字号 ·· | 护眼
theregister

Mythos公司把2026年的游戏更新工作搞得一团糟;不过这或许会让2027年的更新工作变得轻松许多。

上周,微软发布了超过970个补丁,这让许多饱受困扰的安全人员感到如同噩梦一般。高德纳(Gartner)研究副总裁克雷格·劳森(Craig Lawson)认为,随着工作负担的减轻,信息安全从业者或许很快就能看到光明的前景。劳森在今日于澳大利亚举行的Gartner IT研讨会上阐述了这一情景,并解释道,由Anthropic的Mythos及其他漏洞挖掘AI所推动的漏洞发现数量激增,可能已接近发现成熟代码库中绝大多数缺陷的极限。“我们从未见过如此大规模代码库被审计到这种程度的情况,”他告诉《The》,并以近期在OpenBSD中发现的一系列CVE(通用漏洞披露)作为证据,表明AI漏洞挖掘工具正在清理遗留问题。OpenBSD历来以异常安全和稳定著称。“想想过去六个月里,产品中被消除的技术债务有多少,”他说。劳森指出,安全厂商理论上深知如何打造安全产品,但他们同样在使用AI来发现自家产品中的缺陷。他认为,这些发现再次表明,AI正在消除零日攻击的潜在途径。2026年报告的高数量CVE是一个积极信号。劳森认为,Mythos及其同类工具还可能产生一种隐性信号,即厂商利用AI在后续版本中检测到更多漏洞。因此,他认为2027年CVE数量可能会下降,因为厂商将完成对旧代码库的清理,并利用AI对下一代发布版本进行更彻底的测试。“2027年可能是我们首次看到净下降的一年,也许不是漏洞总数,但肯定是漏洞严重程度的下降,”他告诉《The》。他认为,AI还将通过提供更优的工具让防御者感到满意。他指出,如今红队演练是一项不频繁且成本高昂的活动,通常需要聘请外部服务商。而AI漏洞挖掘工具可能意味着组织能够有效地每天运行一次红队演练。

如果红队演习产生需要解决的问题,他认为人工智能将帮助分析师更快地识别修复方案。“如果我花三分钟去双子座并说‘为F5 ILule编写语法’,从而成为虚拟补丁会怎样?每个人都可以进行威胁情报、浓缩以及一些更艰巨的任务。”当infosec员工进行这些修复时,劳森希望组织庆祝他们工作的影响。劳森说,如今,安全运营中心通过处理和关闭的门票数量来衡量员工。他认为更好的方法是庆祝网络防御者保持医院开放或阻止勒索软件袭击的事实。®