Bugcrowd представляє Savant Pathseeker, що забезпечує Continuous Agentic Pentesting по всій поверхні атаки
Bugcrowd представляє Savant Pathseeker, що забезпечує Continuous Agentic Pentesting по всій поверхні атаки
Bugcrowd , лідер у галузі превентивної кібербезпеки, представляє Savant Pathseeker, перше рішення у своїй лінійці Agentic Offensive Testing. Savant Pathseeker надає командам безпеки швидкість та масштаб для безперервного тестування всіх зовнішніх веб-додатків та API, а не тільки тих, які включені до графіку пентестингу, і одночасно надає докази того, що виявлені вразливості справді можуть бути використані зловмисниками.
Команди безпеки намагаються забезпечити як глибоке, так і широке тестування, але при цьому зазнають невдачі у кожному з них. Цінні активи залишаються вразливими протягом кількох місяців між рідкісними ручними тестами на проникнення, тоді як решта тоне в шумі сканерів, які виявляють теоретичні недоліки, не підтверджуючи реальний ризик. Тим часом зловмисники використовують ШІ для безперервного зондування, тоді як захисники працюють, виходячи з поточної ситуації, залишаючи суттєві прогалини. Щоб йти в ногу з часом, командам безпеки необхідне безперервне тестування, що забезпечує видимість, що відповідає мінливим загрозам.
Savant Pathseeker усуває цей компроміс, надаючи безперервні та поглиблені можливості, яких так не вистачало командам безпеки. Він забезпечує більш безпечне та засноване на доказах агентне тестування на проникнення до веб-додатків та API, а не лише до тих ресурсів, які включені до графіка. Результати супроводжуються доказами вразливості, що відтворюються, і готовими до аудиту звітами, що дає командам безпеки, регулюючим органам та аудиторам впевненість у вжитті заходів. Крім того, користувачі мають доступ за запитом до глобальної спільноти експертів з тестування на проникнення та дослідників Bugcrowd для виконання складної та важливої роботи, яка потребує справжнього аналізу дій супротивника.
"Точкові рішення, що дають лише частину картини, вже недостатньо хороші", - сказав Брейден Рассел, технічний директор Bugcrowd. «Щодня наша дослідницька спільнота виявляє критично важливі вразливості нового покоління — вразливості нульового дня, помилки в бізнес-логіці, непрацюючі системи контролю доступу, які автоматизація та ІІ просто не можуть виявити. Ми створили Savant Pathseeker разом з нашими клієнтами з огляду на людський фактор: об'єднавши виявлення, тестування та перевірку за допомогою агентів в одному місці, щоб кожен рівень наступальної безпеки працював безперебійно».
Ось як працює Savant Pathseeker, забезпечуючи результати в галузі безпеки, на основі яких керівники можуть негайно вживати заходів:
- Спеціально розроблені агенти безперервно тестують веб-додатки та API, створюючи картину вразливостей та знижуючи загальний ризик.
- Отримані результати автоматично перевіряються та надаються через єдину платформу, яка відсіває зайву інформацію та замінює розрізнені робочі процеси, дозволяючи командам швидко зосередитись на найважливішому.
- Вбудовані огорожі та ручний вимикач гарантують, що тестування завжди проходитиме в рамках заданої вами області, тому тестування повністю відповідатиме вашим умовам.
Savant Pathseeker розроблено для розширення можливостей глобальної спільноти фахівців із тестування на проникнення, дослідників та операторів «червоної команди» Bugcrowd. Агентне тестування на проникнення забезпечує широке та безперервне базове покриття, дозволяючи експертам зосередитися на роботі, що вимагає справжньої винахідливості у протидії: виявленні складних помилок у бізнес-логіці, ланцюжків експлойтів та вразливостей нульового дня, які автоматизовані інструменти не здатні виявити.
Savant Pathseeker інтегрується з сервісами Bugcrowd з тестування на проникнення як послуги (PTaaS), програмою винагороди за виявлення вразливостей (Bug Bounty and Vulnerability Disclosure Program, VDP), сервісом Red Team як послугою (RTaaS), а також можливостями моніторингу. Команди можуть безперешкодно досліджувати системи, що вимагають більш глибокого аналізу фахівцями, у рамках єдиного скоординованого процесу на платформі.
«Сьогодні команди безпеки опиняються перед вибором між двома неефективними варіантами: періодичними ручними тестами на проникнення, що залишають активи вразливими на місяці, та високопродуктивними сканерами, які генерують шум, не доводячи, що саме можна використовувати у своїх цілях. Жоден з них не надає керівникам служб безпеки безперервної, заснованої на фактах картини, необхідної для випередження зловмисників», - сказав Кріс Стеффен, віце-президент із досліджень в Enterprise Management Associates (EMA). «У міру того, як на ринок виходять рішення для тестування на проникнення за допомогою агентів, реальною відмінністю стане не лише автоматизація, а й те, наскільки добре ці рішення поєднують швидкість та масштабованість агентів із людським досвідом та судженням. Платформи, які правильно вирішать це завдання, де ІІ забезпечує безперервне базове покриття, а фахівці з тестування на проникнення зосередяться на складній, важливій роботі, яку машини не можуть відтворити, — це ті, які забезпечать суттєве зниження ризиків для керівників служб безпеки».
Savant Pathseeker - це частина більш масштабної концепції Bugcrowd Savant : спроба об'єднати автономне тестування, взаємодію з користувачами та видимість поверхні атаки в єдину, цілісну картину ризиків, що потенційно експлуатуються. Замість того, щоб надавати командам безпеки довгий список виявлених уразливостей, Savant покликаний показати їм, що можна виявити, що можна об'єднати в ланцюжок і що виправити в першу чергу.
Bugcrowd не використовує дані клієнтів або дослідників для навчання чи налаштування моделей, що лежать в основі Savant Pathseeker. Продукт працює на передових моделях ІІ, збудованих на власному рівні навичок, розроблених штатними фахівцями Bugcrowd. У майбутніх версіях ми, як і раніше, прагнемо співпрацювати з нашою Консультативною радою хакерів, щоб знайти шляхи, якими ІІ може посилити роботу дослідників, і розробити систему заохочення, яка визнає та винагороджує їхній внесок. Подробиці з'являться пізніше.
Програма Savant Pathseeker доступна з сьогоднішнього дня в рамках програми раннього доступу. Організації, зацікавлені в участі, можуть подати заявку на доступ, а загальнодоступна версія планується до випуску пізніше цього року.
Про Bugcrowd
Bugcrowd – це платформа для превентивної безпеки, яка поєднує виявлення та оцінку вразливостей, тестування наступальних дій та інтелектуальні рішення, створені за допомогою ІІ та людського фактора, щоб допомогти організаціям уникати, виявляти та підтверджувати реальні ризики. Bugcrowd допомагає командам безпеки діяти швидше, виявляючи найважливіші вразливості, щоб вони могли діяти першими та випереджати зловмисників. Об'єднуючи можливості людини та ІІ, команди можуть запобігати шляху атак та зломи.
