Η εποχή όπου η επιτυχία ενός προγράμματος vulnerability management μετριόταν από το πόσες ευπάθειες μπορούσε να εντοπίσει ένα εργαλείο φαίνεται να τελειώνει. Το πραγματικό ζητούμενο είναι πλέον διαφορετικό: ποιος πρέπει να αποφασίζει τι θα γίνει με κάθε finding; Η αυτοματοποίηση, ένας AI agent ή ένας άνθρωπος;

του Βλάση Αμανατίδη
Οι οργανισμοί διαθέτουν σήμερα περισσότερα εργαλεία από ποτέ για τον εντοπισμό ευπαθειών. Vulnerability scanners, cloud security platforms, application security εργαλεία, SAST και DAST λύσεις, endpoint platforms και δεκάδες άλλες πηγές παράγουν συνεχώς νέα security findings. Το πρόβλημα, όμως, δεν είναι πλέον η έλλειψη πληροφορίας.
Είναι ακριβώς το αντίθετο.
Υπάρχει υπερβολικά μεγάλη ποσότητα πληροφορίας και συχνά ανεπαρκής χρόνος και context για να αξιολογηθεί σωστά.
Μια πρόσφατη έρευνα της ArmorCode, στην οποία συμμετείχαν 200 ανώτερα στελέχη ασφάλειας και τεχνολογίας, αποτυπώνει αυτή την αλλαγή. Περισσότεροι από τους μισούς ερωτηθέντες θεωρούν ότι οι οργανισμοί τους θα δυσκολευτούν να απλοποιήσουν τα προγράμματα software security εάν συνεχίσουν να εργάζονται με τον ίδιο τρόπο.
Και αυτό δεν είναι τυχαίο. Η ανάπτυξη λογισμικού επιταχύνεται, η χρήση της τεχνητής νοημοσύνης αυξάνεται και μαζί της αυξάνεται και ο όγκος των αλλαγών που πρέπει να ελεγχθούν. Ταυτόχρονα, κάθε νέο security tool προσθέτει ακόμη μία πηγή findings, ακόμη ένα dashboard και συχνά ακόμη μία διαδικασία που πρέπει να συνδεθεί με τις υπόλοιπες.
Το αποτέλεσμα είναι ένα νέο bottleneck στο security operation: εντοπίζουμε περισσότερα προβλήματα από όσα μπορούμε να αξιολογήσουμε και να διορθώσουμε αποτελεσματικά.
Από το vulnerability στο remediation
Ένα vulnerability από μόνο του δεν αποτελεί πάντα τον πραγματικό κίνδυνο.
Το κρίσιμο ερώτημα είναι τι σημαίνει αυτή η ευπάθεια μέσα στο συγκεκριμένο περιβάλλον ενός οργανισμού.
Μπορεί το ευάλωτο σύστημα να είναι εκτεθειμένο στο Internet; Είναι προσβάσιμο από έναν πιθανό attacker; Υπάρχει διαθέσιμο exploit; Τι δεδομένα επεξεργάζεται; Συνδέεται με κρίσιμη επιχειρησιακή υπηρεσία; Υπάρχει άλλος μηχανισμός προστασίας; Ποια ομάδα είναι υπεύθυνη για το συγκεκριμένο asset; Και, τελικά, πόσο γρήγορα πρέπει να διορθωθεί;
Αυτά είναι πολύ διαφορετικά ερωτήματα από το απλό «υπάρχει vulnerability;».
Ένα scanner μπορεί να εντοπίσει μια ευπάθεια. Δεν σημαίνει ότι μπορεί από μόνο του να καταλάβει όλο το επιχειρησιακό της context.
Και εδώ ακριβώς βρίσκεται ένα από τα μεγαλύτερα προβλήματα του σύγχρονου vulnerability management.
Η απόσταση ανάμεσα στο detection και στο remediation είναι συχνά μεγαλύτερη από όσο φαίνεται.
Ένα finding μπορεί να ξεκινήσει από ένα security scanner, να χρειαστεί εμπλουτισμό από ένα asset management σύστημα, να συσχετιστεί με πληροφορίες από το cloud περιβάλλον, να αξιολογηθεί από την ομάδα security και στη συνέχεια να μετατραπεί σε ticket για έναν developer, έναν cloud engineer ή έναν εξωτερικό συνεργάτη.
Κάθε ένα από αυτά τα βήματα μπορεί να σημαίνει ένα ακόμη handoff.
Και κάθε handoff μπορεί να σημαίνει απώλεια χρόνου και context.
Η AI αυξάνει την ταχύτητα – αλλά και τον όγκο
Η τεχνητή νοημοσύνη προσθέτει μία ακόμη διάσταση στο πρόβλημα.
Τα AI coding assistants επιτρέπουν στους developers να δημιουργούν και να τροποποιούν κώδικα πολύ ταχύτερα. Αυτό έχει προφανή οφέλη για την παραγωγικότητα, αλλά δημιουργεί και μία νέα πρόκληση για την ασφάλεια: περισσότερος κώδικας σημαίνει περισσότερες αλλαγές που πρέπει να ελεγχθούν.
Στην έρευνα της ArmorCode, το 40% των ερωτηθέντων ανέδειξε την ποσότητα AI-generated code που χρειάζεται ανθρώπινο review ως σημαντική πρόκληση για το software security.
Αυτό δεν σημαίνει ότι ο AI-generated κώδικας είναι εξ ορισμού insecure. Σημαίνει όμως ότι ο ρυθμός παραγωγής κώδικα μπορεί πλέον να ξεπερνά την ικανότητα των ανθρώπινων ομάδων να εξετάζουν κάθε αλλαγή με τον ίδιο βαθμό προσοχής.
Το ίδιο συμβαίνει και από την άλλη πλευρά.
Όσο εξελίσσονται τα εργαλεία AI-assisted security testing, τόσο περισσότερα πιθανά προβλήματα μπορούν να εντοπίζονται.
Έτσι δημιουργείται ένα παράδοξο:
Η τεχνολογία που βοηθά τον οργανισμό να εντοπίζει περισσότερους κινδύνους μπορεί ταυτόχρονα να αυξάνει τον όγκο των κινδύνων που πρέπει να διαχειριστεί.
Το ζητούμενο, επομένως, δεν μπορεί να είναι απλώς «περισσότερο AI» ή «περισσότερα scans».
Χρειάζεται διαφορετική κατανομή της εργασίας.
Τρεις ρόλοι: Automation, AI agents και άνθρωποι
Μία ενδιαφέρουσα προσέγγιση που προκύπτει από την έρευνα είναι η δημιουργία ενός tiered μοντέλου διαχείρισης των findings, στο οποίο διαφορετικές κατηγορίες εργασιών ανατίθενται σε διαφορετικό επίπεδο τεχνολογίας ή ανθρώπινης παρέμβασης.
Στο πρώτο επίπεδο βρίσκεται η κλασική αυτοματοποίηση.
Στο δεύτερο οι AI agents.
Στο τρίτο και πιο κρίσιμο επίπεδο βρίσκεται ο άνθρωπος.
Automation για τις επαναλαμβανόμενες εργασίες
Η αυτοματοποίηση είναι κατάλληλη για εργασίες που είναι προβλέψιμες, επαναλαμβανόμενες και χαμηλού ρίσκου.
Για παράδειγμα, ένα finding μπορεί να ακολουθεί μία συγκεκριμένη διαδικασία: κανονικοποίηση, εμπλουτισμός δεδομένων, αντιστοίχιση με το σωστό asset, αναγνώριση της υπεύθυνης ομάδας, δημιουργία ticket, εφαρμογή ενός προκαθορισμένου SLA και στη συνέχεια νέο scan για επιβεβαίωση της διόρθωσης.
Δεν υπάρχει ιδιαίτερος λόγος ένας αναλυτής να πραγματοποιεί χειροκίνητα κάθε ένα από αυτά τα βήματα.
Όσο πιο deterministic είναι μια διαδικασία, τόσο περισσότερο νόημα έχει να αυτοματοποιείται.
Το σημαντικό είναι η αυτοματοποίηση να εφαρμόζεται σε διαδικασίες που έχουν ήδη κατανοηθεί και ελεγχθεί. Δεν πρέπει να μετατρέπεται σε ανεξέλεγκτη λήψη αποφάσεων.
Εάν, για παράδειγμα, ένας οργανισμός γνωρίζει ότι συγκεκριμένες κατηγορίες findings έχουν χαμηλό business impact και ακολουθούν πάντα την ίδια διαδικασία remediation, τότε η διαχείρισή τους μπορεί να γίνει σχεδόν αυτόματα.
Ο στόχος δεν είναι να «αντικατασταθεί» ο security professional.
Είναι να μην σπαταλά τον χρόνο του σε εργασίες που μπορεί να εκτελεί αξιόπιστα ένα workflow.
AI agents για την ανάλυση και το reasoning
Το επόμενο επίπεδο είναι πιο ενδιαφέρον.
Οι AI agents μπορούν να αναλάβουν εργασίες στις οποίες δεν αρκεί μία προκαθορισμένη διαδικασία, αλλά απαιτείται συσχέτιση πληροφοριών και reasoning.
Για παράδειγμα, ένας AI agent μπορεί να εξετάσει διαφορετικά signals και να προσπαθήσει να απαντήσει εάν ένα vulnerability είναι πραγματικά exploitable στο συγκεκριμένο περιβάλλον.
Μπορεί να αναζητήσει συσχετίσεις μεταξύ findings, να εξετάσει πιθανές attack paths και να αξιολογήσει τη σχέση μεταξύ ενός vulnerability και ενός συγκεκριμένου asset ή business service.
Αυτό είναι διαφορετικό από το απλό automation.
Η αυτοματοποίηση ακολουθεί κανόνες.
Ένας AI agent μπορεί να αξιολογεί περισσότερα δεδομένα και να προτείνει μία ενέργεια με βάση το διαθέσιμο context.
Ακριβώς γι’ αυτό, όμως, χρειάζονται guardrails.
Ένας agent που έχει τη δυνατότητα να λαμβάνει αποφάσεις σχετικά με κρίσιμα συστήματα δεν μπορεί να λειτουργεί ως «μαύρο κουτί». Πρέπει να υπάρχει auditability, καταγραφή των ενεργειών του και δυνατότητα ανθρώπινου review.
Η χρήση AI agents στην κυβερνοασφάλεια δεν σημαίνει ότι ο άνθρωπος απομακρύνεται από τη διαδικασία.
Σημαίνει ότι ο άνθρωπος μετακινείται σε ένα υψηλότερο επίπεδο.
Ο άνθρωπος παραμένει υπεύθυνος για το ρίσκο
Υπάρχουν αποφάσεις που δεν πρέπει να αυτοματοποιούνται πλήρως.
Risk acceptance, exceptions, αποδοχή ενός residual risk ή η απόφαση να καθυστερήσει ένα remediation σε ένα κρίσιμο επιχειρησιακό σύστημα είναι αποφάσεις με πραγματικές επιχειρηματικές συνέπειες.
Εδώ η ανθρώπινη κρίση παραμένει απαραίτητη.
Ένα vulnerability μπορεί τεχνικά να χαρακτηρίζεται critical, αλλά η επιχείρηση να έχει συγκεκριμένους λόγους για τους οποίους η άμεση αλλαγή του συστήματος δεν είναι εφικτή. Αντίστοιχα, ένα vulnerability με χαμηλότερη τεχνική βαθμολογία μπορεί να αποκτά πολύ μεγαλύτερη σημασία εάν αφορά ένα σύστημα που υποστηρίζει μια κρίσιμη επιχειρησιακή διαδικασία.
Το risk management δεν είναι μόνο τεχνικό πρόβλημα. Είναι επιχειρηματική απόφαση.
Γι’ αυτό και η σωστή αρχιτεκτονική δεν είναι «AI αντί ανθρώπων».
Είναι:
Automation → AI reasoning → Human judgment.
Κάθε επίπεδο αναλαμβάνει αυτό στο οποίο είναι καλύτερο.
Το πρόβλημα των alerts χωρίς context
Ένα από τα σημαντικότερα ευρήματα της έρευνας αφορά τον όγκο των alerts που φτάνουν στις ομάδες security χωρίς επαρκές context.
Ένα alert που απλώς λέει ότι «υπάρχει vulnerability» δεν είναι αρκετό.
Ο security analyst χρειάζεται να γνωρίζει:
Πού βρίσκεται; Πόσο εκτεθειμένο είναι; Ποιος μπορεί να το εκμεταλλευτεί; Υπάρχει exploit; Ποια δεδομένα επηρεάζονται; Ποια επιχειρησιακή υπηρεσία εξαρτάται από αυτό; Ποιος είναι υπεύθυνος για remediation;
Χωρίς αυτές τις πληροφορίες, το security team βρίσκεται αντιμέτωπο με ένα διπλό πρόβλημα.
Έχει μεγάλο volume και ταυτόχρονα χαμηλό context.
Αυτό δημιουργεί alert fatigue.
Όταν όλα εμφανίζονται ως επείγοντα, τίποτα δεν ξεχωρίζει πραγματικά ως επείγον.
Επομένως, η επόμενη γενιά vulnerability management δεν θα πρέπει να επικεντρώνεται μόνο στην αύξηση του detection rate. Θα πρέπει να βελτιώνει την ποιότητα του σήματος.
Λιγότερα findings χωρίς context δεν σημαίνουν απαραίτητα καλύτερη ασφάλεια.
Καλύτερα contextualized findings σημαίνουν καλύτερες αποφάσεις.
Όταν τα εργαλεία γίνονται περισσότερα από τις διαδικασίες
Ένα ακόμη πρόβλημα είναι ο κατακερματισμός του security stack.
Οι οργανισμοί έχουν πλέον ένα μεγάλο αριθμό security εργαλείων, καθένα από τα οποία καλύπτει ένα συγκεκριμένο κομμάτι του attack surface.
Δεν είναι απαραίτητα λάθος να υπάρχουν πολλά εργαλεία.
Το πρόβλημα ξεκινά όταν πολλά εργαλεία παράγουν ουσιαστικά τις ίδιες πληροφορίες ή όταν δεν μπορούν να επικοινωνήσουν αποτελεσματικά μεταξύ τους.
Η λύση δεν είναι απαραίτητα να καταργηθούν όλα τα εργαλεία και να μείνει μία πλατφόρμα.
Σε πολλές περιπτώσεις, εξειδικευμένα εργαλεία προσφέρουν σημαντικό βάθος και μοναδική κάλυψη.
Το ζητούμενο είναι να υπάρχει ένα κοινό επίπεδο στο οποίο τα δεδομένα μπορούν να ενοποιούνται, να συσχετίζονται και να μετατρέπονται σε actionable information.
Ένα security tool θα πρέπει να αξιολογείται με βάση ερωτήματα όπως:
Προσφέρει κάλυψη που δεν προσφέρει κάποιο άλλο εργαλείο; Η ποιότητα των findings είναι υψηλή; Μπορεί να ενσωματωθεί στο ευρύτερο security data fabric; Το εμπιστεύονται οι ομάδες που το χρησιμοποιούν;
Εάν η απάντηση είναι θετική, τότε η διατήρησή του έχει νόημα.
Εάν όχι, ίσως έχει έρθει η ώρα για consolidation.
Από το «πόσα vulnerabilities έχουμε» στο «ποιο είναι το πραγματικό exposure»
Για πολλά χρόνια, ένα από τα βασικά metrics του vulnerability management ήταν ο αριθμός των vulnerabilities και ο χρόνος που χρειάστηκε για να διορθωθούν.
Αυτά τα metrics εξακολουθούν να έχουν αξία, αλλά δεν αρκούν.
Το board δεν χρειάζεται να γνωρίζει απλώς ότι υπάρχουν 25.000 findings.
Χρειάζεται να γνωρίζει πόσα από αυτά αντιπροσωπεύουν πραγματικό και σημαντικό επιχειρηματικό κίνδυνο.
Ποια critical vulnerabilities είναι εκτεθειμένα;
Ποια είναι πραγματικά exploitable;
Ποια αφορούν κρίσιμα business services;
Ποια παραμένουν ανοιχτά πέρα από το αποδεκτό SLA;
Πού συγκεντρώνεται το μεγαλύτερο exposure;
Και, κυρίως, βελτιώνεται ή επιδεινώνεται η κατάσταση;
Αυτό οδηγεί σε μία σημαντική αλλαγή στον τρόπο με τον οποίο πρέπει να παρουσιάζεται το security risk.
Το ζητούμενο δεν είναι πλέον ένας μεγάλος πίνακας με vulnerabilities.
Είναι μία ενιαία εικόνα του επιχειρησιακού exposure.
Το metric που έχει πραγματική σημασία
Ένα από τα σημαντικότερα metrics για την ηγεσία ενός οργανισμού είναι ο χρόνος που απαιτείται για την αποκατάσταση ουσιαστικών, exploitable και exposed συστημάτων.
Δεν έχουν όλα τα vulnerabilities την ίδια αξία.
Ένα vulnerability σε ένα απομονωμένο test system και ένα vulnerability σε ένα Internet-facing σύστημα που υποστηρίζει κρίσιμη επιχειρησιακή υπηρεσία δεν μπορούν να αντιμετωπίζονται με τον ίδιο τρόπο.
Η μέτρηση του χρόνου remediation πρέπει επομένως να συνδέεται με την πραγματική έκθεση.
Και αυτό είναι κάτι που μπορεί να γίνει πολύ πιο αποτελεσματικά όταν automation, AI και άνθρωποι λειτουργούν ως ένα ενιαίο σύστημα.
Η αυτοματοποίηση απομακρύνει το repetitive work.
Το AI βοηθά στην ανάλυση και στη συσχέτιση.
Ο άνθρωπος λαμβάνει τις αποφάσεις που απαιτούν εμπειρία, επιχειρηματική κατανόηση και accountability.
Το μέλλον του vulnerability management είναι υβριδικό
Η συζήτηση για το εάν το AI θα αντικαταστήσει τους security professionals χάνει, σε μεγάλο βαθμό, το πραγματικό ζήτημα.
Το σημαντικότερο ερώτημα είναι πώς θα αλλάξει η εργασία τους.
Οι security teams δεν μπορούν να αντιμετωπίσουν τη σύγχρονη κλίμακα του attack surface κάνοντας περισσότερη χειροκίνητη δουλειά. Η αύξηση των alerts, των cloud assets, των εφαρμογών, των APIs και πλέον του AI-generated code καθιστά αυτή την προσέγγιση μη βιώσιμη.
Χρειάζεται ένα νέο μοντέλο.
Οι μηχανές πρέπει να αναλαμβάνουν όσο περισσότερη deterministic και επαναλαμβανόμενη εργασία μπορούν.
Οι AI agents πρέπει να βοηθούν στην ανάλυση σύνθετων findings και στη σύνδεση δεδομένων που μέχρι σήμερα βρίσκονταν σε διαφορετικά εργαλεία.
Και οι άνθρωποι πρέπει να επικεντρώνονται στις αποφάσεις που έχουν ρίσκο, αβεβαιότητα και επιχειρηματικές συνέπειες.
Αυτό είναι ίσως και το σημαντικότερο μήνυμα από τη σημερινή εξέλιξη του vulnerability management.
Δεν χρειάζεται να επιλέξουμε ανάμεσα σε automation, AI και ανθρώπους. Χρειάζεται να αποφασίσουμε ποια δουλειά ανήκει σε ποιον.
Η πραγματική ωριμότητα ενός security program δεν θα μετριέται από το πόσα alerts μπορεί να παράγει ούτε από το πόσα εργαλεία διαθέτει.
Θα μετριέται από το πόσο γρήγορα μπορεί να μετατρέψει ένα raw security finding σε κατανόηση του κινδύνου, σωστή προτεραιοποίηση και αποτελεσματικό remediation.
Και σε αυτή τη νέα πραγματικότητα, ο άνθρωπος δεν βγαίνει από το security loop.
Αντίθετα, πρέπει να βγει από το noise.







