شتاب‌دهی هوش مصنوعی در کشف آسیب‌پذیری‌ها؛ آیا مدافعان سایبری توان مقابله دارند؟

شتاب‌دهی هوش مصنوعی در کشف آسیب‌پذیری‌ها؛ آیا مدافعان سایبری توان مقابله دارند؟

هوش مصنوعی فرآیند کشف آسیب‌پذیری‌های امنیتی را سریع‌تر از هر زمان دیگری کرده است. اما زمانی که سایر بخش‌های زیست‌بوم مدیریت آسیب‌پذیری نتوانند با این سرعت همگام شوند، مدافعان سایبری با چالش‌های جدی مواجه خواهند شد.

وقتی حجم آسیب‌پذیری‌ها از ظرفیت سیستم فراتر می‌رود

مؤسسه ملی استاندارد و فناوری آمریکا (NIST) اخیراً تغییراتی را در عملیات پایگاه ملی آسیب‌پذیری (NVD) اعمال کرده است که نشان‌دهنده نیاز مبرم به مقیاس‌پذیری است. حجم شناسایی شناسه آسیب‌پذیری‌ها (CVE) فراتر از ظرفیت مدل‌های سنتی غنی‌سازی داده‌ها رفته است. در پی این تغییرات، حدود ۳۰ هزار آسیب‌پذیری منتشرشده قبل از اول مارس ۲۰۲۶ به عنوان «بدون برنامه‌ریزی» (Not Scheduled) طبقه‌بندی مجدد شدند تا اولویت‌بندی و پردازش انتخابی روی موارد جدیدتر متمرکز شود.

بر اساس گزارش رتبه‌بندی آسیب‌پذیری‌های نرم‌افزاری سال ۲۰۲۶ شرکت Action1، آسیب‌پذیری‌های افشاشده در دسته‌بندی نرم‌افزارهای سازمانی در سال ۲۰۲۵ نسبت به سال ۲۰۲۴ حدود ۹۲ درصد افزایش یافته است. همچنین آسیب‌پذیری‌های حیاتی و با شدت بالا هر کدام ۱۰۳ درصد و آسیب‌پذیری‌های مربوط به اجرای کد از راه دور (RCE) حدود ۱۲۸ درصد رشد داشته‌اند. این گزارش همچنین نشان می‌دهد که سوءاستفاده از برنامه‌های سازمانی در سال گذشته میلادی جهش خیره‌کننده ۸۰۰ درصدی را تجربه کرده است.

پیامدهای عقب ماندن فرآیند غنی‌سازی داده‌ها

تمرکز روی غنی‌سازی اطلاعات صرفاً برای CVEهای اخیر، به طور ضمنی آسیب‌پذیری‌های قدیمی‌تر را که ممکن است همچنان فعال و مورد بحث محققان باشند، از اولویت خارج می‌کند. این مسئله نوعی عدم تقارن اطلاعاتی ایجاد می‌کند؛ مدافعانی که به شدت به NVD متکی هستند با داده‌های ناقص یا تاخیری مواجه می‌شوند، در حالی که مهاجمان منتظر غنی‌سازی استاندارد اطلاعات نمی‌مانند و به سرعت از کدهای سوءاستفاده (Exploit) و بیانیه‌های سازندگان استفاده می‌کنند.

غنی‌سازی داده‌ها شامل اطلاعات حیاتی مانند پلتفرم‌های تحت تأثیر، امتیاز شدت آسیب‌پذیری و جزئیات پیکربندی است که به مدافعان کمک می‌کند بفهمند آیا یک آسیب‌پذیری به محیط آن‌ها مربوط است یا خیر. بدون این اطلاعات، سازمان‌ها مجبورند یا منتظر بمانند یا بر اساس داده‌های ناقص تصمیم‌گیری کنند که هر دو حالت ریسک بالایی دارد.

تغییر در مدل مدیریت آسیب‌پذیری

این چالش‌ها به معنای بی‌مسئولیتی NIST نیست، بلکه نشان می‌دهد مدل‌های قدیمی برای حجم فعلی داده‌ها طراحی نشده‌اند. در نتیجه، مسئولیت بیشتری به دوش خود سازمان‌ها می‌افتد. مدیریت آسیب‌پذیری دیگر صرفاً مصرف یک لیست آماده نیست، بلکه به معنای ترکیب و تحلیل داده‌های دقیق از منابع ناقص در زمان واقعی است.

سازمان‌ها باید وابستگی خود را به یک منبع واحد کاهش دهند و به سراغ تلفیق داده‌های منابع مختلف بروند. به عنوان مثال، پلتفرم Action1 برای حل این مشکل، اطلاعات NVD را با منابع دیگری مانند VulnCheck ،CISA KEV ،MSRC مایکروسافت و یادداشت‌های انتشار توسعه‌دهندگان ترکیب کرده و آسیب‌پذیری‌ها را بر اساس میزان خطر واقعی و استفاده از آن‌ها در حملات باج‌افزاری اولویت‌بندی می‌کند.