Anthropic anunció dos nuevas iniciativas de ciberseguridad dirigidas a dos problemas diferentes: acelerar la llegada de los descubrimientos de vulnerabilidades a los responsables de proyectos de software de código abierto y ayudar a las empresas que protegen sistemas de tecnología operativa (OT) utilizados en los sectores de la energía, el agua, la fabricación y el transporte.
Ambas iniciativas se basan en las lecciones extraídas de Project Glasswing, cuyos socios, según afirmó la empresa, descubrieron un gran número de vulnerabilidades, pero no redujeron los riesgos cibernéticos lo suficiente. Anthropic considera que descubrir fallos se ha vuelto más fácil, mientras que los procesos de verificación, priorización y corrección siguen requiriendo mucho tiempo; de hecho, las vulnerabilidades encontradas a través de Glasswing necesitaron meses antes de ser corregidas.
Informes generados automáticamente llegan directamente a los desarrolladores
El servicio OSS Scanner es gratuito y utiliza los modelos más capaces de Anthropic para analizar periódicamente proyectos de código abierto, pero los responsables de los proyectos deben suscribirse primero. Cada informe incluye una descripción de la posible vulnerabilidad, una prueba de concepto que muestra cómo explotarla y una propuesta de corrección cuando está disponible.
La diferencia fundamental es que los informes se envían a los responsables sin revisión humana. Anthropic afirmó que algunos responsables de proyectos con capacidad para clasificar vulnerabilidades a gran escala solicitaron recibir todos los resultados detectados por los modelos, incluidos los resultados no revisados.
Este proceso reduce el tiempo de notificación, pero aumenta la posibilidad de errores, como una evaluación incorrecta de la gravedad. La empresa espera que la proporción de resultados correctos supere el 90 %, con el objetivo de mejorarla con el tiempo. En cambio, los proyectos que no tienen capacidad para gestionar el flujo de resultados seguirán recibiendo divulgaciones verificadas por personas mediante el proceso de Anthropic de divulgación coordinada de vulnerabilidades.
Un programa de seguridad para la tecnología operativa
Critical Infrastructure Defense Program combina modelos avanzados de Claude, ingenieros que trabajan en las instalaciones de los clientes e investigación de Anthropic sobre amenazas, en beneficio de los proveedores de servicios de seguridad OT de los que dependen los operadores de infraestructuras.
Los socios fundadores son Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC y Rockwell Automation. El grupo incluye empresas de consultoría y tecnología, proveedores de ciberseguridad y fabricantes de equipos industriales responsables de construir y corregir los sistemas.
Anthropic explicó que los sistemas OT a menudo no pueden detenerse para aplicar correcciones, por lo que las vulnerabilidades conocidas pueden permanecer sin solucionar durante años. En casos excepcionales, aplicar una corrección de forma segura puede tardar décadas. La empresa afirmó que algunos socios ya han comenzado a utilizar Claude para corregir vulnerabilidades y ayudar a sus clientes a hacerlo.
¿Qué cambia en la práctica?
Las dos iniciativas plantean dos modelos diferentes para aplicar la inteligencia artificial a la seguridad: mayor rapidez en la entrega de los resultados del análisis a proyectos capaces de clasificarlos y una colaboración más integrada con proveedores de seguridad de sistemas industriales, donde la corrección está limitada por la continuidad operativa. Sin embargo, la fuente no ofrece detalles independientes sobre el rendimiento de OSS Scanner ni sobre los mecanismos de verificación de los informes, y el programa industrial comienza con un grupo reducido de proveedores con el objetivo de identificar las estrategias más eficaces y aplicables antes de ampliarlo a socios y sectores adicionales durante los próximos meses.