Het ‘Mythos Moment’ verwijst naar het besef binnen de cybersecuritysector dat menselijke verdediging niet kan concurreren met de snelheid en omvang van AI-ondersteunde cyberaanvallen. De Cloud Security Alliance (CSA) adviseerde om AI-agents in te zetten binnen beveiligingsteams om het tempo van aanvallers te kunnen bijbenen. Dit is echter lastig, omdat uit duizenden kwetsbaarheden slechts een klein deel relevant en exploiteerbaar is binnen een specifieke omgeving. Het snel identificeren en verhelpen van deze kwetsbaarheden is cruciaal, terwijl er continu nieuwe kwetsbaarheden worden ontdekt of geïntroduceerd.

Agentic AI red teaming biedt een theoretische oplossing, maar vereist diepgaande kennis van de specifieke infrastructuur. Generieke AI-modellen zijn sterke generalisten, maar kennen de individuele cloudomgevingen niet. Daarom moet een agentic systeem specifiek worden ontworpen voor de eigen omgeving van de gebruiker. Daarnaast moeten securityteams de contextuele kennis van deze agents actueel houden.

Sweet Security biedt hiervoor een mogelijke oplossing met Sweet Attack, een geautomatiseerd en continu agentic red teaming systeem dat is gebaseerd op een gedetailleerde en automatische kennis van de infrastructuur van elke klant. Sweet Security legt uit dat zij vanaf het begin runtime data indexeren vanuit de klantomgevingen, zoals topologie, onversleutelde Layer 7-exposure, gedeployde broncode, identiteitsroutes en live applicatiegedrag. Deze index vormt de basis waarop de agent zijn redeneringen uitvoert. In tegenstelling tot generieke modellen die alleen kunnen speculeren, kent Sweet Attack de daadwerkelijke omgeving.

Sweet Security onderhoudt automatisch de volledige context die nodig is voor Sweet Attack om te functioneren. De agent hoeft niet te gokken welke aanvalspaden door de omgeving leiden, maar ziet de wegen die daadwerkelijk gebruikt worden. Er is een heuristiek die bepaalt welke opties en routes de moeite waard zijn om te onderzoeken. Omdat dit continu en op machinesnelheid gebeurt, is er geen wachttijd zoals bij geplande menselijke penetratietesten en is er geen risico op fouten door vermoeidheid of stress.

Volgens Yigael Berger, chief AI officer bij Sweet Security, onderscheidt Sweet Attack zich doordat het redeneert over de echte omgeving en niet over een model daarvan. Dit omvat ook onbekende elementen zoals shadow IT en shadow AI, die mogelijk niet bekend zijn bij menselijke red teams. Sweet Attack ontdekt runtime assets en gedragingen die niet formeel zijn gedocumenteerd, waaronder AI-componenten, MCP-servers, tools, pakketten, API’s en andere infrastructuurelementen, inclusief zichzelf. Dit gebeurt snel en continu.

Wanneer DevOps bijvoorbeeld een nieuwe applicatie introduceert of een medewerker stilletjes een SaaS-app installeert, herwaardeert Sweet Attack direct de mogelijke aanvalspaden. Door te weten welke kwetsbaarheden exploiteerbaar zijn via bestaande aanvalspaden, ontstaat een duidelijke planning voor het verhelpen van kwetsbaarheden. Onbelangrijke kwetsbaarheden kunnen genegeerd worden, met de zekerheid dat ze opnieuw worden beoordeeld zodra nieuwe infrastructuurelementen nieuwe aanvalspaden creëren.