Overslaan en naar de inhoud gaan

Nieuwe aanpak cybersecurity nodig, nu AI de spelregels verandert

Het heeft geen zin om te proberen met patches het tempo bij te houden waarin AI kwetsbaarheden in software detecteert en omzet in exploits. De aandacht moet verschuiven naar het ontwerpen en bouwen van veiliger software, stelde Microsoft-topman David Weston deze week op de Black Hat-cybersecurityconferentie in Las Vegas. Investeer in geheugenveilige programmeertalen en geautomatiseerde preventie.

Jenga blokjes vallen als dominostenen maar stuiten op horizontaal gestapelde blokjes
© Shutterstock

Weston schetste een enorm potentieel aan kwetsbaarheden waar aanvallers, geholpen door AI, mee aan de slag kunnen. Microsofts Security Response Center verwerkt en patcht iedere zes weken ongeveer twee keer zoveel kwetsbaarheden. Het maandelijkse aantal verwerkte CVE's ligt inmiddels circa negen keer hoger dan in maart. Microsoft ziet daarbij een sterke samenhang met het toenemende gebruik van AI.

Bovendien vond Microsofts interne MDASH-scanner meer dan 200 kwetsbaarheden in de Linux-kernel van Azure Linux. Voor 182 daarvan kon automatisch een proof of concept worden gegenereerd. Veel daarvan waren volledig functionerende exploits. Bij de benchmark ExploitGym konden voor 898 echte kwetsbaarheden ongeveer 157 werkende exploits worden gegenereerd.

Strategieverandering nodig

Rechtstreeks de AI-wapenwedloop aangaan is volgens Weston geen goede strategie. Verdedigers moeten niet proberen aanvallers uitsluitend te verslaan door kwetsbaarheden sneller te detecteren en te reageren, want daarbij trekt de verdediging altijd aan het kortste eind.

De enige manier om aanvallers te snel af te zijn, is door het proces van softwareontwikkeling nu echt te verbeteren. Hij noemt de aanpak secure-by-construction, waarin formele verificatie en preventieve maatregelen een belangrijke rol spelen. Daarbij moeten veiliger geheugenbeheer een hoge prioriteit krijgen. Volgens Weston houdt 70 procent van alle kwetsbaarheden direct verband met problemen rond geheugenveiligheid. Een ontwikkeltaal als Rust met ingebouwde checks op geheugenfouten helpt die problemen te voorkomen.

C-code omzetten in Rust-code

Ontwikkelaars kunnen ook zelf veel meer gebruikmaken van AI om in een vroege fase van het ontwikkelproces kwetsbaarheden op te sporen en te verhelpen. Een groot probleem vormt de enorme hoeveelheid bestaande software met kwetsbaarheden. De kosten van het herschrijven van die software vormen een belangrijke hindernis. Weston wees wel op het DARPA-project TRACTOR.

Dit Amerikaanse onderzoeksprogramma is gericht op het automatisch converteren van in C geschreven code naar Rust-code (Translating All C to Rust). Maar het doel is nadrukkelijk om meer dan een syntactische omzetter te maken. Een LLM kan vandaag al een klein C-fragment naar Rust-code omzetten, maar dat is onvoldoende betrouwbaar voor grote, complexe codebases met pointers, handmatig geheugenbeheer, concurrency, undefined behavior en externe afhankelijkheden.

TRACTOR richt zich daarom op herhaalbare, toetsbare automatisering voor legacycode op schaal. De geproduceerde Rust-code moet qua kwaliteit en stijl lijken op werk van een ervaren Rust-ontwikkelaar, waarbij functionaliteit en prestaties behouden blijven. DARPA noemt daarbij expliciet als einddoel het wegnemen van de geheugenproblematiek die C-programma’s kenmerkt.

Proberen steeds sneller te patchen, is volgens Weston een race die bij voorbaat verloren is. Alleen door structureel minder exploiteerbare software te produceren, ontstaat er een mogelijkheid om de aanvallers voor te blijven.

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in