Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Das Fenster zwischen der Identifizierung einer Schwachstelle und seiner Ausbeutung wurde drastisch geschlossen. Seit Jahrzehnten arbeitete das Sicherheitsmanagement mit einer temporären Matratze, die es erlaubte, Patches auszuwerten, zu programmieren und in Wochen oder Monaten zu validieren; heute dank künstlicher Intelligenz Fähigkeiten, Offensive Techniken zu identifizieren, zu ketten und anzupassen, wurde diese Matratze auf Stunden reduziert. Werkzeuge, die Warnungen scannen, TTP-Ketten erzeugen (Techniken, Taktiken und Prozeduren) und Testvarianten, kombiniert mit Modellen, die in der Lage sind, Exploits zu aktivieren, haben die Umwandlung einer CVE in eine echte Bedrohung beschleunigt.
Die öffentlichen Indizes zeigen es roh: Indikatoren wie Uhr des Zero Day einen deutlichen Rückgang der durchschnittlichen Zeit zwischen gemeldeter Offenlegung und Ausbeutung und globalen Berichten wie Verizon DBIR weist darauf hin, dass die durchschnittliche Abhilfezeit für ausgebeutete Schwachstellen noch einige Wochen beträgt, während der Anteil der Umgebungen, die Patches anwenden, sinkt. Diese Asymmetrie - eine in Stunden gemessene Offensive und in Wochen defensive - ändert die Regeln des Spiels und zwingt uns, Prioritäten neu zu denken.

Grundstück schneller ist nicht die einzige Lösung. Organisationen können nicht einfach "aktivieren" einen Patch: Es gibt Regressionstests, Fenster ändern, regulatorische Anforderungen und kritische Systeme, die nicht nach Ermessen neu gestartet werden können. Darüber hinaus macht das jährlich veröffentlichte Volumen von CVEs eine einheitliche Reaktion unmöglich: Die traditionelle Priorisierung basierend auf einer statischen Punktzahl (CVSS / EPSS) garantiert nicht mehr, dass das Risiko, das für eine bestimmte Infrastruktur wirklich wichtig ist, fokussiert wird.
Wir haben eine weitere Schwierigkeit: Viele CVEs erzeugen nie eine öffentliche Explosion oder eine "sichere" Produktion, und ein relevanter Teil der Infrastruktur ist außerhalb des Umfangs von kontrollierten Angriffen aus Gründen der Kritik oder Isolation. Parallel haben fortgeschrittene KI-Modelle ihre Fähigkeit gezeigt, Fehler in qualitativ hochwertigen und langen Wartungsprojekten zu entdecken, was bedeutet, dass die Basislinie von 2025 als Boden in genommen werden sollte, nicht als Dach.
Die operative Alternative ist, die Ausbeutbarkeit gegen Ihre eigentlichen Kontrollen zu bewerten, nicht ein Etikett. Anstatt nur "welche Schwachstellen existieren?" muss die operative Frage sein "was Schwachstellen heute gegen die von mir eingesetzten Kontrollen ausgenutzt werden können?" Dieser Ansatz erfordert, dass jede CVE in die von einem Angreifer benötigte Reihenfolge der Techniken zerlegt wird und dass jede Verbindung der Kette gegen EDR, Härtungsrichtlinien, Freigabeliste, Speicherschutz und Netzwerkkonfigurationen validiert wird. Wenn irgendein Link durch aktive Kontrolle gebrochen wird, erreicht die Bedrohung nicht das Ziel.
Gültig durch Inferenz - das heißt, jede Technik zu testen, ohne eine Explosion in der Produktion zu detonieren - ermöglicht es, Vermögenswerte zu bewerten, die zu empfindlich für den Live-Betriebstest sind, sowie Zero-Day CVEs, die noch keine öffentliche Explosion haben. Diese Methode erzeugt ein handlungsfähiges Ergebnis und reproduzierbare Beweise, die an die Kammer gebracht werden können, um Patches, vorübergehende Minderungen oder Risikoakzeptanz zu rechtfertigen.
Was Teams und Verantwortliche heute tun sollten. Zunächst sollten die Anlagekontexte und -kontrollen in die Priorisierung einbezogen werden: nicht alle Vermögenswerte sind gleich und nicht alle Schwachstellen sind in allen Umgebungen ausnutzbar. Zweitens, um kontinuierliche Validierungsfunktionen von Kontrollen zu implementieren, die es ermöglichen, frühere Entscheidungen als die Konfigurationsänderungen zu bewerten. Drittens, integrieren Sie Intelligenzquellen auf Techniken und Angriffsketten, um CVEs zu TTP. Viertens, Verbesserung von Änderungs- und Testprozessen, um die Zeit der kritischen Minderungs-Bereitstellung zu reduzieren, wenn Beweise eine echte Ausbeutung oder hohe Erfolgswahrscheinlichkeit zeigen.
Darüber hinaus ist es wichtig, die komplementären Verteidigungen zu stärken: Regeln für die Registrierung, robuste Erkennung und Antwort (EDR / XDR), Netzwerksegmentierung, um Umfang und spezifische Kontrolle von Anmeldeinformationen und Speicherschutz zu begrenzen. Gleichzeitig ist es notwendig, Metriken zu entwickeln, die auf eine überprüfbare Ausbeutung abzielen: Prozentsatz der als ausbeutbar validierten Expositionen, durchschnittliche Zeit von der Offenlegung bis zum Urteil (ausbezahlbar / nicht ausbezahlbar) und Deckung kritischer Kontrollen gegen kartierte Techniken.

Governance und Kommunikation. Risikoentscheidungen auf Schwachstellen sollten auf reproduzierbaren Nachweisen beruhen. Risikoausschüsse und -räte müssen Metriken prüfen, die nicht nur anhängig sind, sondern auf der Grundlage von Kontroll- und Anwendungstests. Diese Änderung kommuniziert klar dem Geschäft, warum einige Schwachstellen sofort geparkt werden, andere werden gemildert und einige werden vorübergehend mit Entschädigung akzeptiert.
Schließlich sollte die Vorbereitung auf eine Umgebung, in der Offensive Automation die Norm ist, nicht unterschätzt werden. Schulungen, Tischübungen, Antwortspielbücher und klare Vereinbarungen mit Wechselteams und Operationen sind ein wesentlicher Bestandteil der Verringerung der Reibung zwischen Erkennung, Verifizierung und Vermittlung. Investitionen in Prozesse und Werkzeuge, die eine CVE in Stunden, nicht Wochen, in eine defensible Entscheidung verwandeln lassen, sind jetzt so strategisch wie Investitionen in Verteidigungstechnologie.
Für diejenigen, die sich vertiefen wollen, wie man CVEs zu Ketten von Techniken und Kontrollen ohne Detonation von Exploits, gibt es öffentliche technische Ressourcen und Fallstudien, die Ansätze und Werkzeuge zeigen, die dieses Paradigma implementieren. Der Übergang erfordert Umdenken von Metriken, Prozessen und Technologie für die Verteidigung, um den Vorteil in einer Zeit zu erholen, in der die KI die Offensive beschleunigt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...