Zo verandert AI het tijdsbestek van kwetsbaarheidsrespons

·
Luister naar dit artikel~5 min

AI versnelt zero-day detectie, maar zonder inzicht in containers en softwarevoorraden blijft de respons traag. Ontdek hoe minimalistische images en actuele registraties het verschil maken.

Kunstmatige intelligentie geeft beveiligingsonderzoekers nieuwe manieren om code te onderzoeken, ongewoon gedrag te traceren en fouten te identificeren die conventionele tools over het hoofd zien. De druk is vooral zichtbaar rond zero-day kwetsbaarheden. Een recente Minimus-analyse bekijkt hoe containercompositie, afhankelijkheidsregistraties en herbouwsnelheid de respons beïnvloeden nadat een onbekende fout is blootgelegd. Snellere analyse helpt alleen als organisaties ook kunnen vaststellen waar de kwetsbare software draait. ### AI vindt fouten die traditionele tools missen In mei 2026 rapporteerde Google Threat Intelligence Group het eerste geval waarin zij vermoedden dat een aanvaller AI had gebruikt om een zero-day exploit te ontwikkelen. De exploit verscheen in een Python-script en omzeilde tweefactorauthenticatie op een veelgebruikt open-source systeembeheertool, wanneer geldige credentials al beschikbaar waren. Onderzoekers zeiden een hoge mate van vertrouwen te hebben dat een AI-model hielp bij zowel de ontdekking als de weaponization. Hun beoordeling was gebaseerd op de ongewoon gedetailleerde instructiecommentaar in het script, een verzonnen kwetsbaarheidsscore en een zeer gestructureerde codeerstijl die geassocieerd wordt met gegenereerde output. Google beweerde niet dat de bredere operatie autonoom was, noch schreven ze de code toe aan een specifiek model. De fout zelf is wat de zaak significant maakt. Het betrof een hardcoded vertrouwensaanname in plaats van een crash, geheugenfout of onveilige invoer. Fuzzers en statische analysetools zijn goed geschikt voor het vinden van veel conventionele implementatieproblemen. Een taalmodel kan ook onderzoeken hoe permissies, functies en verwacht gedrag op elkaar inwerken binnen een codebase. Dat creëert een andere route naar het vinden van logische tegenstrijdigheden die geen duidelijke technische sporen achterlaten. De bredere data van Google suggereert dat dit geen geïsoleerd probleem is. Volgens de analyse van Google Threat Intelligence Group uit 2025 volgden onderzoekers 90 zero-days die in 2025 in het wild werden geëxploiteerd, vergeleken met 78 in 2024. Bedrijfssoftware en apparaten waren goed voor 43 gevallen, oftewel 48% van het totaal. Beide cijfers waren records in de dataset van Google. ### Complexe containers maken blootstelling moeilijker te traceren Zodra een fout openbaar wordt, moeten beveiligingsteams eerst uitzoeken waar deze draait. Dat kan moeilijk zijn in een containeromgeving. Een image kan besturingssysteempakketten, applicatiebibliotheken en afhankelijkheden bevatten die zijn overgenomen van het basisimage, naast shells of hulpprogramma's die weinig te maken hebben met het zichtbare doel van de workload. Een kwetsbaar onderdeel kan daardoor enkele lagen onder de applicatie zelf zitten. Het kan in talloze images verschijnen, zelfs als de organisatie het nooit direct heeft toegevoegd. Log4Shell legde dit probleem in 2021 op grote schaal bloot. De getroffen Log4j-bibliotheek was opgenomen in een breed scala aan producten en diensten. Voor veel organisaties was het verkrijgen van de patch slechts het begin; ze moesten nog elke server, applicatie en container identificeren die een kwetsbare versie droeg voordat ze de remediëring konden voltooien. Software bills of materials bieden een duidelijker overzicht van wat elke image bevat. Kleinere images kunnen de zoektocht ook verkorten door pakketten uit te sluiten die de workload niet nodig heeft. Minimus onderzoekt dit vraagstuk via pakketreductie, zichtbaarheid van afhankelijkheden en het herbouwen van images nadat een getroffen component is bekendgemaakt. Het voordeel is eenvoudiger dan het volledig voorkomen van zero-days. Een minimaal image kan nog steeds een onbekende fout bevatten. Het geeft teams echter minder pakketten om te onderzoeken, minder mogelijke blootstellingspunten en minder software om te vervangen of opnieuw te testen zodra het probleem bekend wordt. ### AI-gegenereerde fixes hebben nog steeds softwarecontext nodig AI wordt ook gebruikt om de tijd tussen openbaarmaking en patchontwikkeling te verkorten. Modellen kunnen broncode inspecteren, kwetsbaarheidsrapporten vergelijken met pakketregistraties en wijzigingen voorstellen voor getroffen versies. Niets daarvan is echter bijzonder nuttig wanneer pakketregistraties verouderd zijn of niemand weet welke image de kwetsbare code bevat. ``` Belangrijkste inzichten: - AI versnelt detectie, maar context blijft cruciaal - Containercomplexiteit vertraagt de respons aanzienlijk - Minimalistische images verkleinen het aanvalsoppervlak - Actuele softwarevoorraad is onmisbaar voor snelle patches ``` De toekomst van kwetsbaarheidsrespons ligt niet alleen in slimmere detectie, maar ook in betere zichtbaarheid van de eigen infrastructuur. Organisaties die investeren in duidelijke softwarevoorraden en slanke containerimages, zijn beter voorbereid op de volgende zero-day—ongeacht of die nu door mensen of AI wordt ontdekt.