Anthropic объявила о двух новых инициативах в сфере кибербезопасности, направленных на решение разных проблем: ускорение доставки обнаруженных уязвимостей администраторам проектов программного обеспечения с открытым исходным кодом и помощь компаниям, защищающим системы операционной технологии (OT), используемые в энергетике, водоснабжении, производстве и транспорте.
Обе инициативы основаны на выводах, полученных в рамках Project Glasswing. Компания заявила, что ее партнеры обнаружили большое количество уязвимостей, однако это не позволило в достаточной степени снизить киберриски. Anthropic считает, что обнаруживать дефекты стало проще, тогда как их проверка, определение приоритетности и устранение по-прежнему занимают много времени: на исправление уязвимостей, найденных в рамках Glasswing, потребовались месяцы.
Автоматически созданные отчеты напрямую поступают разработчикам
Сервис OSS Scanner является бесплатным и использует наиболее мощные модели Anthropic для периодического сканирования проектов с открытым исходным кодом, однако администраторам проектов необходимо сначала подписаться на него. Каждый отчет содержит описание потенциальной уязвимости, подтверждение концепции, демонстрирующее способ ее эксплуатации, и предложение по исправлению, если оно доступно.
Главное отличие заключается в том, что отчеты отправляются администраторам без проверки человеком. Anthropic заявила, что некоторые администраторы проектов, обладающие возможностями для масштабной сортировки уязвимостей, попросили предоставить им все результаты, обнаруженные моделями, включая непроверенные результаты.
Такой подход сокращает время уведомления, но повышает вероятность ошибок, например неправильной оценки степени серьезности. Компания ожидает, что доля корректных результатов превысит 90%, и намерена со временем повысить этот показатель. Проекты, не располагающие возможностями для обработки потока результатов, продолжат получать раскрытия информации, проверенные людьми, в рамках процесса Anthropic по координированному раскрытию уязвимостей.
Программа безопасности операционной технологии
Critical Infrastructure Defense Program объединяет передовые модели Claude, инженеров, работающих на площадках клиентов, и исследования Anthropic в области угроз в интересах поставщиков услуг безопасности OT, от которых зависят операторы инфраструктуры.
В число партнеров-основателей входят Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC и Rockwell Automation. В группу входят консалтинговые и технологические компании, поставщики решений для кибербезопасности, а также производители промышленного оборудования, которые занимаются созданием и исправлением систем.
Anthropic пояснила, что системы OT зачастую нельзя остановить для установки исправлений, поэтому известные уязвимости могут оставаться неисправленными годами. В редких случаях безопасное применение исправления может занять десятилетия. Компания заявила, что некоторые партнеры уже начали использовать Claude для устранения уязвимостей и оказания помощи в этом своим клиентам.
Что меняется на практике?
Обе инициативы предлагают две разные модели применения искусственного интеллекта в сфере безопасности: более быструю передачу результатов сканирования проектам, способным их сортировать, и более интегрированное сотрудничество с поставщиками безопасности промышленных систем, где устранение уязвимостей ограничено требованиями непрерывности эксплуатации. Однако источник не приводит независимых подробностей о работе OSS Scanner или механизмах проверки отчетов. Кроме того, промышленная программа начинается с небольшой группы поставщиков, чтобы определить наиболее эффективные и применимые стратегии, прежде чем в ближайшие месяцы расширить ее на дополнительных партнеров и отрасли.