Anthropic a annoncé deux nouvelles initiatives de cybersécurité visant deux problèmes distincts : accélérer la transmission des découvertes de vulnérabilités aux responsables de projets de logiciels open source, et aider les entreprises qui sécurisent les systèmes de technologie opérationnelle (OT) utilisés dans les secteurs de l’énergie, de l’eau, de la fabrication et des transports.
Ces deux initiatives s’appuient sur les enseignements tirés de Project Glasswing, dont les partenaires ont découvert un grand nombre de vulnérabilités, mais qui, selon l’entreprise, n’a pas suffisamment réduit les risques cyber. Anthropic estime que la découverte des failles est devenue plus facile, tandis que leur vérification, leur hiérarchisation et leur correction prennent toujours beaucoup de temps ; certaines vulnérabilités découvertes grâce à Glasswing ont ainsi nécessité plusieurs mois avant d’être corrigées.
Des rapports générés automatiquement transmis directement aux développeurs
Le service OSS Scanner est gratuit et utilise les modèles les plus performants d’Anthropic pour analyser périodiquement des projets open source, mais les responsables des projets doivent d’abord s’y inscrire. Chaque rapport comprend une description de la vulnérabilité potentielle, une preuve de concept montrant comment l’exploiter et une suggestion de correction lorsqu’elle est disponible.
La principale différence est que les rapports sont envoyés aux responsables sans examen humain. Anthropic a déclaré que certains responsables de projets capables de trier les vulnérabilités à grande échelle avaient demandé à recevoir tous les résultats détectés par les modèles, y compris ceux qui n’avaient pas été examinés.
Cette approche réduit le délai de signalement, mais augmente le risque d’erreurs, comme une évaluation incorrecte du niveau de gravité. L’entreprise s’attend à ce que la proportion de résultats exacts dépasse 90 %, avec pour objectif de l’améliorer au fil du temps. Quant aux projets qui ne sont pas en mesure de gérer un afflux de résultats, ils continueront de recevoir des divulgations vérifiées par des humains via le processus de divulgation coordonnée des vulnérabilités d’Anthropic.
Un programme consacré à la sécurité de la technologie opérationnelle
Le Critical Infrastructure Defense Program associe les modèles avancés de Claude, des ingénieurs travaillant sur les sites des clients et les recherches d’Anthropic sur les menaces, au bénéfice des fournisseurs de services de sécurité OT dont dépendent les opérateurs d’infrastructures.
Les partenaires fondateurs sont Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC et Rockwell Automation. Le groupe comprend des sociétés de conseil et de technologie, des fournisseurs de cybersécurité ainsi que des fabricants d’équipements industriels chargés de construire et de corriger les systèmes.
Anthropic a expliqué que les systèmes OT ne peuvent souvent pas être arrêtés pour appliquer des correctifs ; les vulnérabilités connues peuvent donc rester non corrigées pendant des années. Dans de rares cas, l’application d’un correctif en toute sécurité peut prendre des décennies. L’entreprise a déclaré que certains partenaires avaient déjà commencé à utiliser Claude pour corriger les vulnérabilités et aider leurs clients à le faire.
Qu’est-ce qui change concrètement ?
Les deux initiatives proposent deux modèles différents d’application de l’intelligence artificielle à la sécurité : une transmission plus rapide des résultats d’analyse aux projets capables de les trier, et une collaboration plus intégrée avec les fournisseurs de sécurité des systèmes industriels, où la remédiation est limitée par la continuité des opérations. Toutefois, la source ne fournit pas de détails indépendants sur les performances d’OSS Scanner ni sur les mécanismes de vérification des rapports. Par ailleurs, le programme industriel commence avec un petit groupe de fournisseurs afin d’identifier les stratégies les plus efficaces et applicables avant de l’étendre à d’autres partenaires et secteurs au cours des prochains mois.