۱۴۰۵/۰۶/۱۶
بکارگیری هوش مصنوعی در ارزیابی امنیتی وبگاهها؛ از کشف آسیبپذیری تا تحلیل هوشمند ریسک
وبگاهها دیگر صرفاً مجموعهای از صفحات HTML نیستند. امروزه بسیاری از وبگاههای سازمانی به سامانههای احراز هویت، درگاههای پرداخت، APIها، سرویسهای ابری، پایگاههای داده، پنلهای مدیریتی و حتی قابلیتهای مبتنی بر هوش مصنوعی متصل هستند.
یک نکته اساسی در بکارگیری هوش مصنوعی در حوزه تست نفوذ قابل توجه است؛ هوش مصنوعی قرار نیست جایگزین متخصص امنیت شود؛ قرار است توانایی متخصص را برای تحلیل حجم بیشتری از اطلاعات و شناسایی الگوهای پیچیده افزایش دهد و با تحلیل اولیه دادهها زمان برای شناخت هدف را کاهش داده و در نهایت سرعت رسیدن به نتیجه را افزایش دهد.
در یک ارزیابی امنیتی، ممکن است صدها یا هزاران یافته از ابزارهای مختلف به دست آید؛ اما همه این یافتهها اهمیت یکسانی ندارند. برای مثال، یک اسکن امنیتی ممکن است چندین مورد بالقوه را گزارش کند، اما تیم امنیت باید تشخیص دهد:
اینجاست که هوش مصنوعی میتواند به عنوان لایه تحلیل و تصمیمیار امنیتی وارد فرایند شود.
1. جمعآوری و دستهبندی اطلاعات
هوش مصنوعی میتواند دادههای حاصل از منابع مختلف را در کنار یکدیگر قرار دهد؛ برای مثال: گزارش اسکن + لاگها + اطلاعات سرویسها + ساختار وبگاه + یافتههای قبلی. این کار به تیم امنیت کمک میکند تصویری منسجمتر از وضعیت امنیتی سامانه داشته باشد.
۲. تشخیص الگوهای غیرعادی
یکی از نقاط قوت مدلهای یادگیری ماشین، شناسایی الگوهایی است که ممکن است در حجم زیادی از داده برای انسان بهسادگی قابل مشاهده نباشند. البته تشخیص یک الگوی غیرعادی به معنی اثبات وجود حمله نیست ولی میتواند شروع یک آسیبپذیری بحرانی باشد.
۳. کاهش مثبت کاذب
یکی از مشکلات رایج در ابزارهای امنیتی، شناسایی تعداد زیادی آسیبپذیری است که صحت آن نیازمند بررسی و تحلیل انسانی است. هوش مصنوعی میتواند با استفاده از اطلاعات زمینهای، یافتهها را دستهبندی و اولویتبندی کند تا تیم امنیت اطلاعات ابتدا روی موارد مهمتر و با درصد صحت و قطعیت بیشتر تمرکز کند.

در محیطهای پیچیده، گاهی چند ضعف کوچک در کنار یکدیگر میتوانند ریسک بزرگتری ایجاد کنند. هوش مصنوعی میتواند در همبستگی یا ارتباطدهی یافتهها نقش داشته باشد. اگر سامانه دارای چندین ضعف در کنترل دسترسی، پیکربندی و مدیریت نشست باشد، سیستم هوش مصنوعی میتواند این یافتهها را کنار یکدیگر قرار داده و برای بررسی عمیقتر به کارشناس پیشنهاد دهد.
هدف فقط پیدا کردن تعداد بیشتری آسیبپذیری نیست؛ هدف، پیدا کردن مهمترین مسیرهای ریسک و آسیبهای با قطعیت و سطح خطر بیشتر است.
یک تفاوت مهم میان «ابزار اسکن» و «ارزیابی هوشمند» وجود دارد. اسکنر میتواند بگوید: «این مورد احتمالاً مشکل امنیتی دارد.» اما یک سامانه تحلیل هوشمند میتواند تلاش کند پاسخ دهد: «این یافته در چه زمینهای قرار دارد، چه یافتههای دیگری با آن مرتبط هستند و چرا باید توسط متخصص در اولویت بررسی قرار گیرد؟»
هوش مصنوعی در ارزیابی امنیتی وبگاه چه دادههایی را میتواند تحلیل کند؟
سطح دسترسی هوش مصنوعی به این دادهها باید کاملاً کنترلشده باشد؛ زیرا قرار دادن اطلاعات حساس سازمان در یک سامانه هوش مصنوعی بدون بررسی معماری، محرمانگی و نحوه پردازش داده میتواند خود به یک ریسک امنیتی تبدیل شود. (به استاندارد ISO/IEC 42001:2023 مراجعه گردد.)
یک نکته مهم: هوش مصنوعی میتواند منبع ریسک باشد!
اگر سازمان از یک مدل زبانی یا سامانه هوش مصنوعی برای ارزیابی امنیتی استفاده کند، باید امنیت خود سامانه هوش مصنوعی نیز بررسی شود. برخی ریسکهای شناختهشده شامل Prompt Injection، افشای اطلاعات حساس، ضعف زنجیره تأمین، Improper Output Handling، Excessive Agency و System Prompt Leakage هستند.
بنابراین سازمان باید دو سؤال را همزمان بپرسد:
آیا هوش مصنوعی به ما کمک میکند وبگاه را امنتر کنیم؟
آیا خود هوش مصنوعی و نحوه اتصال آن به اطلاعات سازمان به اندازه کافی امن هستند؟
چرا ترکیب هوش مصنوعی و متخصص امنیت مهم است؟
خروجی مدل هوش مصنوعی میتواند ناقص، اشتباه یا وابسته به کیفیت دادههای ورودی باشد. هوش مصنوعی ممکن است یک هشدار را بیش از حد مهم ارزیابی کند، یک یافته واقعی را کماهمیت تشخیص دهد یا به دلیل کمبود اطلاعات زمینهای تحلیل نادرستی ارائه کند پس تنها بکارگیری هوش مصنوعی دلیل برتری و بهبود عملکرد در ارزیابی امنیتی وبگاه ها نیست!
بهترین مدل استفاده از هوش مصنوعی در امنیت:
هوش مصنوعی برای سرعت و مقیاس + متخصص امنیت برای اعتبارسنجی و تصمیمگیری.
اما چه چالشهایی وجود دارد؟
این مدل باعث میشود هوش مصنوعی در جایگاهی قرار گیرد که بیشترین ارزش را ایجاد میکند: پردازش، تحلیل و اولویتبندی؛ در حالی که تصمیم نهایی همچنان تحت کنترل فرایند حرفهای ارزیابی امنیتی باقی میماند.
خیر. هوش مصنوعی نمیتواند بهتنهایی جایگزین یک فرایند حرفهای تست نفوذ و ارزیابی امنیتی شود.
در یک فرایند حرفهای:

نتیجهگیری
هوش مصنوعی در حال تغییر شیوه تحلیل دادههای امنیتی است؛ اما ارزش واقعی آن زمانی مشخص میشود که در یک فرایند حرفهای و کنترلشده قرار بگیرد.
در ارزیابی امنیتی وبگاهها، هوش مصنوعی میتواند در تحلیل حجم زیاد داده، تشخیص الگوهای غیرعادی، ارتباطدهی یافتهها، کاهش هشدارهای کماهمیت، اولویتبندی ریسک و تولید گزارش نقش مؤثری داشته باشد.
اما امنیت واقعی با یک مدل هوش مصنوعی به دست نمیآید. امنیت حاصل ترکیب داده مناسب، روش ارزیابی استاندارد، فناوری، تجربه متخصص و تصمیمگیری صحیح است.
به همین دلیل، آینده ارزیابی امنیتی وبگاه را نباید «انسان یا هوش مصنوعی» دانست؛ بلکه باید آن را «انسان در کنار هوش مصنوعی» تعریف کرد.
در نگاه حرفهای به امنیت وبگاه، هدف صرفاً تولید فهرستی طولانی از آسیبپذیریها نیست؛ هدف، شناخت ریسکهای واقعی و کمک به سازمان برای تصمیمگیری درباره اولویت اصلاح آنهاست.
شرکت امن افزارگستر آپادانا میتواند با ترکیب رویکردهای استاندارد ارزیابی امنیتی، تحلیل داده و فناوریهای نوین، مسیر سازمان را از «کشف آسیبپذیری» به سمت «مدیریت هوشمند ریسک امنیتی» هدایت کند.