Süni intellekt artıq təkcə kod yazmır — o, zəif nöqtələri də daha sürətli tapmağa kömək edir. ABŞ-ın kibertəhlükəsizlik qurumu CISA buna görə federal agentliklərə “gözləməyə vaxt yoxdur” mesajı verdi.

Yeni direktivə görə, ən təhlükəli proqram boşluqları bəzi hallarda cəmi 3 gün ərzində aradan qaldırılmalıdır. Bu, əvvəlki qaydalardan qat-qat sərt yanaşmadır.

CISA-dan sərt qərar: AI dövründə kritik təhlükəsizlik boşluqları 3 günə bağlanmalıdır

AI hakerlərin sürətini artırır, CISA isə cavab müddətini qısaldır

ABŞ Cybersecurity and Infrastructure Security Agency, yəni CISA, çərşənbə günü federal mülki qurumlar üçün yeni “binding operational directive” yayımlayıb. Məqsəd agentliklərin bütün boşluqlara eyni gözlə baxmaması, ən riskli zəiflikləri birinci bağlamasıdır.

CISA-nın kibertəhlükəsizlik üzrə rəhbər şəxslərindən Chris Butera bildirib ki, süni intellekt hücumçulara federal sistemlərdəki boşluqları daha tez tapmaq və istismar etmək imkanı verir. Bu səbəbdən müdafiə komandalarının həftələrlə patch gözlətməsi artıq təhlükəli hesab olunur.

Yeni qaydaya əsasən, ən kritik zəifliklər 3 gün ərzində bağlanmalı və sistemlərin artıq ələ keçirilib-keçirilmədiyi yoxlanmalıdır.

Hansı boşluqlar “təcili” sayılacaq?

CISA patch prioritetini müəyyən etmək üçün dörd əsas meyara baxacaq. Boşluğun internetə açıq sistemdə olub-olmaması, CISA-nın Known Exploited Vulnerabilities Catalog siyahısında yer alması və istismarın avtomatlaşdırıla bilməsi əsas göstəricilərdir.

Dördüncü meyar isə hücumçunun həmin boşluqdan istifadə etdikdə sistemdə nə qədər giriş əldə edəcəyidir. Əgər zəiflik bu dörd risk faktorunun hamısına cavab verirsə, agentliklər onu 3 günə düzəltməlidir.

Bundan əlavə, belə hallarda “forensic triage” prosesi də aparılmalıdır. Yəni qurumlar sadəcə patch etməklə kifayətlənməyəcək, sistemin artıq komprometasiya olunub-olunmadığını da araşdıracaq.

Əvvəl 15 gün idi, indi 3 gün: qaydalar niyə sərtləşdi?

Yeni direktiv CISA-nın 2019 və 2021-ci illərdəki əvvəlki patch qaydalarını əvəz edir. Həmin çərçivədə ən kritik boşluqların 15 günə, digər yüksək riskli zəifliklərin isə 30 günə bağlanması tələb olunurdu.

Amma kibertəhlükələr artıq daha sürətli yayılır. CISA 2021-ci ildə belə xəbərdarlıq etmişdi ki, məlum istismar olunan boşluqların 42 faizi açıqlanan gün, 50 faizi isə ilk 2 gün ərzində hücumlarda istifadə edilir.

AI bu tempi daha da artırır. Zəiflik axtarışı, exploit hazırlanması və kütləvi hücum ssenariləri artıq daha avtomatlaşdırılmış hala gəlir.

Federal qurumlar üçün çətin sınaq başlayır

ABŞ federal kibertəhlükəsizliyi son on ildə xeyli inkişaf etsə də, büdcə çatışmazlığı və fərqli prioritetlər hələ də problem yaradır. Yeni CISA direktivi agentliklərdən daha sürətli qərar, daha yaxşı aktiv inventarı və daha çevik təhlükəsizlik əməliyyatları tələb edəcək.

Bu qərar təkcə ABŞ dövlət qurumları üçün deyil, özəl şirkətlər üçün də siqnaldır. AI dövründə patch management artıq “sonra baxarıq” mövzusu deyil, birbaşa risk idarəçiliyidir.

Nəticə: CISA-nın 3 günlük patch tələbi göstərir ki, süni intellekt hücumları sürətləndirdikcə, müdafiə tərəfinin də reaksiya vaxtı günlərlə deyil, saatlarla ölçülməlidir.