Anthropic hat zwei neue Initiativen im Bereich Cybersicherheit angekündigt, die auf zwei unterschiedliche Probleme abzielen: die schnellere Übermittlung von Schwachstellenentdeckungen an die Betreuer von Open-Source-Softwareprojekten sowie die Unterstützung von Unternehmen, die Systeme der operativen Technologie (OT) in den Bereichen Energie, Wasser, Fertigung und Transport absichern.
Beide Initiativen stützen sich auf die aus dem Project Glasswing gewonnenen Erkenntnisse. Das Unternehmen erklärte, dass dessen Partner eine große Zahl von Schwachstellen entdeckt hätten, die Cyberrisiken jedoch nicht ausreichend reduziert worden seien. Anthropic ist der Ansicht, dass das Entdecken von Fehlern einfacher geworden ist, während ihre Überprüfung, Priorisierung und Behebung weiterhin viel Zeit in Anspruch nehmen. Über Glasswing entdeckte Schwachstellen benötigten Monate, bevor sie behoben wurden.
Automatisch erstellte Berichte erreichen Entwickler direkt
Der Dienst OSS Scanner ist kostenlos und verwendet die leistungsfähigsten Modelle von Anthropic, um Open-Source-Projekte regelmäßig zu prüfen. Die Projektbetreuer müssen sich jedoch zunächst dafür anmelden. Jeder Bericht enthält eine Beschreibung der potenziellen Schwachstelle, einen Proof of Concept, der ihre Ausnutzung veranschaulicht, sowie, sofern verfügbar, einen Behebungsvorschlag.
Der wesentliche Unterschied besteht darin, dass die Berichte ohne menschliche Prüfung an die Betreuer gesendet werden. Anthropic erklärte, einige Projektbetreuer, die in der Lage seien, Schwachstellen in großem Umfang zu triagieren, hätten darum gebeten, sämtliche von den Modellen entdeckten Ergebnisse zu erhalten, einschließlich der ungeprüften Ergebnisse.
Dieser Ansatz verkürzt die Zeit bis zur Meldung, erhöht jedoch die Wahrscheinlichkeit von Fehlern, etwa einer falschen Einschätzung des Schweregrads. Das Unternehmen erwartet, dass der Anteil korrekter Ergebnisse über 90 Prozent liegen wird, und will ihn im Laufe der Zeit weiter verbessern. Projekte, die nicht in der Lage sind, mit dem Zustrom von Ergebnissen umzugehen, werden weiterhin von Menschen überprüfte Meldungen über den koordinierten Schwachstellenoffenlegungsprozess von Anthropic erhalten.
Programm für die Sicherheit operativer Technologie
Das Critical Infrastructure Defense Program verbindet fortschrittliche Claude-Modelle, an den Standorten der Kunden tätige Ingenieure und Anthropics Bedrohungsforschung zugunsten von OT-Sicherheitsdienstleistern, auf die Betreiber kritischer Infrastruktur angewiesen sind.
Zu den Gründungspartnern gehören Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC und Rockwell Automation. Die Gruppe umfasst Beratungs- und Technologieunternehmen, Anbieter von Cybersicherheit sowie Hersteller industrieller Ausrüstung, die Systeme entwickeln und instand setzen.
Anthropic erklärte, dass OT-Systeme häufig nicht abgeschaltet werden könnten, um Patches anzuwenden. Daher könnten bekannte Schwachstellen jahrelang unbehandelt bleiben. In seltenen Fällen könne die sichere Anwendung eines Patches Jahrzehnte dauern. Das Unternehmen erklärte, einige Partner hätten Claude bereits zur Behebung von Schwachstellen und zur Unterstützung ihrer Kunden dabei eingesetzt.
Was ändert sich in der Praxis?
Die beiden Initiativen schlagen zwei unterschiedliche Modelle für den Einsatz künstlicher Intelligenz in der Cybersicherheit vor: eine schnellere Übermittlung von Prüfergebnissen an Projekte, die in der Lage sind, sie zu triagieren, sowie eine stärker integrierte Zusammenarbeit mit Anbietern für die Sicherheit industrieller Systeme, bei denen die Behebung durch die betriebliche Kontinuität eingeschränkt ist. Die Quelle liefert jedoch keine unabhängigen Details zur Leistung von OSS Scanner oder zu den Mechanismen zur Überprüfung der Berichte. Außerdem startet das Industrieprogramm mit einer kleinen Gruppe von Anbietern, um die wirksamsten und umsetzbaren Strategien zu ermitteln, bevor es in den kommenden Monaten auf weitere Partner und Branchen ausgeweitet wird.