NOVO ISTRAŽIVANJE

AI pronalazi sigurnosne propuste brže nego ikad, ali ljudi ih ne stižu ispraviti

Do sredine rujna ove godine globalno je evidentirana 66.401 softverska ranjivost, u usporedbi s 33.512 u istom razdoblju prošle godine te oko 25.000 tijekom cijele 2022.

AI pronalazi sigurnosne propuste brže nego ikad, ali ljudi ih ne stižu ispraviti

U kibernetičkoj sigurnosti razlika između nekoliko dana i nekoliko sati može značiti razliku između sigurnosnog propusta i ozbiljnog incidenta, a brzina kojom se otkrivaju propusti dramatično raste.

Naime, do sredine rujna ove godine globalno je evidentirana 66.401 softverska ranjivost, u usporedbi s 33.512 u istom razdoblju prošle godine te oko 25.000 tijekom cijele 2022. godine, kako je nedavno objavio tehnološki magazin Wired uz upozorenje da posljedice razvoja umjetne inteligencije više nisu hipotetske. Razmjeri ove promjene vidljivi su kod najvećih tehnoloških kompanija, pa je tako Microsoft u rujnu objavio zakrpe za 974 CVE-a oborivši vlastiti rekord, Oracle je u srpnju isporučio 1.448 zakrpa naspram 309 iz srpnja 2025., dok su dvije velike verzije Google Chromea iz lipnja sadržavale 1072 sigurnosna popravka, što je više nego prethodne 23 velike verzije zajedno.

Umjetna inteligencija ne stvara samo nove sigurnosne rizike, već drastično povećava sposobnost pronalaženja onih koji su već bili prisutni, no Wired upozorava na novu asimetriju u kojoj sposobnost automatskog pronalaženja propusta raste brže od ljudskih kapaciteta za njihovu analizu, prioritizaciju i ispravljanje. Pritisak pogađa velike sigurnosne timove, organizacije s ograničenim IT resursima i ljude koji održavaju ključne open-source projekte, a Francesca Curzi, potpredsjednica za HCL Automation Orchestration, DevOps and Mainframe Sales Head u HCLSoftware AI & Automation, ističe da se količina CVE-ova gotovo udvudvostručila u godinu dana dok generativni AI spušta barijeru za pronalaženje i iskorištavanje ranjivosti.

"Brojke jasno pokazuju promjenu: količina CVE-ova gotovo se udvostručila u godinu dana, a generativni AI spušta barijeru i za pronalaženje i za iskorištavanje ranjivosti. Za većinu organizacija ograničenje više nije detekcija – nego kapacitet za odgovor", upozorava Curzi, dodajući da automatizacija mora postati temeljna infrastruktura sigurnosnih operacija kako bi se ljudsko znanje koristilo za važne odluke umjesto za repetitivnu trijažu.

Ovaj se izazov nalazi i u središtu predstojećeg Automation Summita, regionalne konferencije koja će 15. i 16. listopada u Splitu okupiti 500 stručnjaka uz podršku partnera kao što su Robotiq, OTP banka, ASEE, HCL Software, Datum, DNA Consulting, Visa, Wonderful i Procesna inteligencija. Robert Preskar, Security & Compliance Line of Business Manager u ASEE-u, smatra da je eksplozija otkrivenih ranjivosti i zakrpa logična posljedica ulaska AI alata u razvoj softvera.

"Generativni AI iznimno je moćan alat koji značajno ubrzava oba segmenta. I pronalaženje ranjivosti i njihovo otklanjanje", ističe Preskar, očekujući dugoročnu stabilizaciju zahvaljujući porastu kvalitete samog softvera, ali i upozoravajući da kompanije koje se ne prilagode na vrijeme mogu postati žrtve napada vođenih umjetnom inteligencijom usmjerenih na ljudsko ponašanje i zastarjelu infrastrukturu.

Nove složenosti donosi i prijelaz na autonomne AI agente koji pristupaju poslovnim sustavima i samostalno izvršavaju zadatke, o čemu govori Siniša Behin, suosnivač Datuma. „AI agent više nije samo chatbot – on pristupa podacima, komunicira s korisnicima i može pokrenuti konkretne poslovne procese. Zato sigurnost AI agenata nije tehnički dodatak, nego poslovni prioritet: izravno utječe na zaštitu podataka, kontinuitet poslovanja, usklađenost i povjerenje korisnika“, ističe Behin. Budući da agenti dobivaju ovlasti u CRM-u, financijama i internim bazama, sigurnost se mora ugraditi u samu arhitekturu kroz upravljanje identitetom, kontrolu pristupa i kontinuirano praćenje aktivnosti jer, kako napominje Behin, „najveći rizik nije kada AI pogriješi u odgovoru, nego kada autonomno djeluje izvan svojih ovlasti“. Zbog svega navedenog kibernetička sigurnost prestaje biti isključivo tehnička disciplina te postaje ključno pitanje poslovnog upravljanja i strategije.