Red Hat è all'avanguardia nell'uso dell'IA degli agenti per spostare la gestione delle vulnerabilità dal volume alla precisione. Unendo la sicurezza consolidata di Red Hat OpenShift con i framework di IA avanzata di NVIDIA, offriamo informazioni sulla sicurezza fruibili che forniscono un reale valore aziendale.
Ecco il problema: un singolo pacchetto software può attivare centinaia di avvisi perché una funzione o una libreria importata al suo interno è teoricamente vulnerabile. Gli scanner tradizionali si fermano al livello di pacchetto, generando una serie di falsi positivi per vulnerabilità che non sono mai effettivamente raggiungibili nella tua applicazione. I team devono sprecare ore e ore per valutare rischi che all'atto pratico non esistono.
Red Hat Trusted Profile Analyzer include la funzionalità exploit intelligence e cambia radicalmente questa dinamica.
Non si ferma al pacchetto. L'IA agentica di exploit intelligence esegue un'analisi approfondita a livello di funzione dei percorsi effettivi del codice della tua applicazione. Traccia il flusso di esecuzione per determinare in modo definitivo: se la specifica funzione vulnerabile è raggiungibile ed eseguibile nel contesto della tua applicazione.
Se la funzione non è raggiungibile, eseguibile o è mitigata in altro modo, exploit intelligence dichiara automaticamente che la vulnerabilità non è sfruttabile nel tuo ambiente. Questo passaggio dal “rumore” a livello di pacchetto all'analisi della sfruttabilità a livello di funzione è una vera svolta. Il risultato è semplice e trasformativo: i tuoi team dedicati alla sicurezza smettono di inseguire centinaia di vulnerabilità teoriche per concentrarsi esclusivamente su quelle realmente sfruttabili che rappresentano un rischio reale per l'azienda.
Una piattaforma avanzata per l'IA e le applicazioni tradizionali
Mentre le organizzazioni si affrettano ad adottare l'IA generativa, devono affrontare una sfida critica per creare e distribuire modelli in modo sicuro, senza che i dati lascino i propri ambienti. Red Hat OpenShift AI funge da piattaforma di sviluppo applicativo sia per i carichi di lavoro tradizionali che per le applicazioni basate sull'IA, consentendo ai team di distribuire l'IA in modo più sicuro, in linea con i requisiti della sovranità digitale.
Grazie alla collaborazione con NVIDIA, Red Hat dà vita all'IA aziendale. Questa collaborazione si è evoluta rapidamente da operatori hardware a soluzioni co-progettate, tra cui l'integrazione di NVIDIA NIM in OpenShift AI, la convalida dell'hardware DGX e offerte congiunte come Red Hat AI Factory with NVIDIA. Utilizzando questi blueprint di IA ed eseguendoli su OpenShift, consentiamo agli ingegneri della piattaforma di sfruttare la potenza dell'IA in modo più sicuro dietro i propri firewall.
Exploit intelligence: un valore per le aziende, grazie alla precisione degli agenti
L'esempio più chiaro del valore di questa IA agentica è exploit intelligence, una funzionalità basata su NVIDIA Morpheus Agent e NVIDIA NeMo Agent Toolkit.
Dentro il flusso di lavoro dell'IA degli agenti di exploit intelligence
Exploit intelligence implementa un sofisticato flusso di lavoro degli agenti "plan-and-execute" per fornire prove verificabili dagli umani. Ecco come l'IA agisce per conto dell'analista della sicurezza.
- Inserimento di input e contesto: exploit intelligence accetta la distinta base del software (software bill of materials, SBOM) di un'immagine container e una vulnerabilità ed esposizione comune (common vulnerability and exposure, CVE) specifica. Quindi estrae le informazioni CVE corrispondenti da varie fonti autorevoli e incorpora i dettagli specifici dell'utente, se presenti. Successivamente estrae il contenuto del container e si prepara per il processo di ispezione.
- Pianificazione dei modelli linguistici di grandi dimensioni (large language model, LLM): sulla base delle informazioni sulle vulnerabilità raccolte da fonti pubbliche (National Vulnerability Database, GitHub, flussi di dati sulla sicurezza di Red Hat e altre), l'agente di pianificazione genera una checklist di attività sensibile al contesto. Questa checklist definisce i passaggi esatti necessari per verificare se la CVE è sfruttabile in questa specifica applicazione.
- Esecuzione dell'agente: un agente esegue l'iterazione della checklist. Red Hat ha sviluppato strumenti di analisi del codice per individuare i pattern delle funzioni ed esplorare le relazioni nella codebase, raccogliendo prove precise su raggiungibilità delle funzioni, percorsi di esecuzione, configurazioni ambientali e altri controlli in atto.
- Sintesi e verdetto: un agente di classificazione e ragionamento condensa i risultati e giunge a un verdetto. Ad esempio, se il codice non è raggiungibile, assegna lo stato "Non-Exploitable" e genera una giustificazione chiara e leggibile (
code_not_reachableoprotected_by_compiler, a seconda del percorso di esecuzione del codice e degli argomenti della funzione vulnerabile).
Integrazione con la software factory fidata
L'IA degli agenti offre il massimo valore quando è integrata profondamente nell'ecosistema degli sviluppatori. Exploit intelligence è una funzionalità critica di Red Hat Advanced Developer Suite e opera insieme alla software factory a cui si fa affidamento.
- Red Hat Trusted Profile Analyzer: Trusted Profile Analyzer gestisce il profilo di rischio del tuo software tramite le SBOM. Quando Trusted Profile Analyzer rileva una CVE, può attivare exploit intelligence. Se exploit intelligence determina che la CVE è un falso positivo, genera automaticamente un file CSAF VEX (Common Security Advisory Framework Vulnerability Exploitability eXchange) standard per il settore. Trusted Profile Analyzer acquisisce questo file VEX per eliminare attività superflue.
- Red Hat Trusted Artifact Signer: mentre exploit intelligence analizza il contesto del codice, Trusted Artifact Signer firma crittograficamente gli artefatti software e i modelli di IA, contribuendo a garantire la provenienza e la certezza che il codice analizzato non sia stato manomesso prima della distribuzione.
- Software factory fidata: un'implementazione di riferimento di una software factory affidabile che rispecchia il sistema di build interno di Red Hat offre ai clienti aziendali gli stessi rigorosi standard di sicurezza utilizzati da Red Hat per i propri prodotti, tramite Red Hat Advanced Developer Suite.
- Red Hat Advanced Cluster Security for Kubernetes: il valore di exploit intelligence si estende direttamente al tuo ambiente di runtime attraverso l'integrazione con Red Hat Advanced Cluster Security. Red Hat Advanced Cluster Security può contrassegnare le CVE come "falsi positivi" in modo da non generare avvisi (violazioni). In questo modo è possibile ridurre il "rumore" e consentire ai team di sicurezza di concentrarsi sulle CVE che presentano rischi reali.
Sfruttando Red Hat OpenShift, i framework di IA di NVIDIA e il portafoglio completo Red Hat Advanced Developer Suite, gli ingegneri della piattaforma possono eliminare gli avvisi superflui. Exploit intelligence dimostra che l'IA degli agenti può essere uno strumento pratico e altamente efficiente, in grado di migliorare drasticamente la velocità degli sviluppatori e rafforzare la software supply chain aziendale.
Scopri di più: Red Hat Advanced Developer Suite.
Risorsa
Definizione della strategia aziendale per l'IA: una guida introduttiva
Sugli autori
James Labocki is senior director of Product Management at Red Hat.
Sudhir Prasad is a Director of Product Management at Red Hat, where he leads the Software Supply Chain Security portfolio. He is responsible for defining product vision, strategy, and execution across multiple enterprise security platforms, helping organizations build, deliver, and operate software securely at scale.
At Red Hat, Sudhir has played a key role in incubating and scaling new software supply chain security products and driving enterprise adoption. His work spans secure software supply chains, artifact signing, security and compliance policy enforcement, secure application pipelines, and compliance automation. In addition, Sudhir drives Red Hat's strategy and execution around AI application and model safety and security, with a focus on enabling secure and compliant AI adoption in regulated and security-sensitive environments. His recent work includes AI-driven initiatives for CVE exploitability analysis, risk assessment, and compliance across structured and unstructured data.
Prior to his current role, Sudhir led product management for Red Hat’s Storage and Data Services portfolios and has held senior product leadership roles at Violin Memory, NetApp, and HP.
Sudhir holds an MBA from Northwestern University’s Kellogg School of Management. He is passionate about building enterprise platforms at the intersection of security, AI, and cloud infrastructure.
Altri risultati simili a questo
La nuova moneta di scambio delle aziende per guadagnare velocità
Il patching non è abbastanza rapido? Adotta l’approccio zero trust.
Can Compliance Be A Piece Of Cake? | Compiler
Collaboration In Product Security | Compiler
Ricerca per canale
Automazione
Novità sull'automazione IT di tecnologie, team e ambienti
Intelligenza artificiale
Aggiornamenti sulle piattaforme che consentono alle aziende di eseguire carichi di lavoro IA ovunque
Hybrid cloud open source
Scopri come affrontare il futuro in modo più agile grazie al cloud ibrido
Sicurezza
Le ultime novità sulle nostre soluzioni per ridurre i rischi nelle tecnologie e negli ambienti
Edge computing
Aggiornamenti sulle piattaforme che semplificano l'operatività edge
Infrastruttura
Le ultime novità sulla piattaforma Linux aziendale leader a livello mondiale
Applicazioni
Approfondimenti sulle nostre soluzioni alle sfide applicative più difficili
Virtualizzazione
Il futuro della virtualizzazione negli ambienti aziendali per i carichi di lavoro on premise o nel cloud