Arista Networks近日采取了一项不同寻常的举措,提前通知客户:下周将发布多份安全公告,涉及Arista EOS和VeloCloud产品。该公司表示,由于将AI引入漏洞检测流程,此次安全更新的数量将高于以往,提前通知旨在帮助客户做好应对准备。
Arista总裁兼首席技术官Kenneth Duda与网络安全领域副总裁兼首席信息安全官Jason Bevis在一篇博客文章中写道:"我们提前公告这一消息,是为了让你们的团队有所准备。在未来至少几个月内,随着我们持续解决新工具发现的问题,预计安全公告的发布数量将有所提升,并以批量形式发布。我们知道,有规律的发布节奏比毫无预警、零散发布的公告更便于团队规划、人员安排,以及纳入现有的变更管控流程。"
完整的公告详情——包括具体的CVE信息、严重性评分、受影响版本及修复建议——将于9月9日在Arista安全公告页面正式发布。
Duda和Bevis还表示:"我们知道,提前告知安全团队'将有更多公告,但按计划发布'是一件不寻常的事情。我们这样做,是因为我们希望你们从我们这里听到这个消息,并有时间提前规划,而不是以措手不及的方式得知。这正是我们在AI加速安全新时代中所追求的合作方式,我们会持续与你们保持开放的沟通。"
AI赋能安全工作
Arista高管表示,此次公告数量激增,源于近期与Anthropic、谷歌、OpenAI等机构的合作——将基础模型的AI安全能力整合进Arista现有的软件安全流程。
两位作者写道:"通过使用Mythos和Daybreak等模型,以及作为关键基础设施供应商提前参与Project Glasswing等合作项目,我们已将AI驱动的漏洞发现与评估能力叠加到现有的安全漏洞管理流程之上。这使得安全审查流程更加全面,并以更快的机器速度运行。我们正在主动利用这一能力,在他人之前发现自身软件中的漏洞。"
"我们正进入一个前沿AI能够在数分钟内发现并利用软件漏洞的时代,而不再需要数月时间。这种能力是把双刃剑:它是我们AI安全工作得以奏效的原因,也正因如此,全球应用和基础设施软件行业披露的漏洞数量将大幅攀升,而'打补丁、碰运气'的策略根本无法应对这一节奏。"
两位作者还指出:"处于这场攻防前线的从业人员已经承受着巨大压力,他们要应对来自数十家厂商的公告,筛选出真正影响自身环境的问题,并在那些从未设计为停机的网络上寻找维护窗口。他们理应拥有更好的工具和架构,这也是我们对您的持续承诺:不仅仅是提供更多安全公告,而是以一种真正可规划的方式交付安全公告,背后是我们二十年来构建于Arista EOS中的架构优势,以及旨在限制特定漏洞危害范围的各项能力。"
回顾过去一年Arista的安全公告记录,其平均每月发布约两份。下周具体会发布多少份尚不明朗;Arista仅表示,预计本次发布将包含多份公告,涉及Arista EOS和VeloCloud。
Q&A
Q1:Arista为何要提前通知客户安全公告发布?
A:Arista提前通知客户,是因为本次安全公告数量远高于以往,属于非常规情况。公司希望客户有充足时间提前规划、安排人员,并将其纳入现有的变更管控流程,而不是在毫无准备的情况下突然收到大量安全警报。这也体现了Arista所倡导的与客户保持开放透明合作的理念。
Q2:Arista EOS和VeloCloud的安全公告具体什么时候发布?包含哪些内容?
Q3:Arista是如何利用AI来发现软件漏洞的?