Главной проблемой управления уязвимостями теперь является не способность команд безопасности быстро их обнаруживать, а способность правильно обрабатывать растущий объём результатов до того, как злоумышленники успеют ими воспользоваться. Microsoft считает, что передовые модели искусственного интеллекта расширят масштабы сканирования, обнаружения уязвимостей и разработки исправлений, однако поставят команды безопасности перед количеством результатов, превышающим возможности, для которых создавались традиционные процессы проверки человеком.
Компания заявляет, что искусственный интеллект позволяет защитникам раньше обнаруживать уязвимости и автоматизировать часть работ по устранению, но одновременно предоставляет злоумышленникам более быстрые инструменты для поиска и эксплуатации уязвимостей. Поэтому недостаточно измерять успех программы безопасности только скоростью выпуска исправлений; необходимо сохранять баланс между скоростью и корректностью исправления, а также применять средства контроля, ограничивающие последствия компрометации, когда невозможно своевременно исправить каждую уязвимость.
Что меняется в управлении уязвимостями?
Microsoft использует передовые модели искусственного интеллекта для сканирования своей кодовой базы, а затем проверяет потенциальные уязвимости с точки зрения их достоверности, серьёзности и влияния до их устранения. Компания отмечает, что некоторые этапы работы с уязвимостями и их раскрытия уже поддерживаются искусственным интеллектом, что помогает расширить масштаб процесса.
По словам компании, большинство уязвимостей облачного программного обеспечения устраняется Microsoft без вмешательства клиентов. Пользователям локального программного обеспечения следует ожидать значительного увеличения числа уязвимостей, раскрываемых в рамках обновлений во вторник, по сравнению с историческими уровнями; в сентябре 2026 года был зафиксирован рекордный показатель, приблизившийся к 1 000 уязвимостей.
Microsoft подчёркивает, что модели недетерминированы: при повторном запуске или использовании другой модели они могут выдавать разные результаты. Поэтому компания применяет уровень контроля, или «защитный пояс», вокруг моделей, который определяет порядок их доступа к коду, проверяет результаты и связывает их с процессами сортировки и устранения. Microsoft расширила использование этих уровней контроля среди своих инженерных подразделений, а один из таких инструментов, носящий кодовое имя MDASH, сделала доступным для клиентов.
Практические меры для руководителей информационной безопасности
- Увеличить ресурсы на исправление: следует выделить больше ресурсов на исправление локального программного обеспечения Microsoft, сортировку уязвимостей и определение сроков их устранения, поскольку ожидается дальнейший рост объёма обновлений.
- Сократить сроки исправления критически важных систем: Microsoft предлагает рассмотреть возможность установки исправлений на такие компоненты, как контроллеры домена и конечные устройства, в течение 24 часов вместо ожидания выходных или традиционных окон обслуживания.
- Использовать уровни контроля моделей: аналогичные уровни можно применять для управления доступом инструментов искусственного интеллекта к коду, проверки результатов и интеграции их в процессы устранения, не дожидаясь появления новейших моделей.
- Выделить ресурсы на сортировку человеком: увеличение числа результатов не отменяет необходимости в специалистах, которые определяют приоритеты, проверяют достоверность результатов и исправляют ошибки.
- Усилить многоуровневую защиту: необходимо контролировать состояние критически важных средств защиты, поскольку некоторые уязвимости не будут устранены до того, как ими воспользуются.
Почему эта новость важна?
Фактическое изменение заключается в переходе от управления уязвимостями как периодического процесса ограниченного масштаба к непрерывному потоку, который может порождать больше результатов, чем команды способны проверить вручную. Это повышает значимость качества сортировки и проверки результатов наравне со скоростью сканирования, а также превращает сроки исправления в операционное и связанное с безопасностью решение, а не просто в процедуру обслуживания.
Microsoft также указывает на риски цепочки поставок программного обеспечения с открытым исходным кодом: компания сотрудничает с организациями отрасли, чтобы сканировать критически важные компоненты и расставлять приоритеты их исправления в координации с сопровождающими. Компания представляет принципы Secure by Design и Secure by Default как способ снизить нагрузку на клиентов; среди примеров — обязательная многофакторная аутентификация для администраторов Azure, включение логического удаления в Azure Backup по умолчанию и отключение исходящего доступа по умолчанию в Azure VNet.
Безопасные настройки по умолчанию и ограничения
Microsoft рекомендует использовать Microsoft Baseline Security Mode, доступный действующим клиентам в рамках лицензионного соглашения, для широкомасштабного применения и мониторинга безопасных настроек. Этот режим позволяет включать и отключать средства контроля, управлять исключениями и поэтапно выполнять развёртывание, тогда как его средства контроля будут поэтапно применяться по умолчанию к новым клиентам Microsoft.
Эти рекомендации не отменяют необходимости принимать решения на основе рисков. Различия в результатах моделей, вероятность неточных результатов и потребность в человеческих ресурсах и специализированной сортировке — всё это ограничения, из-за которых автоматизация остаётся вспомогательным фактором, а не заменой управлению и проверке. Кроме того, источник не приводит подробных измерений точности MDASH или степени сокращения времени обработки; эти показатели требуют независимой оценки, прежде чем считать их подтверждёнными результатами.