當前資安圈在討論 Anthropic 的 frontier model(前沿模型)Mythos 時,大部分人的焦點落在 AI 如何加速攻擊者的偵查速度。確實,AI 讓攻擊者能更快速地識別漏洞、串聯攻擊路徑,將原本需要數週的漏洞利用時程縮短到數天甚至數小時。但對於工程師和資安團隊來說,真正的危機不在於 AI 讓攻擊變快,而是在於我們處理漏洞的邏輯從來就沒有正確。
許多團隊至今仍依賴 CVSS(通用漏洞評分系統,一套標準化衡量漏洞嚴重程度的數值)來決定修補優先順序。但 CVSS 只有一個致命缺陷:它缺乏環境上下文(Context)。
CVSS 評分高並不代表風險高。一個評分 9.8 的嚴重漏洞,如果位於一個與外部隔離且不含敏感資料的測試環境中,其真實風險遠低於一個評分 5.5 但直接連接到客戶資料庫且暴露在公網上的中等漏洞。
傳統漏洞管理最缺乏的三個關鍵上下文
目前的漏洞掃描工具雖然強大,但它們通常只能提供單點的視角,缺乏以下三個維度:
身分上下文(Identity Context):哪些帳號擁有該系統的存取權限?這些帳號是否權限過大(Overprivileged)?如果漏洞系統被攻破,攻擊者能直接取得高權限身分嗎?
可達性(Reachability):該資產是否對網際網路開放?它是否處於通往核心資產(Crown-jewel assets)的跳板路徑上?
路徑連續性(Path Continuity):是否存在一條確認可行的攻擊鏈,能將此 CVE(常見漏洞與披露)漏洞串聯到對業務有重大影響的目標上?
如果沒有這三個維度,掃描器產出的五萬筆漏洞清單只是一個沒有指南針的待辦事項,而不是一份優先級清單。
工具碎片化導致的架構漏洞
大多數企業的資安堆疊(Security Stack)非常完整,擁有 Okta 管理身分、Wiz 監控雲端、CrowdStrike 保護端點、Qualys 掃描漏洞。但問題在於這些工具之間存在斷層。
Wiz 看到了配置錯誤,Okta 看到了權限過大,Qualys 看到了漏洞,但沒有任何一個工具能告訴你:這三個因素如何串聯成一條通往資料庫的攻擊路徑。
目前的實務操作往往需要分析師手動切換分頁、比對不同工具的數據來拼湊出攻擊圖譜。而 AI 驅動的攻擊者是以機器速度運作,他們不會等你花兩小時完成手動關聯分析。這不是單一工具的功能缺失,而是整個資安架構的缺陷。
從漏洞導向轉向路徑導向的優先級策略
面對 AI 壓縮的攻擊時程,解決方案不是買更快的掃描器或強迫團隊更快速地打補丁,而是改變提問方式。
我們不應問:這個 CVE 的 CVSS 分數是多少? 而應問:這個漏洞能否透過哪個身分、跨越哪個信任邊界,最終觸及核心資產?其影響範圍(Blast Radius)有多大?
當你將身分上下文加入計算,數學邏輯會完全改變。一個鄰近高權限服務帳號的未修補漏洞,其風險等級應立即從中等提升為危急。
有效的漏洞管理新劇本
為了應對 AI 時代的威脅,資安團隊應將工作流從單純的漏洞修補轉向攻擊路徑管理:
第一,建立統一的智能層。不要替換現有工具,而是在其之上建立一個能同時關聯身分、雲端、端點與漏洞數據的層級,消除資訊碎片化。
第二,以路徑而非分數排序。優先處理那些有確認路徑可觸及核心資產的暴露點。
第三,在修補前進行驗證。利用攻擊模擬(Attack Simulation)確認路徑是否真的可被利用,將資源投入在真實路徑而非理論上的漏洞。
第四,從週期性檢查轉向持續監控。在 AI 時代,漏洞披露到被利用的窗口期極短,傳統的定期掃描已成為資產負債。
總結來說,AI 不會因為我們打補丁太慢而懲罰企業,它會懲罰那些在錯誤的事情上浪費時間、而忽略了真正致命路徑的企業。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。