Skip to main content

Die Sicht eines Sicherheitsexperten auf Gartners Erkenntnisse zu generativer KI – Teil 2

blog feature ai violet

8. August 2024

0 Min. Lesezeit

Willkommen zum zweiten Teil unseres zweiteiligen Specials zum Gartner-Bericht „4 Ways Generative AI Will Impact CISOs and Their Teams“! Falls Sie den ersten Teil über die Modellzusammensetzung verpasst haben, können Sie ihn hier lesen. Heute beschäftigen wir uns damit, warum Fachwissen im Bereich Sicherheit bei einem KI-Sicherheitstool wichtig ist – insbesondere, wenn es um KI-Qualität geht.

Warum ist Fachwissen so wichtig?

Fachwissen für komplexe Herausforderungen

Sicherheit ist ein hochkomplexes Gebiet, und Codequalität ist eine ganz andere Herausforderung. Die Empfehlung des Berichts, dass Unternehmen „feinabgestimmte oder spezialisierte Modelle auswählen sollten, die zum jeweiligen Sicherheitsanwendungsfall passen – oder für fortgeschrittenere Teams“, entspricht genau dem, was wir bereits tun und empfehlen. Gartner erklärt außerdem: „Generative KI für Cybersicherheit auf Echtzeitinhalten (z. B. Daten während der Übertragung, Netzwerkverkehr) könnte länger auf sich warten lassen, da hierfür wahrscheinlich spezialisierte (und möglicherweise kleinere) Modelle erforderlich sind, die mit solchen Daten trainiert wurden.“ Dem stimmen wir voll und ganz zu – unser maßgeschneidertes KI-Modell wurde mit spezifischen Daten trainiert. Tatsächlich boten wir diese generative KI für Cybersicherheit in Echtzeit-Code bereits vor der Veröffentlichung des Berichts an: Am 7. Juni 2023 kündigten wir Snyk Agent Fix an, unsere Ein-Klick-Funktion für automatische Echtzeit-Korrekturen direkt in der IDE innerhalb unseres Snyk Code SAST-Tools.

Unser KI-Modell ist nicht nur auf Sicherheit spezialisiert, sondern auch proprietär. So kann Snyk unabhängig von Marken für KI-Coding-Assistenten bleiben. Was bedeutet das? Sicherheits-Tools oder -Funktionen, die Korrekturen generieren und von denselben Marken entwickelt werden, die auch KI-Coding-Assistenten anbieten, stützen sich auf dieselben LLMs wie diese Coding-Assistenten. Diese LLMs wurden auf Codefunktionalität trainiert, nicht auf Sicherheit. Unser LLM wurde speziell für die Absicherung von Code entwickelt und trainiert. Deshalb sind unsere Korrekturen zuverlässiger als die Ergebnisse eines eher „universell einsetzbaren“ LLMs.

Sicherheitsexpertise – ein entscheidender Unterschied

Die Aussage des Berichts, dass sichere Coding-Assistenten entweder Anwendungsfälle von Entwicklungsteams oder von Sicherheitsteams abdecken, trifft zwar weitgehend zu, doch Snyk geht einen anderen Weg. Wir sind überzeugt, dass Spezialisierung der wichtigste Faktor ist, der ein Sicherheitstool von anderen unterscheidet. Sie ermöglicht es uns, die Anforderungen von Entwicklern und Sicherheitsteams gleichermaßen zu erfüllen. Unsere Erfahrung hat gezeigt, dass unser umfassendes Verständnis von Application Security es uns ermöglicht hat, ein Tool zu entwickeln, das sowohl Sicherheitsteams als auch Entwicklerteams unterstützt und sowohl intelligente Präzision als auch hohe Geschwindigkeit bietet.

Präzision in einem komplexen Bereich erreichen

KI-Sicherheit ist ein hochspezialisiertes Gebiet, in dem Sicherheitsprobleme nicht leicht zu erkennen sind – Präzision ist jedoch entscheidend. Die Methoden, die bei der Entwicklung eines KI-Modells zum Einsatz kommen, tragen wesentlich dazu bei, wie robust ein Sicherheitstool ist. Unsere Technologie und unsere Prozesse beruhen auf unserem gemeinsamen Wissen. Letzteres ist letztlich der Grund dafür, dass wir genauere und effizientere Ergebnisse erzielen.

Entwickler mit priorisierten Korrekturen unterstützen

Wenn Sicherheitsexperten die Trainingsdaten, Prozesse und Ergebnisse kontinuierlich optimieren, entsteht ein KI-gestütztes Tool, das sich gezielt auf strategische Sicherheit konzentriert. Das bedeutet, Probleme im Zusammenhang mit relevantem sicherem Code zu finden und zu beheben. Statt Teams mit einer immer länger werdenden Liste von Schwachstellen zu überfordern, sollten Code-Sicherheitstools Ihnen die Möglichkeit bieten, benutzerdefinierte Regeln zu erstellen und die Ergebnisse entsprechend Ihren Richtlinien anzupassen. Außerdem sollten sie Sicherheitsprobleme teamübergreifend in zentralen Berichten darstellen, damit sich alle darauf konzentrieren können, die für das Unternehmen wichtigsten und spezifischsten Probleme zu beheben.

Sicherheitsteams mit vollständiger Transparenz und Schutz für Anwendungen unterstützen

Im Bericht geht Gartner davon aus, dass „Zero-Day-Angriffe (d. h. Angriffe, die nicht offengelegte Schwachstellen ausnutzen) häufiger werden“, wenn generative KI immer besser darin wird, neue Schwachstellen in Code aufzudecken. Außerdem heißt es, dass „dadurch die Entwicklung weiterer Supply-Chain-Angriffe auf weit verbreitete und privilegierte Anwendungen beschleunigt wird. Dies dürfte ein Bereich sein, in dem eine schnelle Reaktion erforderlich ist. Unternehmen sollten daher […] Tools und Services zur Überwachung ihrer Softwareabhängigkeiten evaluieren.“

Es geht nicht darum, ob generative KI Zero-Day-Angriffe beschleunigt, sondern wann. Deshalb verschafft ein Sicherheitstool, das Unternehmen über den gesamten Softwareentwicklungszyklus hinweg schützt und native Integrationen sowie einen konsistenten, umfassenden Überblick über das Sicherheitsprogramm bietet, Unternehmen einen Wettbewerbsvorteil.

Snyk erkennt und neutralisiert Risiken proaktiv in der IDE, bevor sie sich in Ihrer Pipeline ausbreiten, und schützt Unternehmen außerdem über den gesamten Softwareentwicklungszyklus hinweg. Mit Snyk Open Source lassen sich beispielsweise ganz einfach SBOMs erstellen und die darin enthaltenen Daten für nützliche Erkenntnisse nutzen. Die Geschwindigkeit und durchgehende Abdeckung der KI-gestützten Lösungen von Snyk, unterstützt von Experten, wurden kürzlich durch unsere frühzeitige Entdeckung der Zero-Day-Schwachstelle Leaky Vessels unter Beweis gestellt.

Der Schutz vor unbekannten Risiken wie Zero-Day-Schwachstellen ist schwierig. Doch mit Planung und klaren Strukturen können Sie das Ausmaß des Chaos begrenzen, wenn Unerwartetes eintritt. Ein Überblick über Ihre Sicherheitslage und Ihr Sicherheitsprogramm, das Verständnis für dessen Wirksamkeit, bestehende Lücken und Trends bei Problemen und deren Behebung helfen Führungskräften bei Entscheidungen, der Strategieentwicklung und der Planung für eine ungewisse Zukunft. Wer Risiken verwaltet, möchte alle priorisierten Risiken im Unternehmen erkennen, erfassen und neutralisieren können. Die genannten Vorteile bringen Sie diesem Ziel näher. Doch Sicherheitsexperten weisen auf ein weiteres Problem hin: die Verwaltung zahlreicher unterschiedlicher Tools – insbesondere angesichts der zusätzlichen Komplexität durch KI-Assets – ohne eine einheitliche, konsolidierte Sicht, die sowohl einen Gesamtüberblick als auch detaillierte Ergebnisse zum Sicherheitsprogramm bietet. Snyks Fokus auf Sicherheit hat uns dazu gebracht, nach Lösungen für dieses Problem zu suchen. So entstand Snyk AppRisk.

AppRisk bietet Ihnen einen umfassenden Überblick über Ihr gesamtes Sicherheitsprogramm. Sie sehen, welche Scans wo ausgeführt werden (und ob sie wie vorgesehen laufen) – bis hin zu den Teams und Teammitgliedern, die jeweils verantwortlich sind. So können Sie Lücken schließen und einen ganzheitlichen, umfassenden und strategischeren langfristigen Ansatz für Ihre Sicherheitslage verfolgen. Wir können nicht jeden denkbaren Fall abdecken, aber wir können Ihnen helfen, sich besser auf Unbekanntes vorzubereiten.

Was bringt die Zukunft für KI in der Cybersicherheit?

Als unabhängiges Tool mit einem hybriden KI-Modell, das umfassend durch fundiertes menschliches Expertenwissen unterstützt wird, sorgt Snyk für Präzision, fördert einen langfristigen, von Experten geleiteten und ganzheitlichen Sicherheitsansatz und setzt sich für unvoreingenommene Standards bei Code-Reviews ein, indem wir unabhängig von Anbietern von Coding-Assistenten bleiben. Da wir stets in die Zukunft blicken, waren wir den Veränderungen in der Branche mehrere Schritte voraus und haben Best Practices für Application Security entwickelt, die Gartner heute empfiehlt.

Was kommt als Nächstes für Snyk? Angesichts der rasanten Entwicklung von KI lässt sich schwer vorhersagen, was in zwölf Monaten sein wird. Wir arbeiten jedoch an stärkerer Personalisierung und immer besser integrierten Workflows. Sie können sicher sein, dass wir Ihre Anwendungen auch weiterhin absichern – ob KI-gestützt oder nicht.

Unsere Vision ist es, die Innovationswelle voranzutreiben, indem wir Teams dabei unterstützen, KI unkompliziert einzusetzen – ohne sich ständig Gedanken darüber machen zu müssen, ob die Sicherheit gewährleistet ist. Vertrauen Sie auf Ihre Sicherheitslösung, dann können Sie auch Ihrer KI vertrauen. Mit der passenden Sicherheitslösung und dem richtigen Sicherheitspartner für Ihre KI können Sie endlich uneingeschränkt innovativ sein.

Möchten Sie KI sicher einsetzen?

Laden Sie unseren Leitfaden für Käufer zur Code-Sicherheit bei generativer KI herunter und nutzen Sie generative KI-Coding-Tools wie GitHub Copilot, Google Gemini und Amazon CodeWhisperer ohne Risiko.

Gepostet in: