Anthropicは、異なる2つの課題を対象とするサイバーセキュリティの新たな取り組みを発表した。オープンソースソフトウェアプロジェクトのメンテナーに脆弱性の発見結果を迅速に届けることと、エネルギー、水、製造、輸送の各分野で使用される運用技術(OT)システムを保護する企業を支援することだ。
この2つの取り組みは、Project Glasswingから得られた教訓に基づいている。同社によると、同プロジェクトのパートナーは多数の脆弱性を発見したものの、サイバーリスクを十分に低減するには至らなかった。Anthropicは、欠陥の発見は容易になった一方で、その検証、優先順位付け、修正には依然として長い時間がかかると考えている。Glasswingを通じて発見された脆弱性の中には、修正までに数か月を要したものもあった。
AI生成の報告書を開発者に直接提供
OSS Scannerは無料のサービスで、Anthropicの最も高性能なモデルを使用してオープンソースプロジェクトを定期的にスキャンする。ただし、プロジェクトのメンテナーは事前に登録する必要がある。各報告書には、潜在的な脆弱性の説明、悪用方法を示す概念実証、可能な場合には修正案が含まれる。
最大の違いは、報告書が人によるレビューなしでメンテナーに送信される点だ。Anthropicによると、大規模に脆弱性をトリアージする能力を持つ一部のプロジェクトメンテナーは、レビュー前の結果を含め、モデルが発見したすべての結果の提供を求めたという。
この方法は報告までの時間を短縮する一方で、重大度の誤った評価など、誤りが生じる可能性を高める。同社は、正確な結果の割合が90%を超えると見込んでおり、時間の経過とともにその割合を改善することを目指している。結果の流入に対応する能力を持たないプロジェクトは、Anthropicの脆弱性協調開示プロセスを通じて、人間が検証した開示を引き続き受け取る。
運用技術セキュリティプログラム
Critical Infrastructure Defense Programは、高度なClaudeモデル、顧客の現場で活動するエンジニア、Anthropicの脅威に関する調査を組み合わせ、重要インフラの運用者が依存するOTセキュリティサービスプロバイダーを支援する。
創設パートナーには、Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automationが含まれる。このグループには、コンサルティング企業やテクノロジー企業、サイバーセキュリティプロバイダー、システムの構築と修正を担う産業機器メーカーが含まれている。
Anthropicは、OTシステムはパッチを適用するために停止できない場合が多く、そのため既知の脆弱性が何年も未修正のまま残る可能性があると説明した。まれなケースでは、安全にパッチを適用するまでに数十年かかることもある。同社によると、一部のパートナーはすでにClaudeを脆弱性への対処や、その対応における顧客支援に利用し始めている。
実際に何が変わるのか
この2つの取り組みは、セキュリティ分野でAIを適用する異なる2つのモデルを提示している。1つは、結果をトリアージできるプロジェクトにスキャン結果をより迅速に届けること、もう1つは、運用の継続性によって対応が制約される産業システムのセキュリティプロバイダーと、より統合された形で協力することだ。ただし、記事の情報源は、OSS Scannerの性能や報告書の検証メカニズムについて独立した詳細を示していない。また、産業向けプログラムは少数のプロバイダーから開始され、今後数か月のうちに追加のパートナーや業界へ拡大する前に、最も効果的で実行可能な戦略を特定することを目的としている。