사이버 보안

Anthropic, 사이버 검증 프로그램을 세 단계로 재편해 고급 모델에 대한 접근 제공

Anthropic은 Cyber Verification Program과 Project Glasswing을 하나의 체계로 통합해 보안 팀에 Claude 모델에 대한 단계적 접근을 제공하며, 사용 수준에 따라 검증 요건과 통제가 달라진다. 이 프로그램에는 사고 대응, 침투 테스트, 중요 시스템 테스트가 포함되며, 광범위한 피해를 일으킬 수 있는 사용은 계속 금지된다.

2026-10-07
3 분 읽기
2 조회수
certi.news
Anthropic, 사이버 검증 프로그램을 세 단계로 재편해 고급 모델에 대한 접근 제공

Anthropic은 사이버 검증 프로그램(CVP)을 재구성하고 Project Glasswing과 통합해, 자사의 가장 강력한 모델에 접근할 수 있는 세 단계의 단일 프로그램으로 제공한다고 발표했다. 이번 조치는 이중적인 문제에 기반한다. 방어자가 취약점을 발견하고 해결하도록 돕는 모델이 공격자에게도 유용한 능력을 제공할 수 있다는 점이다.

Claude Opus 5.5, Sonnet 5.5, Fable 5.1을 비롯해 일반적으로 이용 가능한 Claude 모델에는 대부분의 사이버 작업을 방지하는 통제가 적용된다. 새 프로그램의 세 단계에는 Opus 5.5, Sonnet 5.5, Mythos 5.1 및 향후 모델이 포함되지만, 각 단계에는 서로 다른 검증 요건과 운영 통제가 적용된다.

사이버 사용을 위한 세 단계

Defense Access는 보안 운영 센터 운영과 사고 대응, 악성 소프트웨어 역공학, 취약점 분석 및 검증을 위한 단계다. 자체 시스템을 방어하는 보안 팀, 중요 인프라 운영자, 소규모 보안 기업, 오픈 소스 프로젝트 관리자, 취약점 신고 이력이 있는 개인 연구자가 신청할 수 있다. Anthropic은 요청에 며칠 내로 답변하는 것을 목표로 한다고 밝혔다.

Red Team Access는 승인된 침투 테스트와 레드팀 훈련을 추가하며, 작업은 신청자가 테스트할 권한을 보유한 시스템으로 제한된다. 랜섬웨어 배포처럼 물리적 피해나 광범위한 중단을 일으킬 수 있는 작업은 실시간 환경에서 계속 금지된다. 이 단계는 조직만 이용할 수 있으며, 심사에는 몇 주가 걸릴 것으로 예상된다. 자격을 갖춘 신청자에게는 일시적으로 Defense Access 권한이 부여된다.

Specialized Access는 사이버 관련 장벽이 가장 적지만, 전력망, 항공 시스템, 통신 네트워크, 은행 간 이체 인프라와 같은 민감한 시스템을 테스트할 권한을 가진 소수의 조직으로 제한된다. Anthropic은 미국 정부와 협력해 이 단계의 신청을 심사하며, 기존 Glasswing 회원은 이 단계로 이동한다.

프로그램의 영향에 관한 지표

Anthropic은 Glasswing 파트너들이 4월부터 7월 사이에 검증된 취약점을 최소 12만 9,000건 발견했다고 밝혔다. 또한 회사가 수행한 오픈 소스 스캔에서는 4월부터 10월 사이에 5,500건의 추가 취약점이 확인됐다. 이 가운데 3만 3,000건 이상은 높은 위험도 또는 치명적 위험도로 분류됐다. 회사는 이 수치가 일부 참가자 표본만 다루기 때문에 실제 영향은 최소 5배 더 클 수 있다고 추정한다.

실제로 무엇이 달라지는가?

새로운 설계는 사이버 능력에 대한 접근을 개별적인 예외에서 벗어나, 조직의 신원, 권한 범위, 대상 시스템의 민감도를 기준으로 하는 통합 경로로 전환한다. 반면 참여 조직은 Anthropic이 오용을 모니터링할 수 있도록 데이터 보관에 동의해야 한다. 회사는 가을 후반에 Enterprise Frontier Safeguards를 제공할 예정이며, 이를 통해 자격을 갖춘 고객은 자신이 통제하는 클라우드 인프라에 데이터를 저장할 수 있게 된다. 그때까지 Fable 5.1 또는 Mythos 5.1에 데이터 보관 없는 접근 권한을 보유한 조직은 이 설정으로 CVP를 이용할 수 있다.

CVP는 Claude Platform, Google Cloud Vertex AI, Microsoft Foundry에서 이용할 수 있으며, Amazon Bedrock에서는 Enterprise Frontier Safeguards 자격을 갖춘 고객으로 이용이 제한된다. 기존 회원은 새 모델에 대한 접근 권한을 자동으로 평가받으며, 이전 모델에 대한 현재 설정은 유지한다.

뉴스 출처
SecurityWeek
원문 보기 ↗
c
작성자

certi.news

같은 카테고리

추천 기사

모든 뉴스 보기