2020 年 4 月 23 日

基於人工智能的自動化滲透測試的好處

您可能知道,現代軟件架構比以往任何時候都好得多。 毫無疑問,它比它的前輩更具適應性、數據密集性和速度。 然而,保護相同的軟件免受在線威脅(也稱為網絡攻擊)是一項真正的挑戰,尤其是在現代。 由於當今軟件系統為一切事物提供動力——從移動設備到安全攝像頭,從智能汽車到智能家居,從製造工廠到核電站,現代軟件至關重要,不能被破壞或黑客攻擊。

例如,印度庫丹庫拉姆的一座核電站於 2019 年 XNUMX 月遭到黑客攻擊。這次攻擊使用了一種為數據提取而編程的惡意軟件,但幸運的是,該工廠的內部網絡沒有受到損害。 如果惡意軟件可能破壞了內部網絡,它可能會竊取有關發電廠的關鍵數據,從而侵入該國的關鍵基礎設施。 此外,如果這次攻擊的目標是控制發電廠並且其計劃成功,那麼它可能會通過壓制發電廠造成巨大的破壞。

幸運的是,這起事件並未造成重大損失。然而,印度——或任何其他國家——未來未必能如此幸運。正因如此,現代軟體必須從一開始就將安全性納入考量。此外,還必須定期進行安全漏洞測試。然而,應用程式安全測試成本高昂,因此,自動化測試迫在眉睫。在眾多自動化測試策略中,自動化滲透測試是最常見且最有效的解決方案之一。

自動化滲透測試

指自動對網絡或系統發起模擬攻擊,以發現安全漏洞和漏洞的過程。 目標是在網絡犯罪分子發現並利用它們之前找到漏洞並修復它們。 它通常是完整網絡安全審計的一部分,出於合規性和法律原因可能需要這樣做。 例如,PCI DSS(支付卡行業數據安全標準)要求組織定期執行滲透測試。

自動化滲透測試是使用軟體執行的,這與由網路安全專家執行的手動滲透測試不同。由於自動化滲透測試由軟體執行,因此其範圍受限於給定軟體的功能,而軟體的功能又受限於設計該軟體的安全專業人員的知識和技能。此外,自動化滲透測試對於新型威脅的有效性較低,因為它只能識別或測試已知漏洞,而無法有效應對未知威脅。

Packt Hub 寫道: 「人工智慧正是在這裡發揮作用——透過人工智慧實現的自動化可以極大地簡化滲透測試的流程,使其能夠持續且大規模地進行。反過來,這將有助於企業解決技能和文化方面的問題,並認真對待其網路安全戰略。人工智慧有助於擴展自動化滲透測試流程,同時增強其掃描未知漏洞的功能。

人工智能及其影響

隨著近幾十年來人工智能的進步,自動化專家和計算機科學家正試圖將一切自動化,網絡防禦技術也不例外。 例如,有許多自動化工具可以補充滲透測試工具以提供智能報告。 這些自動化解決方案具有一些基本的人工智能功能,但由於正在進行的研究和公開競爭,它正在逐漸增長。

例如,DARPA 贊助的 Cyber​​ Grand Challenge 2016 挑戰人們構建黑客機器人並與之競爭。 這些人工智能機器人執行滲透測試以在競爭團隊利用它們之前搜索和修補安全漏洞。 它的贏家——被稱為 Mayhem——可以在發現和利用競爭系統上的安全漏洞的同時,發現、修復和尋找對其主機系統的入侵。

也就是說,人工智能有助於提高網絡防禦解決方案的效率——尤其是滲透測試解決方案。 原因是它有助於改進自動化滲透測試的各個階段,如下所述。

第一階段:規劃

第一階段——計劃和偵察——是收集有關目標的信息。 而且它需要大量資源,因為您收集的信息越多,您獲得成功的機會就越大。 在這個階段,使用人工智能有助於以更少的資源提供更好的結果。 人工智能以及計算機視覺和自然語言處理可以幫助建立關於目標組織及其員工、網絡、安全狀況等的完整檔案。

階段 2:掃描

第二階段要求全面覆蓋目標系統。 也就是說,您必須掃描數百甚至數千台計算機和其他設備並分析結果。 使用人工智能,可以調整工具以智能地掃描設備並收集所需的結果,從而簡化分析過程。

第 3 階段:獲得訪問權限

第三階段是獲得對目標網絡或系統之一的訪問權限。 然後,這個受感染的系統可用於提取數據或對網絡中的其他系統發起攻擊。 使用人工智能,這些工具可以嘗試各種攻擊和多種密碼組合以獲取訪問權限。 然後,他們還可以使用算法來找到可能受到損害的弱模式或趨勢。

第 4 階段:保持訪問權限

第四階段是保持對受感染系統的訪問。 使用人工智能,這些工具可以查找已知或未知的後門、加密通道,並密切關注帳戶和日誌,以檢測和報告可疑或未經授權的活動。 例如,新的管理員帳戶或網絡訪問佢道可能會指向受感染的系統和/或未經授權的訪問。

階段 5:分析和報告

最後一個階段是測試未經授權的實體是否可以覆蓋軌跡,即從您的系統中刪除歷史記錄和日誌,使其無法檢測到攻擊。 使用人工智能,這些工具可以檢測隱藏的後門、未經授權的訪問端點等。此外,這些工具可以更好地分析錯誤消息和系統日誌,以發現錯誤、丟失的條目或其他可疑活動。 最後,將這種分析放在一份易於閱讀的報告中,詳細說明目標的完整測試結果。

關於作者 

伊姆蘭·烏丁


{“電子郵件”:“電子郵件地址無效”,“ URL”:“網站地址無效”,“必填”:“必填字段缺失”}