За 30-денний період компанія Tenable виявила 457 мільйонів проблем безпеки, пов’язаних з ШІ, у понад 7 000 організаціях, що в середньому становить 62 000 вразливостей на одну організацію. Навіть якби ми й не знали, що «тіньова ШІ» є проблемою, такі дані ясно показують, що кожній організації необхідно візуалізувати, картографувати, оцінювати та захищати свої системи за допомогою комплексної програми управління вразливістю.
Основні висновки
- Інструменти штучного інтелекту – як схвалені, так і несхвалені – призводять до масової хвилі щоденних вразливостей, в середньому 62 тисячі на організацію за останні 30 днів. Це створює проблеми безпеки ШІ, які в основному пов’язані з неправильною конфігурацією та некерованими залежностями, а не зі стандартними вразливістю CVE.
- Щоб успішно протистояти загрозам, що походять від суб’єктів, які використовують штучний інтелект, групам безпеки необхідно впроваджувати автоматизовані робочі процеси, засновані на діях агентів, які можуть локалізувати та усунути критичні вразливості зі швидкістю, порівнянною зі швидкістю роботи машини.
- Настав час командам безпеки перейти від застарілого сканування вразливостей до контекстного управління ризиками на основі штучного інтелекту, що дозволяє виявляти конкретні шляхи атак, що ведуть до найважливіших для них активів.
Наскільки значний ризик кібербезпеки, який ШІ створює для організацій?
Протягом багатьох років деякі керівники служб безпеки керувалися простою та приємною істиною: якщо панель моніторингу угоди про рівень обслуговування (SLA) щодо усунення вразливостей показує зелений колір, значить організація безпеки. Зосередившись на відслідковуванні CVE та графіках встановлення виправлень, вони вважають, що ефективно керують кіберризиками.
Сьогодні, коли ШІ посилює кіберзагрози та трансформує кіберзахист, цей принцип перетворився з ризикованої банальності на відверто небезпечну оману. Кіберкоманди, що працюють за цією моделлю, ризикують потонути в тому, що Tenable називає «vulnami» – Цунамі вразливостей CVE, що підживлюється виявленням вразливостей за допомогою ШІ. Вони також ризикують не побачити і не усунути величезну кількість загроз, які не стосуються CVE, у своїх гібридних середовищах.
У цьому блозі ми відповімо на запитання: “Який ризик кібербезпеки створює ШІ для організацій?” і розберемо, як управління вразливістю може допомогти командам безпеки не тільки випереджати vulnami» CVE, але і вирішувати проблеми, не пов’язані з CVE, по всій поверхні атаки, як у локальних системах, так і у хмарі.
Сумний стан справ із усуненням вразливостей
Майже Одна третина витоків даних (31%) починається з незахищеної вразливості CVE, таким чином, експлуатація вразливостей є найбільш поширеним вектором початкового доступу, згідно з даними про звіти Verizon про розслідування витоків даних за 2026 рік (DBIR).
Ось у чому проблема: більшість цих CVE – це не сенсаційні вразливості нульового дня. Найчастіше це вразливості, яким вже багато років, і для яких давно існують виправлення.
Щоб проілюструвати це, ось дані останніх телеметричних вимірів Платформа управління ризиками Tenable One показала:
- 1865 організацій, як і раніше, схильні до вразливості 2024 року в Fortinet FortiOS CVE-2024-21762
- 3569 організацій як і раніше схильні до вразливості Log4Shell 2021 року CVE-2021-44228
- 1430 організацій як і раніше схильні до вразливості WannaCry 2017 року CVE-2017-0144
Крім того, відповідно до зведених даних більш ніж 13 000 організацій, у звіті Verizon DBIR за 2026 рік було встановлено, що ці організації повністю усунули вразливість CVE лише у 26% випадків. Відомі вразливості, що використовуються Агентством з кібербезпеки та захисту інфраструктури (CISA), Аталог (KEV), в якому перераховані вразливості CVE, що активно використовуються в реальних умовах.
Що стосується своєчасного оновлення програмного забезпечення, то, згідно з звітом DBIR, більшість організацій не досягають прогресу, а рухаються назад. Середній час оновлення складає 43 дні порівняно з 32 днями, зафіксованими в минулорічному звіті Verizon DBIR. Коротше кажучи, компаніям потрібно більше часу для оновлення програмного забезпечення саме в той момент, коли штучний інтелект дозволяє зловмисникам виявляти та використовувати вразливість із безпрецедентною швидкістю.
Враховуючи ці обставини, настав час для фахівців із захисту використовувати ШІ для автоматизації пріорітизації вразливостей та їх усунення. Це вимагає довіри до вашої системи безпеки, щоб ви могли усувати найбільш критичні вразливості за лічені години, а не тижні чи місяці.
Також настав час вийти за рамки звичайного управління вразливістю що, як і раніше, важливо, але саме по собі недостатньо. Щоб забезпечити безпеку вашої організації в епоху ШІ, необхідно оцінити всі загрози безпеці, включаючи вразливості в ідентифікації та неправильні конфігурації, в рамках ваших ІТ-систем, операційних технологій (ВІД), ШІ, IoT та хмарних ресурсів, і зрозуміти, як вони в сукупності створюють шляхи атаки, що ведуть до найбільш конфіденційних систем.
Вражаючий масштаб і вплив загроз, що не належать до CVE
Якщо, згідно з звітом DBIR за 2026 рік, 31% витоків даних починаються з вразливості CVE, це означає, що дві третини кібер-інцидентів починаються з чогось іншого, наприклад:
-
Неправильна конфігурація
-
Вкрадені облікові дані
-
Розкрита таємниця
Наскільки важливими є проблеми безпеки, які не стосуються CVE? За даними телеметрії Tenable, близько 37% виявлених вразливостей не є CVE, але на них припадає 63% точок входу до системи. Подумайте: одна третина виявлених вразливостей становить дві третини вашого ризику.
Таким чином, якщо ваша програма безпеки аналізує лише або переважно вразливості CVE, ви фактично не бачите більшу частину своєї поверхні атаки.
Невидима, але масштабна загроза: Тіньовий ШІ
Через ШІ цей розрив у прозорості збільшується з кожним тижнем. Щоразу, коли на ринок виходить новий інструмент на основі ШІ, співробітники починають його використовувати, часто без схвалення вашої організації.
Як часто вашій команді доводиться поспіхом з’ясовувати, чи не запущено у вашому середовищі несанкціонований інструмент ШІ? І, як і в інших областях вашої інфраструктури, більшість ризиків, пов’язаних з ШІ, не є стандартними CVE, а скоріше пов’язані з неправильною конфігурацією LLM, некерованими залежностями моделей, розкритими обліковими даними в робочих навантаженнях ШІ та багато іншого.
Щоб оцінити масштаб цієї проблеми, за останні 30 днів платформа Tenable One Exposure Management Platform виявила 457 мільйонів проблем безпеки у клієнтів, використовуючи 274 плагіни виявлення, розроблені спеціально для ШІ. У середньому це становить 62 000 загроз, пов’язаних із ШІ, на одного клієнта.
Ось один конкретний приклад ризику, пов’язаного з тіньовим ШІ. Клієнт, використовуючи плагіни Tenable для виявлення ШІ, виявив 12 випадків OpenClaw.
OpenClaw – інструмент для створення персональних помічників на основі штучного інтелекту, раніше відомий як Clawdbot та Moltbot.
На перший погляд, все було не так погано, хоча організація і не схвалила використання OpenClaw у своєму середовищі. Але при більш ретельному аналізі вони виявили набагато серйознішу ситуацію.
Примірники OpenClaw були встановлені на робочі хмарні навантаження клієнта підрядником, найнятим для проведення тестування якості. Клієнт надав підряднику свої API-ключі, а також доступ до значної частини свого коду. Більш того, підрядник налаштував екземпляри OpenClaw таким чином, щоб він міг керувати ними віддалено через Telegram – ще один несанкціонований інструмент.
Іншими словами, у них було близько десятка екземплярів незатвердженого інструменту штучного інтелекту з автономними можливостями, який отримував доступ до їх вихідного коду та був встановлений стороннім підрядником. Більше того, OpenClaw віддалено завантажувала невідомо яке програмне забезпечення з інтернету, керуючи ним через канал зв’язку, до якого компанія не мала доступу і який не було видно.
Урок для всіх нас: Вам необхідно безпека для ШІ тому що ваша вразлива поверхня для атак з боку ШІ – це не проблема майбутнього. Вона вже тут.
Впровадьте управління ризиками на основі штучного інтелекту
Якщо традиційні програми протидії кіберзлочинності (CVE) необхідні, але недостатні, то яка відповідь? Це – AI Exposure – Управління впливом на основі ШІ.
Управління вразливостями виходить далеко за рамки традиційного сканування на певний момент часу і включає безперервну оцінку вразливостей, неправильних конфігурацій, надлишкових дозволів і розкритих секретів, які зловмисники можуть використовувати на всій поверхні атаки: в локальному середовищі, в хмарі, в середовищі операційних технологій. Вкрай важливо, що управління вразливістю виходить за рамки простого перерахування цих проблем шляхом побудови карти шляхів атаки, які їх пов’язують.
Примітно, дослідження компанії Tenable показує, що в середньому організація стикається з трьома шляхами атаки на кожне виявлене порушення безпеки, тому якщо у вас 50 000 виявлених порушень, ваше середовище надає зловмисникам 150 000 потенційних шляхів для злому. Звісно, не всі вони однаково важливі. У цьому випадку управління вразливістю також допомагає, ізолюючи та перекриваючи шляхи, що ведуть безпосередньо до ваших найважливіших активів.
Чи знає ваша команда п’ять чи десять найпоширеніших шляхів атаки, які зловмисник, швидше за все, використовує у будь-який момент часу, щоб отримати доступ до найцінніших активів вашої організації? Чи знає ваша команда, скільки часу їм знадобиться, щоб розірвати ці ланцюжки атак? Якщо відповідь на ці запитання «ні», то ваші пріоритети усунення вразливостей, ймовірно, неправильно розставлені.
Час іде
Штучний інтелект ще більше ускладнює роботу захисників. Завдання угнатися за швидкістю атак, виявлення вразливостей, їх експлуатації та розширення поверхні атаки вимагає… операційної моделі превентивної безпеки та нового підходу до зниження кіберризиків.
Хороша новина полягає в тому, що завдяки автоматизації управління вразливістю на основі ШІ, що дозволяє складати карти шляхів атаки та розставляти пріоритети, ви можете випередити загрозу, отримавши такі переваги:
- Єдина видимість за допомогою безперервної виявлення активів виявлення всіх вразливостей, неправильних налаштувань, надмірних дозволів та інших проблем безпеки на всій поверхні гібридної атаки.
- Контекстні, засновані на штучному інтелекті, аналітичні дані, що дозволяють виявити взаємозв’язки між, здавалося б, ізольованими проблемами безпеки, що створюють небезпечні та вразливі шляхи для атак.
- Дії на швидкості машини, що запускають автоматизовані, скоординовані виправлення за допомогою агентного ШІ, робочі процеси із відповідними механізмами контролю, включаючи людський контроль.
Система управління ризиками пропонує комплексне виявлення активів, включаючи несанкціоновані інструменти тіньового ШІ повну видимість поверхні атаки, більш точну розстановку пріоритетів та усунення вразливостей на швидкості машини.
Це буде непросто, але управління ризиками дозволяє забезпечити безпеку вашої організації в епоху штучного інтелекту. Почнемо.
