Brzina nije samo pitanje konkurentnosti. U kibernetičkoj sigurnosti razlika između nekoliko dana i nekoliko sati može značiti razliku između sigurnosnog propusta i ozbiljnog incidenta.
A upravo se brzina kojom otkrivamo te propuste dramatično povećava. Do sredine rujna ove godine globalno je evidentirana 66.401 softverska ranjivost. U istom trenutku prošle godine bilo ih je 33.512. Za usporedbu, tijekom cijele 2022., godine u kojoj je predstavljen ChatGPT, zabilježeno ih je oko 25.000. Podatke je nedavno analizirao Wired, vodeći tehnološki magazin u svijetu,ç upozoravajući da posljedice razvoja AI-ja u kibernetičkoj sigurnosti više nisu hipotetske.
Razmjeri promjene posebno su vidljivi kod najvećih tehnoloških kompanija. Microsoft je tijekom rujna objavio zakrpe za 974 CVE-a, što je novi rekord kompanije. Oracle je u srpnju isporučio 1.448 zakrpa, u usporedbi s 309 u srpnju 2025., dok su dvije velike verzije Google Chromea objavljene u lipnju zajedno sadržavale 1.072 sigurnosna popravka – više nego prethodne 23 velike verzije zajedno.
Umjetna inteligencija ne stvara samo nove sigurnosne rizike. Ona dramatično povećava sposobnost pronalaženja onih koji su već bili prisutni.
Usko grlo više nije nužno pronalazak problema
Takav razvoj na prvu zvuči kao dobra vijest. Što se ranjivosti ranije otkrije, ranije se može i ukloniti. Međutim, Wired upozorava na novu asimetriju: sposobnost automatskog pronalaženja propusta raste brže od kapaciteta ljudi koji ih moraju analizirati, prioritizirati i ispraviti.
Upravo će ovaj izazov biti jedna od ključnih tema na pozornici Automation Summita, boutique regionalne konferencije o automatizaciji i umjetnoj inteligenciji, koja će uz potporu vodećih brendova - Robotiq, OTP banka, ASEE, HCL Software, Datum, DNA Consulting, Visa, Wonderful, Procesna inteligencija - okupiti 500 stručnjaka 15. i 16. listopada u Splitu.
Pritisak se pritom ne odnosi samo na velike sigurnosne timove nego i na organizacije s ograničenim IT resursima te ljude koji održavaju ključne open-source projekte.
Upravo tu Francesca Curzi, Vice President – HCL Automation Orchestration, DevOps and Mainframe Sales Head u HCLSoftware AI & Automation, vidi jednu od ključnih promjena.
“Brojke jasno pokazuju promjenu: količina CVE-ova gotovo se udvostručila u godinu dana, a generativni AI spušta barijeru i za pronalaženje i za iskorištavanje ranjivosti. Za većinu organizacija ograničenje više nije detekcija – nego kapacitet za odgovor”, upozorava Curzi.
Sigurnosni i IT timovi, dodaje, jednostavno ne mogu ručno analizirati, prioritizirati i otklanjati probleme brzinom kojom se danas pojavljuju. Zato automatizacija, prema njezinu mišljenju, više ne može ostati samo dodatni alat sigurnosnih operacija, već mora postati njihova temeljna infrastruktura. Detekciju, prioritizaciju i zakrpavanje potrebno je koordinirati kroz sve kompleksnija hibridna okruženja, od clouda do mainframe sustava, kako bi se ljudsko znanje koristilo za odluke koje ga doista zahtijevaju, umjesto za repetitivnu trijažu.
To je i širi paradoks aktualne faze razvoja umjetne inteligencije. Isti alati mogu pomoći obrambenoj strani da pronađe problem koji bi čovjek možda mjesecima previdio, ali snižavaju tehničku i vremensku barijeru i onima koji takav propust žele iskoristiti.
AI je istodobno i dio problema i dio rješenja
Robert Preskar, Security & Compliance Line of Business Manager u ASEE-u, rast broja otkrivenih ranjivosti i zakrpa zato smatra logičnom posljedicom ulaska AI alata u razvoj softvera.
“Generativni AI iznimno je moćan alat koji značajno ubrzava oba segmenta. I pronalaženje ranjivosti i njihovo otklanjanje”, ističe Preskar. Dugoročno očekuje da će se današnji nagli rast stabilizirati jer će AI istodobno pomagati u povećanju kvalitete samog softvera, od razvojnog ciklusa do penetracijskog i klasičnog testiranja.
No to ne znači da je prijelazno razdoblje bez rizika. Preskar posebno upozorava na sustave i kompanije koje se neće prilagođavati jednakom brzinom.
Najveću prijetnju vidi u kibernetičkim napadima vođenima umjetnom inteligencijom koji ciljaju ljude i njihovo ponašanje, ali i infrastrukturu i proizvode koji zaostanu u tehnološkoj tranziciji. Za kompanije zato ulaganje u nove sigurnosne alate nije dovoljno samo po sebi. Jednako važna ostaje edukacija zaposlenika i njihova sposobnost prepoznavanja sve uvjerljivijih pokušaja prijevare i drugih napada koji iskorištavaju ljudske slabosti.
AI tako dodatno naglašava problem koji je u kibernetičkoj sigurnosti postojao i prije njega: tehnologija se može automatizirati znatno lakše nego ljudska procjena, odgovornost i ponašanje.
Nova sigurnosna pitanja postaju još kompleksnija s prelaskom s klasičnih generativnih AI alata na agente koji ne odgovaraju samo na upite, nego mogu pristupati poslovnim sustavima i samostalno izvršavati zadatke.
Siniša Behin, suosnivač Datuma, upozorava da je upravo zato potrebno promijeniti način na koji organizacije razmišljaju o sigurnosti AI-ja.