
上周,微软发布了逾970个安全补丁,这一数字被许多业内人士视为安全团队的噩梦。然而,Gartner研究副总裁Craig Lawson指出,随着工作负担减轻,信息安全领域即将迎来转机。
在澳大利亚举行的Gartner IT研讨会上,Lawson阐述了这一前景。他推测,由Anthropic的Mythos等AI驱动的漏洞挖掘工具正接近找出成熟代码库中的绝大多数缺陷,导致漏洞发现量激增。
“我们从未经历过对海量代码库进行如此深度的审计。”Lawson以OpenBSD近期发现的一系列CVE漏洞为例,指出即便以安全稳定著称的系统,也在经历AI驱动的彻底清理。他强调,过去六个月中,大量技术债务得以偿还,甚至连安全供应商也开始利用AI寻找自家产品缺陷,从而消除潜在零日攻击途径。
2027年或现漏洞数量净下降
Lawson认为,2026年报告的高数量CVE实际上是一个积极信号,反映了供应商利用AI在未来版本中检测出更多Bug的“隐形信号”。他预测,随着旧代码库清理完成及新版本测试更彻底,2027年CVE数量可能出现净下降,即便总数未减,漏洞严重程度也将显著降低。
AI重塑防御体系与绩效评估
除了漏洞挖掘,AI还为防御方提供了更强有力的工具。Lawson表示,传统红队演练昂贵且罕见,而AI漏洞挖掘器使组织能够每天有效运行此类演练。若发现需解决的工单,AI还能帮助分析师快速识别修复方案,例如通过自然语言指令生成虚拟补丁,大幅提升威胁情报收集和数据丰富化的效率。
最后,Lawson呼吁改变安全运营中心的绩效评估方式。他认为,不应仅以处理和关闭的工单数量衡量绩效,而应庆祝安全防御者在维持业务连续性及阻止勒索软件攻击等方面的实际成果。