📑 Daftar Isi

Ilustrasi tangan robot menyentuh perisai digital terkunci yang menghalangi akses manusia ke data

AI Percepat Deteksi Celah Keamanan, Backlog Justru Melonjak 29 Kali

Penulis:Nur Hamzah
Terbit:
Diperbarui:
⏱️6 menit membaca
Bagikan:
  • Kecepatan perbaikan celah kritis turun 50 persen, tapi backlog naik hampir 29 kali lipat
  • AI mempercepat deteksi kerentanan, tetapi validasi dan remediasi tertinggal
  • Validasi menjadi titik macet karena volume laporan yang tidak semuanya valid
  • CTEM menyatukan penemuan, validasi, prioritisasi, dan remediasi
  • Peneliti H1 Platform raih lebih dari 47 juta dolar AS, naik 25 persen year on year

Telset.id – Kecepatan perbaikan celah keamanan kritis di sebuah platform berhasil dipangkas sekitar 50 persen dalam setahun terakhir. Namun pada periode yang sama, tumpukan celah kritis yang belum terselesaikan justru tumbuh hampir 29 kali lipat. Dua angka ini menggambarkan persoalan yang akan diwarisi setiap pemimpin keamanan siber.

Kecerdasan buatan atau AI kini mampu menguji perangkat lunak pada skala yang tidak pernah dicapai pengujian manual. Model AI membaca kode dan menelusuri ribuan aset untuk mencari pola kerentanan yang familier, memunculkan potensi risiko lebih awal dan lebih cepat daripada tim manusia mana pun. Bagi bisnis yang berusaha mengejar permukaan serangan yang terus meluas, jangkauan itu memang bernilai.

Namun, jangkauan tersebut sekaligus membuka kelemahan yang kurang mendapat perhatian. Sebagian besar organisasi tidak dapat memvalidasi, memprioritaskan, dan memperbaiki temuan secepat AI memproduksinya. Ketidakseimbangan inilah yang kini menjadi inti persoalan. Investasi pada alat penemuan berbasis AI, tanpa dibarengi kemampuan penanganan, tidak membuat organisasi lebih aman. Sebaliknya, organisasi justru menjadi lebih sibuk.

Persoalan ini menjadi konteks yang relevan bagi industri keamanan digital di Indonesia, terutama saat pembahasan seputar AI Driven Security semakin mengemuka. Tanpa proses yang utuh, temuan yang menumpuk hanya akan menyisakan tumpukan pekerjaan yang tidak terselesaikan.

Jarak antara Penemuan dan Perbaikan Semakin Melebar

Selama ini, pemimpin keamanan memandang penemuan sebagai persoalan kapasitas: uji lebih banyak aset, jangkau lebih banyak kode, tangkap kelemahan lebih awal. AI menjawab pertanyaan itu dengan tegas. Namun menemukan potensi kerentanan adalah awal pekerjaan, bukan akhirnya.

Setiap temuan tetap harus dikonfirmasi sebagai sesuatu yang benar-benar dapat dieksploitasi dan dinilai tingkat keparahannya sesuai konteks tempat teknologi itu berjalan. Setelah itu, temuan harus sampai ke tim engineering yang tepat, bersaing dengan prioritas yang sudah ada, diperbaiki, lalu diuji ulang untuk membuktikan perbaikannya bertahan. AI memadatkan langkah pertama dan nyaris tidak menyentuh sisanya.

Itulah sebabnya kedua angka di awal dapat sama-sama benar. Jumlah temuan yang naik bisa berarti cakupan yang lebih baik. Perbaikan yang lebih cepat dapat berdampingan dengan tumpukan pekerjaan yang bertambah ketika penemuan melaju lebih cepat daripada perbaikan, sementara kapasitas engineering bergerak ke arah sebaliknya. Tidak ada satu pun angka itu yang berarti banyak bila berdiri sendiri. Satu-satunya gambaran yang penting adalah yang menelusuri seluruh jalur, dari deteksi pertama hingga perbaikan yang terverifikasi.

 Man coding programmer, software developer working on digital tablet with binary, html computer code on virtual screen

Pandangan yang menghubungkan seluruh proses itu sejalan dengan pendekatan yang menekankan pentingnya mengelola security debt secara disiplin, bukan sekadar menambah daftar temuan baru.

Validasi Menjadi Titik Macet

AI juga menurunkan biaya produksi laporan keamanan yang tampak meyakinkan. Sebagian laporan itu menunjuk kelemahan nyata. Sebagian lain menduplikasi temuan yang sudah diketahui, salah membaca target, atau menggambarkan persoalan teoretis yang risikonya kecil. Semuanya tetap harus diselidiki.

Laporan yang dihasilkan dalam hitungan detik dapat menghabiskan waktu berjam-jam seorang analis berpengalaman sebelum bisa ditepis dengan yakin. Pada skala enterprise, di sinilah temuan mendesak terkubur. Kerentanan dengan bukti kuat dan jalur serangan yang kredibel masuk ke antrean yang sama dengan ratusan kiriman yang terdengar masuk akal tetapi tidak mengarah ke mana pun.

Tim keamanan harus memisahkan temuan bernilai dari kiriman yang tidak berguna, menentukan temuan nyata mana yang paling penting, dan melakukannya dengan kapasitas engineering yang tidak tumbuh sepadan. Pemilik program pun membutuhkan standar bukti yang jelas. Peneliti diharapkan menunjukkan dampak bisnis yang mungkin terjadi dan mendemonstrasikan bagaimana kerentanan dapat direproduksi, dengan perkakas otomatis digunakan untuk menaikkan kualitas bukti, bukan menambah volume kiriman.

Rekam jejak temuan valid yang konsisten menunjukkan kepada pemilik program siapa yang karyanya layak diprioritaskan. Rekam jejak itu justru semakin bernilai ketika jumlah kiriman meningkat.

Konteks bisnis tetap menentukan apa yang paling penting. Tingkat keparahan teknis hanyalah sebagian dari informasi yang dibutuhkan untuk memutuskan apa yang harus diperbaiki lebih dulu. AI dapat mencocokkan temuan dengan pola yang dikenal dan menalar sistem yang bisa dijangkau. Namun AI jarang memiliki gambaran utuh yang dipegang bisnis: layanan mana yang menghasilkan pendapatan, di mana data teregulasi berada, dependensi mana yang membuat waktu henti sangat mahal, dan kontrol pengganti apa yang sudah tersedia.

Persoalan yang lebih sulit adalah kombinasi. Temuan-temuan individual yang tampak moderat bisa membentuk jalur serangan serius ketika seseorang memahami bagaimana sistem berinteraksi, izin mana yang bisa disalahgunakan, dan di mana kontrol gagal di batas antarorganisasi. Itu adalah pekerjaan manusia. Dan pekerjaan manusia itu menjadi lebih baik ketika beragam: satu peneliti mendalami kontrol identitas, peneliti lain mendalami perilaku API, peneliti lainnya lagi mendalami bagaimana kelemahan kecil dirangkai antar sistem. Keragaman itu memunculkan jalur serangan baru yang terlewat oleh otomatisasi, bahkan oleh model siber canggih.

A robot hand touching a locked digital shield blocking a human from accessing data

Data dari platform H1 menunjukkan nilai pekerjaan tersebut. Peneliti menghasilkan lebih dari 47 juta dolar AS di H1 Platform pada paruh pertama tahun ini, naik lebih dari 25 persen secara year on year. Penerima terbesar adalah mereka yang mampu menjelaskan dampak bisnis dan menunjukkan secara tepat bagaimana sebuah kelemahan dapat digunakan. Di situlah peneliti memberi kontribusi terbesar bagi program CTEM: menguji apakah sebuah paparan bertahan dalam kondisi nyata, dan menemukan keterkaitan antar kelemahan yang tampak tidak berbahaya bila berdiri sendiri.

Angka itu perlu catatan jujur. Pendapatan agregat yang naik tidak berarti setiap peneliti menang. Ketika AI menyerap temuan rutin berfrekuensi tinggi, peneliti yang dulu mencari nafkah di sana merasakan perubahan lebih dulu, sementara mereka yang mampu merangkai kelemahan, menalar logika bisnis, dan menghasilkan bukti kredibel mendapati karyanya lebih bernilai.

Tugas platform bug bounty yang serius adalah membuat itu menjadi transisi yang bisa dilalui komunitasnya, bukan dinding yang menghantam sebagian besar dari mereka. Kewajiban itu berjalan dua arah. Jika program mengharapkan peneliti menaikkan kualitas bukti, peneliti pun berhak mengharapkan triase yang cepat dan adil, jalur yang nyata ketika laporan valid salah ditolak, serta pintu yang tetap terbuka bagi pendatang baru yang belum membangun reputasi. Peneliti terbaik semakin banyak menggunakan perkakas AI, dan nilai sebuah laporan tidak pernah ditentukan oleh apakah sebuah alat membantu menghasilkannya.

Melindungi ekonomi dan keadilan yang memberi imbalan bagi kerja kredibel akan membuat komunitas riset independen tumbuh lebih kuat seiring AI berkembang, bukan semakin tipis.

Menghadapi volume yang diciptakan AI, asumsinya sederhana: penemuan akan terus melaju, dan upaya harus diarahkan ke semua yang terjadi setelah sebuah celah ditemukan. Penemuan yang lebih banyak menambah tekanan pada titik ketika laporan divalidasi dan diserahkan ke engineering. Tanpa kapasitas triase yang memadai, temuan berbukti kuat akan tertahan di belakang kebisingan otomatis. Tanpa kepemilikan yang jelas, risiko yang sudah dikonfirmasi mengendap di celah antara keamanan dan pengembangan.

Verifikasi independen juga penting di ujung yang lain, terutama ketika sistem AI mengusulkan perbaikan dan bisa membawa titik buta yang sama ke dalam penilaiannya tentang apakah perbaikan itu berhasil. Dewan dan tim eksekutif membutuhkan ukuran yang dibangun di atas pengurangan risiko, bukan aktivitas. Jumlah temuan mudah dilaporkan dan bisa naik meski organisasi semakin aman. Sebaliknya, exploitability yang terkonfirmasi, kecepatan remediasi, kekambuhan, dan besarnya tumpukan kritis yang belum terselesaikan menceritakan kisah sebenarnya.

CTEM menyatukan aktivitas-aktivitas itu sebagai proses berkelanjutan, menjaga penemuan, validasi, prioritisasi, dan remediasi tetap terhubung saat permukaan serangan berubah. Pendekatan ini memberi pemimpin keamanan pandangan jujur tentang di mana mereka menambah kekuatan dan di mana paparan masih menumpuk.

Fase berikutnya dari keamanan AI tidak akan dimenangkan pada penemuan. Penemuan sudah melimpah. Fase itu akan dimenangkan pada respons: mengetahui temuan mana yang merepresentasikan paparan nyata, dan menggerakkan yang paling berbahaya menuju perbaikan yang terverifikasi. AI memasok jangkauan. Peneliti independen memasok penilaian dan kreativitas adversarial yang masih belum dimiliki AI. Organisasi yang membangun kemampuan untuk mengubah keduanya menjadi tindakan akan melaju ke depan. Yang tidak melakukannya akan memiliki daftar kerentanan yang tumbuh lebih cepat dan tidak pernah diperbaiki.

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.