حجوزات الطيران النشطة.

3. المنطقية الوحيدة التي حطمت نظام الائتمان الخاص بمنصة B2B

دليل B2B بيانات الاتصال بوابات وراء نظام الائتمان المدفوع. حدد Red Agent معلمة طلب غير مرجعية مقبولة من قبل الواجهة الخلفية. أدى إلحاق العلامة إلى إرجاع أرقام هواتف ورسائل بريد إلكتروني غير مقنعة بناءً على طلبات الطبقة المجانية، متجاوزًا نموذج تحقيق الدخل الأساسي.

هل تريد رؤية المزيد؟

ابدأ اليوم، راجع المستندات (يلزم تسجيل الدخول) أو احجز عرضًا توضيحيًا مباشرًا مع فريقنا. لمعرفة المزيد حول نتائج Red Agent، استكشف سلسلة مدونات Red Agent POV.

شاركها.
اترك تعليقاً