AI mění bezpečnost Linuxu. Tradiční patchování už nemusí stačit
AI výrazně urychluje odhalování bezpečnostních zranitelností v Linuxu i vznik exploitů, čímž zvyšuje tlak na správce infrastruktury. Tradiční přístup k patchování i monitoringu přestává stačit a firmy budou muset hledat nové cesty, jak udržet své systémy bezpečné. O tom, jak AI mění každodenní práci linuxových administrátorů i budoucnost správy infrastruktury, jsme si povídali se Štěpánem Čmokem, Team Leaderem Linuxu v České spořitelně.
Bezpečnost Linuxu
Stejně jako IT obor obecně, také AI jako její odnož, se velmi dynamicky vyvíjí. Zatímco dříve se proces opíral především o ruční kontrolu kódu, hledání známých chyb nebo využívání statických skenerů, dnes AI umožňuje rychlejší a komplexnější analýzu. „Dříve se zranitelnosti hledaly řekněme “hloupě a pomalu”, například ruční revizí kódu. Oproti tomu s AI je to “chytře a rychle”. S ohromným výpočetním výkonem v zádech dokáže hledat anomálie, predikovat zranitelnosti a snaží se výsledky zasadit do širšího kontextu,“ popisuje Štěpán.
Nezmeškejte žádné novinky ITT
Právě u Linuxu hraje významnou roli jeho otevřenost. Zdrojový kód může analyzovat prakticky kdokoliv, což spolu s nástupem AI vede k odhalování chyb, které v některých případech existovaly i několik let. AI tak podle Štěpána zrychluje a zlevňuje procesy jako code review nebo bezpečnostní audity, zároveň ale nenahrazuje zkušenost člověka. Posouzení skutečného rizika, zasazení zranitelnosti do kontextu konkrétního prostředí a rozhodnutí o dalším postupu stále vyžaduje odborný pohled člověka.
Správné vyhodnocení rizika
AI zrychluje celý proces od objevení zranitelnosti až po vytvoření funkčního exploitu. „AI určitě urychlí úsek mezi objevením zranitelnosti a proof of concept (PoC). Tím nepřímo i nalezení funkčního exploitu, ale stále platí, že najít spolehlivý exploit bývá většinou nejtěžší část celého řetězce,“ vysvětluje. Zároveň upozorňuje, že samotné hodnocení závažnosti zranitelnosti musí vždy vycházet z konkrétního prostředí. Stejná chyba může představovat rozdílné riziko podle toho, na jakém systému se nachází, kdo k němu má přístup a jak by ji mohl útočník reálně zneužít.
Pro bližší pohled na problematiku stojí za pozornost například článek CVE-2025 – 37899.
Přístup k patch managementu
Přístup k patchování se podle Štěpána musí lišit podle toho, zda jde o standardní aktualizace, nebo reakci na kritickou zranitelnost. Běžný patchovací cyklus probíhá postupně od vývojových prostředí přes testování až po produkci, aby bylo možné ověřit, že změny neovlivní fungování systémů. „Standardní aktualizace mají pevně nastavený proces včetně testování a postupného nasazování. U kritických zranitelností ale musíme rozhodovat rychle a zvažovat rizika z více stran. Někdy může být větším problémem samotná zranitelnost, jindy nasazení opravy bez dostatečného otestování. Vždy proto záleží na konkrétní situaci a na tom, které riziko je v daný moment větší.“ “ popisuje. Do budoucna vidí jako jednu z cest pro kritické zranitelnosti takzvaný live patching, tedy možnost opravovat zranitelnost bez nutnosti restartu operačního systému. Zároveň ale upozorňuje, že v komplexním prostředí s řadou aplikací a závislostí jde o cíl, který přináší řadu technických výzev.
Bezpečnostní monitoring Linuxu
V době, kdy AI umožňuje rychlejší vznik sofistikovanějších útoků, je klíčové především zrychlit schopnost zranitelnosti co nejdříve identifikovat a reagovat na ni. „Pokud nemohu zranitelnost opravit nebo mitigovat, musím minimálně vědět, že se ji někdo pokusil zneužít,“ říká. Právě v těchto situacích hraje důležitou roli monitoring založený například na sledování konkrétních systémových volání. Zároveň upozorňuje na praktické limity, například bezpečnostní standardy typu CIS mohou vyžadovat neměnnost auditních pravidel za běhu systému, což může znamenat nutnost restartu i ve chvíli, kdy je potřeba rychle nasadit detekční mechanismy.
AI by měla přinést především rychlejší reakci při identifikaci nových hrozeb. Jeden ze současných problémů je, že tradiční skenery často nedokážou nově objevené kritické zranitelnosti odhalit okamžitě, protože jejich kontrolní mechanismy je ještě neobsahují.
Které zranitelnosti řešit jako první
Samotné vyhodnocení rizika stále závisí především na kontextu konkrétního prostředí. „AI bych v této oblasti bral spíše jako rádce a poskytovatele inspirace, jak danou situaci nejefektivněji vyřešit,“ říká. Aby dokázala správně určit prioritu oprav, musela by mít k dispozici detailní informace o infrastruktuře, což není vždy možné nebo žádoucí. Zároveň upozorňuje, že organizace budou stále častěji čelit situacím, kdy se objeví několik kritických zranitelností krátce po sobě, a proto je důležité být na podobné scénáře připraven.
Budoucnost správy Linuxu
S nástupem technologií jako MCP (Model Context Protocol) nebo AI agentů se podle Štěpána budou běžné administrátorské úkony, jako konfigurace nebo hledání chyb, postupně stávat automatizovatelnými. V prostředí velkých a regulovaných firem ale nebude hlavní výzvou jen samotná technologie, ale také otázky bezpečnosti, regulace a práce s daty. „Otázka spíše bude, jestli firmy budou obecně chtít a moci do takovéto formy administrace a zabezpečení jít,“ říká. Budoucnost tak podle něj ukáže, zda se AI agentová správa infrastruktury stane běžnou součástí IT provozu, nebo narazí na limity vycházející z požadavků regulovaného prostředí či firemní kultury.