N-Day は N-Hour に対応している: より速い Won't を節約するなぜ

ベンダーのパッチと作業用悪用の間のウィンドウは、AIのおかげで数週間から数時間で崩壊しました。 ここのディフェンダーは、より速くパッチを当てるのではなく、する必要があることです.

N-Day は N-Hour に対応している: より速い Won't を節約するなぜ

全てのパッチは告白です。 ベンダーがセキュリティの修正を出荷する瞬間、古いコードと新しいコードの差分は、誰が壊れたものや場所を正確に見ることを伝えます。 その差分を作業用悪用に戻し、まだ更新されていないすべてのシステムにヒットすることができます。 これはN-dayの悪用であり、それは常にレースです。ベンダーパッチ、クロックが始まり、ディフェンダーは攻撃者が修正をリバースエンジニアリングを終了する前にデプロイしようとします。 最後の30年間、ディフェンダーは通常、そのレースを獲得しました。 今では、ループの中でAIでレースが始まってもほとんどのチームに過ぎています。

レースはただ崩壊しました

パッチを遅く、特殊な作業&通常、専門家レベルの努力の週を必要とするために使用される信頼性の高い悪用にリバースエンジニアリングします。 歴史的に、パッチとワーキング・パブリック・エクスプロイトのギャップは数週間に及ぶ。 伝統的な Playbook は、少なくとも数週間後にインストールされた修正を取得することを想定しています。 お問い合わせ 近いことではありません。

Anthropicの赤いチームは正確に測定しました。 公共の差分と2つのビルドを何もしないと、Claude Mythos Previewは18 Firefoxパッチを8つの作業コード実行上の悪用に変換しました。 Mozillaがパッチを出荷した後、その最初の悪用が1時間後に上陸しました。 Firefox のリリースは、まだ 18 日が経過しました。

Windows の結果は、まだ困難です。ソースコードは、バイナリとデコンパイラの出力を除去するだけです。 それでも、21カーネルのバグのうち、18(31分最速)のプルーフ・オブ・コンセプト・クラッシュを構築し、それぞれ約2,000ドルのコストで、システムへのすべての方法の8をチェーンしました。 これらのシステムチェーンの1つが、Microsoftのバグの1つが「違いの実験」にタグ付けされました。 人間研究者の格付けは必須です。 明確に、校正は保持しません。

公共のクロードモデルは、その保護具がオンになっていると、あまりにも悪用を内蔵しているため、これは単一のゲートされたモデルの背後にある1つのロックされた機能ではありません。 ディフェンダーは、完全な侵入に悪用を回す小さな快適さを取ることができますまだより多くのwork—delivery、ターゲティング、避難。 しかし、ディフェンダーのウィークリー&マダッシを購入するために使用したステップ。 パッチを作業する悪用&マダッシに置きます。 タイムラインが完全に崩壊した1つです。 Anthropic 独自のチームに「N-hour は、現在動作している現実に近づいています。」

パッチが速くなるのは、Bet

の損失です。 古い Playbook を破る非対称性: あなたを保護するためのパッチは、攻撃者を武装させる同じアーティファクトです。 修正を出荷し、攻撃者がバグにロードマップを渡すと、更新されていないすべての人が対象となります。 研究者は、このヒントポイントを呼びます “Vulnpocalypse,” モデルは、ディフェンダーが修正をデプロイできるよりも迅速に開示を武器にすることができます. 1日の悪用が2年前にしたようなものを読む理由です。

パッチへの膝関節の応答は、失った提案です。 この数字をバックアップ:Verizonの2026 DBIRは、43日間で既知の欠陥を修正するためにメディアン時間を置き、最大32から1年前に、完全にパッチを当てました。 初週の既知の脆弱性のわずか30〜40パーセント近くで最高のパフォーマーでさえ。 ゼロデイクロックは、2024.

で約53日間、約24時間で2026秒の平均時間を割く パッチは、回帰テストを待ちます, ウィンドウを変更します, 稼働時間の約束; 搾取に生産をダウンすることはちょうど異なる停電です. そして、現在、年間約40パーセントの年間で約135の新しいCVEsを1日で、あなたのチームは決してバックログをクリアできないという驚きはありません。 今日の違反は、そのギャップでますますます起こっています。

注意: あなたを保護するためのパッチは、攻撃者を武装させる同じアーティファクトです。 修正を出荷し、攻撃者がバグにロードマップを渡します。

正しい質問をエスケープ

Validate の悪用性は、それを仮定しません

これに対処するには、単一の人が環境全体に到達しないため、3つの方法がかかっています。

安全に実行できる実際の悪用を修正

到達可能な資産に対するライブエクスプロイトチェーンは、そこに最も強い証拠であり、それは自律的な貫通テストが行われるものです。 しかし、ライブエクスプロイトは、デトネーションが安全である場所だけを欺くことができます。 これは、ビジネスクリティカルなシステム、制限されたネットワーク、および一般的に最も重要である資産であるエアギャップセグメントを規定しています。 公共、安全な悪用なしですべてのCVEをルールアウトします。 一日中、どんな悪用が存在する前に、遅れがあります。 それを加えて、あなたの総暴露の安全にテスト可能なスライスは、あなたの環境の10〜15パーセントのpaltryです。 あなたが所有する多くのペテストツールに関係なく、彼らは結局最終的に同じ壁に当たる。 他の 85 へ 90 %—あなたが触れることができない王冠の宝石と、誰も武器化されたまだ&mdash を持っていない脅威;決定は実際に住んでいる場所である。

悪用を発砲するのではなく、あなたの制御に対抗する その85〜90パーセントのために、悪用を発砲するのではなく、コントロールに対して証明します。 これは、コンフィグと仮定を読んでいません。ライブスタックに対して実際の攻撃者の動作を実行し、保持しているものを見ることです。 ロケットを思い浮かべるのではなく、一種の人間を巻き込んだり、まだ開発中でも構いません。 その最初のテストフライトの前に、各コンポーネントを実際の条件からテストすることができるように、すべての方法で地面にそれを証明します。 必要な部分が失敗した場合、それは飛行しません、そしてあなたはライブ起動の費用、暴露、危険なしでそれを知っています。 悪用は本質的に同じ考えです: 配列で実行されるテクニックのチェーン。 チェーンにCVEを分解し、実際の制御とmdashに対する各リンクを検証します。EDRポリシー、セグメンテーション、許可リスト、およびファイアウォール。 必要なリンクを破り、ここで暴露が悪用されていないことを知っています, 証拠, あなたが連絡し、脅威に対抗できない資産でさえ、誰もまだ武器化されていません.

実際に保持するあなたのコントロールを提示します

第三に、あなたの制御を実際に保持することを証明して下さい。 常に最新の攻撃技術を実行して、ライブの予防と検出スタックに対して、サイレントスリップ、コントロールが漂流した場所、攻撃者があなたのためにそれを調べる前に、ブロックされたものを知っている。 一緒に実行し、これらは3つの別々のプロセスであり、1つの連続ループになります:検証、決定、修正、再検証。 つまり、シフト・ガートナーの有利な暴露の検証は説明しています。これは、重度のスコアで休息するのではなく、パッチ、ミティゲイト、モニター、またはアクセプトに重要な検索結果をもたらすものです。

これは、あなたのチームにとってどのような意味ですか

ほとんどのセキュリティチームにとって、脆弱性管理のアプローチの基本的な変更です。 古いmetrics—time-to-patch、システムpatched&mdashのパーセンテージ。まだ便利ですが、セキュリティの主な測定値はありません。 新しいメトリクスは、環境で実際に悪用できるかどうか、制御が止まるかどうか、すべての重要な露出のために、証明できます。

ペンテストの考え方が必須になる場所です。 貫通テスターは、CVEのスコアを見て、仮定しません。彼らは実際に、チェーン技術とテスト制御を試みます。 これは、すべての開示のために、スケールで採用する必要があるまさにアプローチです。 パッチをホッピングする際の差は、時間とノウハウとMdashで到着します。Avids&mdashを使って、攻撃者が1時間でバグを武器にしても、あなたの環境は、通過できないものです。

注意: ディフェンダーのウィークリー&mdashを購入するために使用したステップ。 パッチを作業搾取&mdashに置きます。 タイムラインが完全に崩壊した1つです。

これは、パッチをあきらめるものではありません。 パッチはまだ不可欠であり、責任を持ってできる限り迅速に行う必要があります。 しかし、それはもはや十分ではありません。 実際にどの露出が重要であるかを把握し、単に重度のスコアからそれを仮定するだけでなく、あなた自身の制御に対してそれを証明する必要があります。 N-day が N-hour.

の N-hour である世界にとどまる唯一の方法です このツールは今日存在します。 自動貫通テストは、安全な場所にある実際の悪用を発射することができます。 露出検証は、タッチできないアセットでテクニックのチェーンを通して悪用性を証明できます。 そして、違反と攻撃のシミュレーションは、コントロールの保持を継続的に検証することができます。 一緒に実行すると、彼らはあなたにすべての重要なfinding&mdashに正しい呼び出しを行う証拠を与えます。パッチ、Mitigate、モニター、またはAccept&mdash。自信を持って、推測なし。

返信までに数週間かかると仮定する時代は終わっています。 セキュリティ姿勢を証明する時代はここにあります。 質問は、次の開示が次の違反に陥る前に適応するかどうかです。

Request a scoping call · Penetration testing services