در روزهای نخست آزمایش Mythos Preview، این مدل زنجیرهای از آسیبپذیریها را آشکار کرد که ابزارهای مرسوم Rubrik از کنارشان عبور میکردند. این کشف، چالشهای جدیدی در اولویتبندی و مدیریت فرایندهای امنیتی به وجود آورد.
چرا Mythos چالشساز شد
پس از همکاری Rubrik با Anthropic و پیوستن به Project Glasswing، مدل Mythos توانست روابط پنهان بین مؤلفهها در کدبیسهای بزرگ را شناسایی کند، رفتاری که اسکنهای سنتی و بررسی انسانی تنها بهندرت آن را مییابند. آرویند نیتراکاشیاپ، مدیر ارشد فناوری Rubrik، میگوید حجم و پیچیدگی یافتهها بلافاصله تیم را با تنگنای اولویتبندی مواجه کرد؛ فکر نخستین افزایش نیروی بازبین بود، اما سرعت کشف مدل نشان داد اصلاح مبتنی بر نیروی انسانی کافی نیست.
هارنس؛ لایهای نرمافزاری برای قاببندی یافتهها
بهجای افزایش تعداد بازبینها، تیمی چندمنظوره از مهندسی و امنیت تشکیل شد تا یک هارنس نرمافزاری بسازد که تماس با ابزارها، نقاط بررسی، زمینهٔ کسبوکار و مرزهای اعتماد را مدیریت کند. هستهٔ این راهکار شامل مراحل زیر بود:
- اسکن کامل مخزن توسط Mythos برای تولید فهرست اولیه یافتهها.
- گذرهای هدفمند و تدریجی برای حذف نویز و ارسال تنها یافتههای باکیفیت به تیمهای مناسب.
- افزودن زمینهٔ امنیتی و کسبوکاری برای اولویتبندی خودکار نتایج.
نتیجه این رویکرد کاهش بار عملیاتی و ارسال تنها مسائل ضروری و قابل اقدام به مهندسان بود.
انتخاب موارد مناسب برای اتوماسیون
Mythos نرخ کشف آسیبپذیری را تا حدی افزایش داد که تکیهٔ کامل بر نیروی انسانی برای رفع نتایج دیگر منطقی نبود. در عین حال، اتوماسیون همهجانبه میتواند اعتماد را تضعیف کند؛ بنابراین Rubrik اتوماسیون اصلاح را محدود به مجموعهای مشخص از کلاسهای آسیبپذیری کرد که در آنها رفع توسط ماشینها قابلاطمینان و تعریفشده است، و باقی یافتهها به تیمهای مهندسی ارجاع میشوند تا تصمیم انسانی دربارهٔ مالکیت و اصلاح اتخاذ شود.
معیارهای انتخاب برای اتوماسیون
- قابلیت تکرارپذیری اصلاح توسط ماشین
- اثر جانبی محدود و قابل پیشبینی
- همخوانی با سیاستهای کسبوکار و مرزهای اعتماد
پیام به تیمهای امنیتی و مهندسی
تجربهٔ یک ماههٔ Rubrik نشان میدهد جریانهای کاری سنتی مهندسی برای همگام شدن با کشفهای هدایتشده توسط مدلهای پیشرفته کافی نیستند. توصیههای عملی برای تیمها:
- پیادهسازی لایههای زمینهای و مرزبندی مستقیم در هارنس.
- ساخت سیستمهایی برای دستهبندی، فیلتر و تبدیل یافتهها به بینشهای قابلاجرا.
- تعریف واضح حدود اتوماسیون و نقاط دخالت انسانی برای حفظ اعتماد و پاسخگویی.
منابع پیشنهادی
برای تعمیق فهم روششناسی و بهترین شیوهها میتوان به منابع زیر مراجعه کرد:
- OWASP — راهنمای تحلیل آسیبپذیری و چارچوبهای امنیتی.
- The New Stack — مطالب تحلیلی دربارهٔ امنیت و عملیات ابری.
نگاه پیش رو
ترکیب هوش مصنوعی با مهندسی پیرامونی به کشفهای سریعتر میانجامد اما نیازمند طراحی سیستمهای شفاف، قابلاعتماد و مقیاسپذیر است. شرکتهایی که میخواهند از مدلهای کشف آسیبپذیری بهرهبرداری کنند باید همزمان در توسعهٔ هارنس، تدوین قوانین اتوماسیون محدود و مکانیزمهای ارجاع انسانی سرمایهگذاری کنند تا کشفهای هوشمند به اصلاحهای مؤثر تبدیل شوند.





