ملخص تنفيذي

لقد أدت القفزة الأخيرة في القدرات النموذجية للأمان إلى تغيير جذري لما هو ممكن في مجال أمان التطبيقات. يتمتع الذكاء الاصطناعي بقدرة عالية على الكشف عن العيوب المعقدة التي تتجنب الماسحات الضوئية التقليدية، وعمليات الاختراق، وحتى المراجعين البشريين ذوي الخبرة. ومع ذلك، بالنسبة لفرق الأمن، لم يعد السؤال هو ما إذا كان سيتم استخدام الذكاء الاصطناعي، ولكن كيفية جعله جزءًا من برنامج أمان التطبيقات الذي يحمي التطبيقات بشكل مستمر على نطاق المؤسسة، بدلاً من إجراء عمليات فحص لمرة واحدة تصبح قديمة بمجرد تغيير التعليمات البرمجية.

في وقت سابق من هذا الأسبوع، شاركنا نتائج من Wiz Atlas، وهو نظام أبحاث نقاط الضعف في الذكاء الاصطناعي لدينا والذي حقق معدل نجاح بنسبة 90.8% على CyberGym واكتشف أكثر من 200 نقطة ضعف لم تكن معروفة سابقًا. أظهر أطلس ما هو ممكن الآن عند تطبيق نماذج الذكاء الاصطناعي الحدودية على أبحاث الثغرات الأمنية. كما أنها عززت درسًا مهمًا: يتطلب برنامج أمان تطبيقات الذكاء الاصطناعي الفعال للمؤسسة أكثر بكثير من مجرد نموذج قوي أو ماسح ضوئي واحد. يتطلب نظاما.

في بقية هذه المقالة، سنستكشف كيف نفكر في أمان التطبيقات المدعومة بالذكاء الاصطناعي كنظام متعدد الطبقات، ولماذا تتطلب الطبقات المختلفة قدرات مختلفة، وكيف تعمل معًا لتحقيق التوازن بين السرعة والتكلفة والعمق. سنشرح بعد ذلك كيفية تطبيقنا لهذه المبادئ بينما نبني حل Wiz لأمان التطبيقات الوكيلة.

4 دروس أساسية من تشغيل الذكاء الاصطناعي ضد كود المؤسسة

أظهر أطلس الإمكانات الكبيرة لأبحاث الثغرات الأمنية المكثفة ذات النماذج الحدودية. كما ساعدنا بناءه وتشغيله على تحديد المبادئ الأساسية المطلوبة لجلب هذه الإمكانات إلى أمان تطبيقات المؤسسات:

  1. المسح العميق في كل مكان لا يتسع. يمكن أن يكشف تحليل الذكاء الاصطناعي النموذجي الحدودي عن نقاط الضعف المعقدة، ولكنه أيضًا مكلف ويتم تنفيذه في الوقت المناسب. عندما يقوم المطورون ووكلاء البرمجة بإنتاج التغييرات بشكل مستمر، فإن الفحص العميق الذي يتم إجراؤه مرة واحدة كل ثلاثة أشهر لا يمكنه حماية قاعدة التعليمات البرمجية التي تتغير كل ساعة. تحتاج المؤسسات إلى مسح واسع النطاق ومستمر للذكاء الاصطناعي عبر قاعدة التعليمات البرمجية الخاصة بها كأساس، مع الاحتفاظ بعمليات الفحص العميق المستهدفة لتطبيقات وبيئات ومخاطر محددة.

  2. يجب أن يكون العمق مدفوعًا بمخاطر التطبيق الحقيقية. يرى ماسح الكود رمزًا، لكنه قد لا يعرف ما إذا كان هذا الرمز منشورًا أو مكشوفًا على الإنترنت أو يمكن الوصول إليه أو متصلاً ببيانات حساسة. هناك حاجة إلى سياق السحابة ووقت التشغيل لتحديد الثغرة الأمنية التي تتطلب اهتمامًا فوريًا – وأيها يتطلب إجراء تحقيق أعمق وأكثر تكلفة.

  3. تتفوق النماذج والمحركات المختلفة في أداء مهام مختلفة. تُظهِر ساحة النماذج السيبرانية الخاصة بنا أن النماذج تتمتع بنقاط قوة متميزة عبر مجالات الأمن السيبراني. لكن النهج المتعدد النماذج لا يكفي: فالمحركات المختلفة تجلب أيضًا تقنيات وسياقًا وخيارات تصميمية مختلفة. ولذلك يتطلب أمان تطبيقات المؤسسات نظامًا متعدد المحركات ومتعدد النماذج يمكنه تطبيق المحرك المتخصص المناسب على كل تطبيق ومهمة، بدلاً من الرهان على محرك واحد.

  4. بناء الحزام هو استثمار مستمر. لا تعمل النماذج من تلقاء نفسها، فهي تتطلب تنسيقًا وضبطًا ومعايير مرجعية وتكاملًا مستمرًا في سير عمل التطوير والأمن. تعد صيانة هذه البنية التحتية بمثابة استثمار مستمر لا ينبغي لفرق أمان المؤسسة أن تقوم به بنفسها.

تشير هذه الدروس مجتمعة إلى استنتاج واحد: لا يمكن حل أمان تطبيقات الذكاء الاصطناعي للمؤسسات من خلال نموذج واحد، أو حتى محرك متعدد النماذج. فهو يتطلب نظامًا مُدارًا ومدركًا للسياق ومتعدد المحركات يقوم بالمسح على نطاق واسع ومستمر، ويتعمق حيث تتطلب مخاطر التطبيق ذلك، ويقوم بتفعيل النتائج عبر سير عمل المؤسسة.

استراتيجية المؤسسة: المسح المستمر في كل مكان، والتعمق حيث تكون المخاطر مهمة

يجب أن يطبق نظام أمان التطبيقات القابل للتطوير مستويات مختلفة من التحليل بناءً على المخاطر والغرض من كل عملية فحص. نحن نفكر في هذا كثلاث طبقات متكاملة حيث توجد عمليات مسح مختلفة على أجزاء مختلفة من منحنى السرعة والعمق والتكلفة. الهدف من النظام متعدد الطبقات هو إعطاء كل مسح العمق الذي تبرره خطورته، وليس أكثر.

المستوى 1: المسح الحتمي الأساسي

يوفر المسح الأساسي تغطية سريعة وموثوقة وفعالة من حيث التكلفة لفئات الثغرات المعروفة باستخدام معايير الصناعة والتوقيعات الحتمية. يجب أن يتم إجراء عمليات التحقق هذه بشكل متكرر، بما في ذلك أثناء التطوير وقبل دمج التعليمات البرمجية، بحيث يتم منع فئات كاملة من المخاطر المعروفة بدلاً من فرزها لاحقًا.

المستوى 2: الاستدلال المستمر للذكاء الاصطناعي

يطبق هذا المسح استدلال الذكاء الاصطناعي بشكل مستمر عبر مجموعة التطبيقات.

وهو مصمم لتحديد نقاط الضعف التي قد تفوتها مطابقة الأنماط الحتمية، بما في ذلك المخاطر التي تتطلب فهم بنية التطبيق وحدود الثقة وتدفقات البيانات والمنطق عبر وظائف أو ملفات متعددة.

الهدف هو جلب التحليل على مستوى الذكاء الاصطناعي إلى كل مستودع وكل طلب سحب كشكل من أشكال التغطية المستمرة. تعمل أدوات الفحص الحتمية بالفعل عند كل تغيير، لكنها لا تستطيع رؤية عيوب منطق الأعمال التي تقدمها التعليمات البرمجية التي ينشئها الذكاء الاصطناعي بشكل متزايد. إن اكتشاف فئة المخاطر هذه يعني أن مسح الذكاء الاصطناعي يجب أن يتم تشغيله بشكل مستمر أيضًا، ليس فقط كتمريرة عميقة دورية، ولكن في كل علاقات عامة.

المستوى 3: Pentesting الوكيل المستهدف

يقتصر التحليل العميق على التطبيقات عالية القيمة، والتعليمات البرمجية المهمة أو البنية التحتية، والنتائج التي تبرر الاستثمار الإضافي. تستخدم هذه التحقيقات محركات متخصصة، وتفكيرًا طويل الأمد، وتحليلات أكثر كثافة للكشف عن نقاط الضعف الدقيقة ومسارات الهجوم متعددة الخطوات.

لن يكون هناك محرك واحد هو الأفضل في كل أنواع التحقيقات، ويتغير القائد مع كل إصدار حدودي. وبالتالي، يجب أن تدعم الطبقة العميقة العديد من المحركات المتخصصة التابعة للطرف الأول والثالث، والتي يتم تحديدها وتنسيقها وفقًا للتطبيق ومهمة الأمان.

عبر الطبقات الثلاث، يجب أن يحدد التطبيق والسحابة والهوية والتعرض وسياق وقت التشغيل المكان الذي يوفر فيه التحليل الأعمق أكبر قيمة. على سبيل المثال، قد يبدو إدخال SQL بنفس القدر من الخطورة بالنسبة إلى ماسح الكود الضوئي سواء كان موجودًا في وضع الحماية الداخلي أو واجهة برمجة التطبيقات (API) التي تواجه الإنترنت. يكشف السياق المدمج فقط ما الذي تم نشره وكشفه، ومن يملك الكود، وما هو الشخص الذي يستحق وقت الباحث بالفعل.

يوازن نموذج أمان التطبيقات متعدد الطبقات بين السرعة والتكلفة والعمق من خلال الجمع بين المسح الحتمي والتحليل المستمر للذكاء الاصطناعي والتحقيقات العميقة المستهدفة.

كيف يقوم Wiz ببناء هذا النظام الذي يوازن بين السرعة والتكلفة والعمق

يقوم Wiz بتطبيق هذا النموذج متعدد الطبقات عبر دورة حياة التطبيق الكاملة: بدءًا من التعليمات البرمجية التي تنشأ فيها الثغرات الأمنية إلى السحابة وسطح الهجوم حيث تصبح مكشوفة. يتم تشغيل الفحص الأساسي والمستمر والعميق عبر كل من التعليمات البرمجية وبيئة التطبيقات المباشرة، حيث يربطهما Wiz Security Graph بنظام واحد.

والأهم من ذلك، أن النظام مفتوح في كل طبقة. يستطيع Wiz تطبيق محركه الخاص، واستيعاب الإشارات من حلول أخرى، وهو مصمم لتنسيق محركات المسح التابعة لجهات خارجية مع مرور الوقت. يرتبط كل اكتشاف، بغض النظر عن المصدر، بـ Wiz Security Graph، ويتدفق من خلال نفس عمليات التحقق من الصحة والمعالجة وإدارة دورة الحياة التي تستخدمها فرق AppSec بالفعل. القيمة الأساسية هي أن المؤسسات لا تكون مقيدة أبدًا بماسح ضوئي واحد، وأنك تستفيد من أفضل الإمكانات المتاحة مع تقدم المجال.

الطبقة الأولى: المسح المستند إلى القواعد

التحقق السريع والفعال من حيث التكلفة للامتثال الأساسي ونظافة التعليمات البرمجية.

  • الكود – SAST (GA) القائم على قواعد Wiz: يقوم تلقائيًا بحظر الأنماط المعروفة والأكواد غير الآمنة والأسرار المشفرة قبل دمجها في مستودعك.

  • السحابة – Wiz ASM (GA): يحدد باستمرار الأصول المكشوفة وبيانات الاعتماد الضعيفة والتكوينات الخاطئة وغيرها من المخاطر المعروفة على سطح الهجوم. ومن خلال ربط هذه المخاطر بالتطبيقات وملكية التعليمات البرمجية، يساعد Wiz الفرق على فهم مكان ظهور المخاطر ومكان تعرضها.

الطبقة الثانية: عمليات مسح الذكاء الاصطناعي المستمرة

تحليل واسع ومستمر مصمم لاكتشاف المخاطر المعقدة والقائمة على المنطق والقابلة للاكتشاف بواسطة الذكاء الاصطناعي عبر كود التطبيق الخاص بك.

  • الكود — Wiz AI SAST (معاينة خاصة): يؤدي ذلك إلى جلب التحليل المدعوم بالذكاء الاصطناعي إلى كود الطرف الأول الخاص بك، مما يبرز عيوب منطق الأعمال المعقدة التي تخطئها مطابقة الأنماط التقليدية. إنه يعمل بالطريقة التي يعمل بها الباحث الأمني: أولاً، بناء فهم للتطبيق ونقاط الدخول وحدود الثقة. ومن هناك، يقوم بتكوين فرضيات حول كيفية قيام المهاجم بإساءة استخدام المنطق والأسباب عبر الوظائف والملفات لاختبارها. لقد تم إنتاجه من اليوم الأول: لا يوجد تكوين مخصص، ولا أدوات للضبط، فقط مسح AI يتم تشغيله داخل مسارات عمل AppSec التي يستخدمها فريقك بالفعل.

  • السحابة – Wiz Red Agent (GA): يكمل عمليات فحص ASM المستمرة عن طريق اختبار البيئات والتطبيقات الحية بشكل مستقل باستخدام الذكاء الاصطناعي، مما يساعد الفرق على فهم حالات التعرض التي يمكن أن تؤدي إلى مسارات هجوم حقيقية.

الطبقة 3: اختبار الذكاء الاصطناعي المستهدف

بالنسبة للتطبيقات والمخاطر التي تتطلب تحقيقًا أعمق، تقوم Wiz ببناء تحليل التعليمات البرمجية الوكيل المستهدف وقدرات اختبار التطبيق.

يتم إنتاج Atlas باعتباره محرك التحليل العميق المتخصص من الطرف الأول لشركة Wiz، مما يجلب إمكانات البحث عن الثغرات الأمنية التي أظهرها نظام Atlas إلى سير عمل مؤسسي مُدار. يمكن بعد ذلك توجيه التحليل العميق نحو تطبيقات مختارة عالية القيمة، والتعليمات البرمجية الهامة، والمخاطر التي تبرر إجراء تحقيق أكثر كثافة.

ولأن النظام مفتوح، يستطيع Wiz أيضًا تنسيق محركات خارجية متخصصة حيث تضيف قدرات مختلفة. على سبيل المثال، يُعد Google CodeMender مثالًا مبكرًا، حيث يساهم في التحليل والمعالجة التكميلية. بمرور الوقت، سيتم توجيه Wiz عبر العديد من محركات الطرف الأول والثالث للتحليل والتحقق من الصحة والمعالجة، مع تطبيق المحرك المناسب دائمًا للمهمة بدلاً من ربط برنامجك بماسح ضوئي واحد.

يقوم Wiz بتنسيق CodeMender من Google للإصلاح. تمنح فلسفتنا المنفتحة العملاء الاختيار والمرونة عبر المحركات الوكيلة.

وهذا أيضًا هو المكان الذي يهم فيه النموذج المُدار أكثر. إن الحفاظ على التحليل العميق على الحدود يعني التقييم المستمر للنماذج والأدوات والوكلاء الجدد أثناء شحنهم – العمل وراء Cyber ​​Model Arena – ودمج الفائزين في النظام. يقوم Wiz بإجراء هذا التقييم والتنسيق بحيث يستخدم فريقك نظامًا يبقى بالقرب من الحدود، بدلاً من بناء نظام والحفاظ عليه لمواكبة ذلك.

يقوم نظام Wiz Agentic Code Scanning System بتنسيق التحليل المستمر للذكاء الاصطناعي عبر دورة حياة البرنامج، باستخدام Wiz Security Graph لتوجيه تحقيق أعمق حيثما تبرر المخاطر ذلك.

ماذا يعني هذا بالنسبة لعملاء Wiz

لقد غيّر الذكاء الاصطناعي بشكل جذري ما هو ممكن في مجال أمن التطبيقات. لم يعد التحدي يكمن في العثور على نقاط الضعف، بل في معرفة أين ينبغي للذكاء الاصطناعي أن يوجه اهتمامه.

هذا هو دور Wiz Code. مدعومًا بـ Wiz Security Graph، فهو يربط التعليمات البرمجية بوقت التشغيل والهويات وعمليات النشر وسطح الهجوم لتحديد التطبيقات التي تحتاج إلى مسح حتمي، والتي تحتاج إلى تفكير الذكاء الاصطناعي المستمر، والتي تبرر إجراء تحقيق وكيل عميق. بدلاً من التعامل مع كل النتائج بنفس الطريقة، يطبق Wiz المستوى المناسب من التحليل على المخاطر الصحيحة ويحافظ على المحركات الأساسية محدثة حتى لا تضطر إلى القيام بذلك.

والنتيجة هي برنامج أمان للتطبيقات يتطور مع تطوير البرامج الحديثة. ويتم منع المخاطر المعروفة قبل اندماجها. يتلقى المطورون إصلاحات ذات أولوية وقابلة للتنفيذ. تركز فرق الأمان على نقاط الضعف المهمة حقًا. وتحصل المؤسسات على فوائد الذكاء الاصطناعي الحدودي دون دفع تكاليف الذكاء الاصطناعي الحدودي عبر كل مستودع وكل طلب سحب.

نحن نؤمن بأن هذا هو مستقبل أمان التطبيقات: ليس ماسحًا ضوئيًا واحدًا يعمل بالذكاء الاصطناعي، بل نظام تنسيق ذكي يطبق التحليل الصحيح باستمرار على التطبيق المناسب في الوقت المناسب. هذا هو أساس نهج Wiz متعدد الطبقات فيما يتعلق بأمان التطبيقات الوكيلة.

يمكن لعملاء Wiz Code الانضمام إلى Wiz AI SAST Private Preview لتقييم المسح الواسع والمستمر للذكاء الاصطناعي ضمن سير عمل Wiz Code الحالي الخاص بهم والمساعدة في تشكيل المرحلة التالية من أمان التطبيقات الوكيلة المستهدفة.

شاركها.
اترك تعليقاً