Lühidalt: Tehisintellektil põhinevad ründed sunnivad organisatsioone haavatavuste haldust põhjalikult ümber mõtestama – enam ei tule riskipõhiselt prioriseerida üksikuid CVE-haavatavusi, vaid terveid ründeteid.
CISA uus direktiiv BOD 26-04 kehtestab ühtsete tähtaegade asemel riskipõhised paikamistähtajad. Tehisintellekt muudab selle lähenemise hädavajalikuks, kuna ründajad on esmasest juurdepääsust külgsuunalise liikumiseni kuluva aja lühendanud keskmiselt 29 minutini.
CISA siduv tegevusdirektiiv (Binding Operational Directive) 26-04 tähistab paradigma muutust haavatavuste haldamises. Selle asemel, et parandada kõik kriitilised haavatavused ühtse ajakava alusel, seab direktiiv parandustööd tähtsuse järjekorda vastavalt riskile: kõrvaldamistähtajad ulatuvad kolmest päevast kõige suuremate riskide puhul kuni minimaalsete riskide edasilükkamiseni. Sellega loobub föderaalvalitsuse haldus puhtast raskusastmepõhisest lähenemisest, mille kohaselt määraksid CVSS-skoorid üksi ära, kas paik on kiireloomuline.
See lähenemine on põhjendatud: CVSS-hinnangud ütlevad vähe selle kohta, kas haavatavus on väljastpoolt kättesaadav, kas seda aktiivselt ära kasutatakse, kas see on automatiseeritav või annab ründajale kontrolli vara üle. Kuid tehisintellekt suruб kokku kogu ründeahela. CrowdStrike’i andmetel on kompromiteerimisest külgsuunalise liikumiseni (eCrime Breakout) kuluv keskmine aeg langenud 29 minutini; kiireim täheldatud läbimurre kestis 27 sekundit. Mandiant dokumenteeris, et ründajad annavad juurdepääsu operaatorite vahel üle mediaanajaga 22 sekundit. Selle taustal ei tundu BOD kolmepäevane tähtaeg mitte agressiivne, vaid pigem luksuslik.
Tehisintellekt ise muutub ründepinnaks. Organisatsioonid võtavad kiiresti kasutusele koopiloote, brauseriagente, autonoomseid töövooge ja teisi tehisintellektisüsteeme, mis toovad kaasa kaitset vajavad viibad, pistikprogrammid, ühendused ja integratsioonid. Samal ajal kasutavad ründajad tehisintellekti oma operatsioonide automatiseerimiseks: luuret, haavatavuste uurimist, ärakasutuskoodi loomist, andmepüüki, mandaatide kogumist ja isegi osa külgsuunalisest liikumisest saab kiirendada või orkestreerida. Uuringud näitavad autonoomseid agente, kes kannavad suure osa keerukate küberrünnete operatiivtööst, samal ajal kui inimesed jälgivad strateegilisi eesmärke. Kampaaniaid on lihtsam skaleerida, sihtmärke saab jälitada paralleelselt ja ründajad suudavad testida palju rohkem võrku sissepääsu teid, enne kui kaitsjad jõuavad reageerida.
Klassikaline lähenemine, kus CVE-sid hinnatakse üksikult, ei ole enam piisav. Kaasaegsed ründed järgivad teid, mitte üksikuid leide. Need kombineerivad haavatavusi varastatud identiteetide, pilvekeskkonna valekonfiguratsioonide, avatud API-de, SaaS-nõrkuste ja üha enam ka tehisintellektisüsteemidega, luues ründeteid kriitiliste varadeni. Haavatavuste halduse, identiteedihalduse, pilveturbe ja rakendusturbe meeskonnad töötavad üksteisest eraldatult – kuid ründajad neid piire ei tunnista. Nad kasutavad nende vastutusalade vahele jäävaid lünki hüppelaudadena. BOD 26-04 on samm õiges suunas, kuid tehisintellekt nõuab enamat: mitte üksnes olemasolevate protsesside kiirendamist, vaid nende põhjalikku ümberkujundamist eesmärgiga hallata ründepindu tervikliku ja kontekstipõhise vaatega, mitte parandada haavatavusi üksteisest lahus.
Allikas: www.csoonline.com · Avaldatud 29. juuli 2026
Lumi AI News — AI-toega kureerimine vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.