详细内容或原文请订阅后点击阅览
人工智能会修复软件中的漏洞吗? NIST 认为是时候冒险一下了
NIST 提议改革 NVD 漏洞库,考虑到人工智能的发展。
来源:安全实验室新闻频道NIST 提议改革 NVD 漏洞库,考虑到人工智能的发展。
美国NVD漏洞数据库正在准备大修。美国国家标准与技术研究院 (NIST) 希望使漏洞数据的主要来源之一适应人工智能时代,因为新问题会更快被发现,而手动处理不断增长的信息流将变得更加困难。
二十多年来,NVD 一直充当政府标准化漏洞信息的存储库。安全工具、软件开发人员和风险评估系统都依赖于这些数据库。目前,CVE 记录在发布大约一小时后自动包含在 NVD 中,之后专家会使用严重性评估、有关受影响产品版本的信息和其他信息来更新它们。
NIST 认为以前处理漏洞的模式越来越不适合现代条件。检测到的问题的数量和复杂性不断增加,源数据的质量参差不齐,人工智能可以加快漏洞的搜索、分析甚至利用速度。攻击者可以利用此类系统来集体搜索弱点并发起攻击。同时,人工智能可以帮助防御者快速解析传入的信息并准备更正。
NIST 建议转向连续且高度自动化的操作,而不是定期审核、静态风险评估和手动修补。该研究所希望找出哪些步骤可以委托给人工智能,人类应该留在哪里,以及如何避免过度依赖自动生成的结论。另一个问题涉及决策的透明度,以便组织可以验证系统为何为特定漏洞分配特定优先级。
