漏洞管理的主要问题已不再是安全团队能否快速发现漏洞,而是能否在攻击者利用漏洞之前,正确处理不断增加的结果。Microsoft认为,先进人工智能模型将扩大扫描、发现弱点和设计修复方案的范围,但也会让安全团队面对远超传统人工审查流程设计能力的结果数量。
该公司表示,人工智能让防御方能够更早发现暴露并自动化部分修复工作,但与此同时也为攻击者提供了更快速地搜寻和利用漏洞的工具。因此,衡量安全项目成效不能只看发布补丁的速度;还必须保持修复速度与准确性之间的平衡,并采用控制措施,在无法及时修复所有漏洞时限制入侵造成的影响。
漏洞管理发生了哪些变化?
Microsoft使用先进人工智能模型扫描其代码库,然后从准确性、严重性和影响等方面审查潜在漏洞,再进行处理。该公司解释称,漏洞处理和披露流程中的部分阶段已经得到人工智能支持,从而有助于扩大流程范围。
据该公司称,Microsoft方面会处理大多数云软件漏洞,无需客户介入。而本地软件用户应预期,在周二更新中公布的漏洞数量将较历史水平大幅增加;2026年9月的数量创下纪录,接近1,000个漏洞。
Microsoft指出,模型具有非确定性:重新运行或使用其他模型时,可能会针对相同结果给出不同输出。因此,该公司在模型周围使用控制层或“护栏”,规定模型如何访问代码、验证输出,并将结果与分类和修复路径关联起来。Microsoft已在其各工程团队中扩大这些控制层的使用范围,并将其中一种代号为MDASH的工具提供给客户使用。
面向首席信息安全官的实际措施
- 增加修复资源:由于预计更新规模将持续增长,应为Microsoft本地软件的修复、漏洞分类和时机确定分配更多资源。
- 缩短关键系统的修复时间:Microsoft建议考虑在24小时内为域控制器和终端设备等组件部署修复,而不是等待周末或传统维护窗口。
- 使用模型控制层:可以采用类似控制层,控制人工智能工具访问代码、验证结果并将其整合到修复流程中,而无需等待最新模型推出。
- 为人工分类分配资源:结果数量增加并不意味着不再需要专家来确定优先级、验证结果准确性和处理错误。
- 加强纵深防御:必须监控关键安全控制措施的状态,因为有些漏洞在遭到利用前无法得到修复。
为什么这条新闻很重要?
实际变化在于,漏洞管理正从一种规模有限的周期性流程,转变为可能产生超出团队人工审查能力结果的持续性流。由此,分类质量和结果验证的重要性与扫描速度不相上下;同时,修复时机也成为运营和安全决策,而不再只是维护程序。
Microsoft还指出了开源软件供应链风险,并与行业机构合作,扫描关键组件并与其维护者协调确定修复优先级。该公司将Secure by Design和Secure by Default两项原则作为减轻客户负担的手段,示例包括强制Azure管理员使用多重身份验证、默认在Azure Backup中启用逻辑删除,以及禁用Azure VNet中的默认出站访问。
默认安全设置与限制
Microsoft建议使用Microsoft Baseline Security Mode;现有客户可根据许可协议使用该模式,以大规模应用和监控安全设置。该模式支持启用和停用控制措施、管理例外情况以及逐步部署,而其控制措施将默认逐步应用于Microsoft的新租户。
这些建议并不能消除基于风险进行决策的必要性。模型输出存在差异、结果可能不准确,以及需要人工资源和专业分类,这些限制意味着自动化是辅助因素,而不是治理和审查的替代方案。此外,来源没有提供MDASH准确性的详细指标,也没有说明其在多大程度上缩短了处理时间;在将这些内容视为已证实结果之前,仍需进行独立评估。