Mutaxassislar sunʼiy intellekt imkoniyatlariga qaramay, zaifliklarni topishda inson omilining muhimligini taʼkidlaydilar
Batafsil
TechCentral
techcentral.co.za

Mutaxassislar sunʼiy intellekt imkoniyatlariga qaramay, zaifliklarni topishda inson omilining muhimligini taʼkidlaydilar

Janub Afrikadagi korxonalar sunʼiy intellektga asoslangan xavfsizlikni sinovdan oʻtkazish xizmatlarini taklif qilishga tayyorlanmoqda, bu tekshiruvlar yillik emas, balki uzluksiz amalga oshiriladi va joriy yechimlardan arzonroq boʻladi.

Bu tendensiya haqidagi uchta bayonotdan ikkitasi toʻgʻri, ammo uchinchi kontraktga imzo qoʻyishdan oldin diqqat bilan tekshirilishi kerak.

Bahslarni yakunlagan raqamlar

Iyun oyida nashr etilgan Cobaltʼs AI and Pentesting Pulse Report 2026 hisobotiga koʻra, tadqiqotchilar bir yil oraligʻida oʻtkazilgan ikki xavfsizlik mutaxassislari soʻrovnomalarini solishtirishdi. 2025 yilda tashkilotlarning 29% testlarni oʻtkazish uchun toʻliq AI avtomatizatsiyasiga tayanardi. Biroq, 2026 yilga kelib bu koʻrsatkich 9% gacha pasaydi.

Tadqiqot bu tendensiyani, chunki soʻrovnomalarning taxminan 78% ishtirokchilari toʻliq avtomatlashtirilgan skanerlash vositalari ularning infratuzilmasida halokatli zaifliklarni aniqlamaganini bildirganligi sababli, tushuntiradi. Muammo barcha jamoa ishlov bera oladigan ogohlantirishlar ortiqchaligida emas, balki tizim toza hisobot bergan, ammo aslida biznes xavf ostida boʻlgan holatda edi.

Martinus Engelbrecht, NEWORDER bosh ijrochi direktori shunday deydi: «Skaner notoʻgʻri ogohlantirish bersa, xavfsizlik jamoasi uni tekshirish uchun bir hafta sarflashi kerak boʻladi. Bu bezovta qiladi. Ammo skaner haqiqiy narsa haqida jim tursa, biznesga hamma narsa xavfsiz deb maʼlumot beriladi. Ular hisobotni qabul qilishadi, xavotirni tashlab yuborishadi va bu biznes qismini hech qachon qayta tekshirmaydilar. Bu jimlik qimmatbaho muvaffaqiyatsizlikdir va hech kim buni bilmaydi».

Zaiflik kirish yoʻli emas

Yechimlar orasidagi tanlovni belgilovchi asosiy farq texnik emas; u roʻyxat va yoʻl oʻrtasidagi farqdir. Zaiflik bitta tizimga tegishli faktdir. Lekin «kirish yoʻli» — bu harakatlar ketma-ketligidir: bu yetkazib beruvchi portalidagi zaif nuqta, ikki tizim oʻrtasidagi tasvirlanmagan bogʻlanish yoki moliyaviy tizimga uch bosqich orqali olib boradigan oʻchirilgan tizim kirishidir.

Avtomatlashtirish birinchi band bilan yaxshi kurashadi. Roʻyxatdagi har bir band toʻgʻri boʻlishi mumkin, lekin hisobot eng muhim narsani chetda qoldirishi mumkin, chunki xavf biron bir alohida elementda emas, balki ularning bogʻlanish tartibida edi. Aniqlangan muammolarni hujum yoʻliga zanjir hosil qilish Adversary Path Engineering (Dushmanning Yoʻlini Muhandislik Qilish) deb ataladi. Bu hujum qiluvchi bajaradigan ishdir va u shu tartibda bajariladi. Hech kim muammoning jiddiy ligasi yordamida kompaniyani buzmaydi.

Toʻgʻridan-toʻgʻri taqqoslash maʼlumotlari buni tasdiqlaydi va bu yerda sarlavhalar emas, balki tafsilotlar muhimroq. 2025 yil noyabr oyida Hack The Box tomonidan tashkil etilgan hacker tanlovida, AI dan foydalangan jamoalar va undan foydalanmagan jamoalarga bir xil 36 ta vazifani hal qilish taklif qilindi. AI yordamida jamoalar ularni 3,2 baravar tezroq hal qildilar. Bu farq kamroq malakali ishtirokchilarga bogʻliq. Top-5% ichida farq 1,69 baravar gacha qisqaradi. Eng yaxshi jamoa barcha 36 ballni oldi, AI yordami bilan eng yaxshi jamoa esa 32 da toʻxtadi.

Testlovchining malakasi qanchalik past boʻlsa, avtomatlashtirish shuncha koʻp yordam beradi. Testlovchining malakasi qanchalik yuqori boʻlsa, farq shuncha kam boʻladi. Bozor allaqachon oʻzgardi: endi 47% gibrid modelni afzal koʻrishadi, bunda avtomatlashtirish qamrov uchun, malakali mutaxassislar esa qaror qabul qilish uchun ishlatiladi.

Engelbrecht taʼkidlaydi: «Avtomatlashtirish aynan u yaxshiroq boʻlgan joyda qoʻllaniladi: kenglik va takrorlashda. Keyin har bir aniqlanish mijozga yetib borishidan oldin malakali mutaxassis tomonidan tasdiqlanadi. Bu Skalalarlangan insoniy tasdiqlash boʻlib, aynan shu narsa hisobotni toʻliq baholashdan ajratib turadi».

Toza hisobot toza biznes degani emas

Kamdan-kam mutaxassislar zarur boʻlmagan, uzluksiz amalga oshiriladigan sinov taklifi jiddiy argumentdir, ayniqsa CSIR kiberxavfsizlik sohasidagi 63% vakansiyalar band boʻlmagan yoki qisman band ekanligini aniqlagan mamlakatda.

Agar test hujum qiluvchi foydalanishi mumkin boʻlgan yoʻlni oʻtkazib yuborsa, ogohlantirish kelmaydi. Hisobot boʻsh keladi, bu yaxshi natija kabi koʻrinadi. Biror narsa sodir boʻlguncha hech narsa shubha uygʻotmaydi. Bu sinovning yoʻqligidan ham yomon, chunki kamida biznes tegishli xavotirni his qiladi.

Engelbrecht qoʻshimcha qiladi: «Boʻsh hisobot dunyodagi eng oson qabul qilinadigan narsa. U kamroq narxga ega, tezroq keladi va sizga hech narsa buzilmaganini aytadi. Muammo shundaki, hech narsa topmagan test va hamma narsani oʻtkazib yuborgan test butunlay bir xil hujjatni yaratadi».

2026 yil 1 yanvardan boshlanadigan moliyaviy yillar uchun amaldagi King V qonuni maʼlumotlar, axborot va texnologiyalarni kun tartibiga kiritishni talab qiladi. Nima sinovdan oʻtkazilganini, kim tomonidan va nimasi tekshirish hududidan tashqarida qolganini koʻrsata olmaydigan kompaniya bunga javobgar boʻladi.

Ular aslida nima qilganligini soʻrang

Muammoni duch kelgan koʻpchilik xaridorlar sertifikat yoki akkreditatsiyani izlaydi. Sertifikat foydali, ammo u kompaniyaning oʻzini, bajarilgan ishni emas, tasvirlaydi. U sizning aniq sinovingiz haqida hech narsa aytmaydi: nima qilingan yoki kim tomonidan qilingan.

Bunday javobni beradigan beshta element mavjud va har qanday yaxshi yetkazib beruvchi bularning barchasini taqdim eta oladi. Bu sinov qanday oʻtkazilganining batafsil tavsifi. Uni amalga oshirgan shaxsning ismi. Sizning tizimlaringizda topilgan yoʻl va u qayerga olib kelganligi. Har bir topilgan bandning vosita emas, balki inson tomonidan tasdiqlanganligi dalili. Va ushbu yoʻlni yopishni namoyish etuvchi qayta sinov.

Engelbrecht tajribasini baham koʻradi: «Biz 2010 yildan beri buni qilyapmiz va istalgan mijoz soʻrashi mumkin boʻlgan ISO/IEC 27001 sertifikatsiyamiz bor. Ammo sertifikat ahamiyatli dalil emas. Bizdan bu beshta bandni taqdim etishni soʻrang. Keyin siz koʻrib chiqyotgan boshqa barcha yetkazib beruvchilardan ham soʻrang. Ularni taqdim eta olmaydiganlar buning nima uchun kerak emasligini tushuntiradilar. Ularni taqdim eta oladigan hech kim shunday demaydi. Shunday qilib, siz hujjat sotayotganlarni, sinovni emas, tanib olasiz».

Imzo qoʻyishdan oldingi uchta savol

Hech bir egaga sunʼiy intellekt haqida bahslashishga ruxsat bermaslik kerak. Ularga uchta yozma javob kerak:

  • Vosita nima qildi va inson nima qildi? Bu chegarani chiza olmaydigan yetkazib beruvchi yoki bilmaydi, yoki sizning oʻzingiz aniqlashingizni afzal koʻradi.
  • Topilgan elementlar zanjirga bogʻlanganmi yoki ular shunchaki roʻyxatda keltirilganmi? Jiddiy darajaga koʻra tartiblangan roʻyxat inventarizatsiyadir. Operator qurgan yoʻlni va u qayerga olib kelganini koʻrsatishni soʻrang.
  • Agar test haqiqiy xavfni oʻtkazib yuborsa, kim xarajatlarni qoplaydi? Javob yetkazib beruvchining mahsuloti haqida aslida nima oʻylashini koʻrsatadi.

Engelbrecht xulosa qiladi: «Agar hech narsa zanjirga bogʻlanmagan boʻlsa, biznesga avtomatlashtirilgan tizim ishga tushirilgan paytdagi oʻz muhit deb hisoblagan narsalar berilgan. Bu bozordagi toʻqqiz foizi hali faqat shu ustida ishlaydi. Va qolgan toʻqson bir foiz nima uchun rad etganining sababi bor, va bu nostalgiya emas».

NEWORDER kompaniyasi haqida

NEWORDER — bu 2010 yilda tashkil etilgan taktika kiberxavfsizlikni boshqarish kompaniyasi boʻlib, Afrika, Yevropa va Yaqin Sharqda faoliyat yuritadi, shuningdek, Islandiya orqali Buyuk Britaniyaga kengaymoqda. Kompaniyaning ISO/IEC 27001 va ISO 9001 sertifikatlari mavjud.

>

Mashhur