Anthropic, iki farklı sorunu hedefleyen iki yeni siber güvenlik girişimi duyurdu: Güvenlik açığı keşiflerinin açık kaynak yazılım projelerinin yöneticilerine ulaşmasını hızlandırmak ve enerji, su, imalat ve ulaşım sektörlerinde kullanılan operasyonel teknoloji (OT) sistemlerinin güvenliğini sağlayan şirketlere yardımcı olmak.
İki girişim de şirketin, ortaklarının çok sayıda güvenlik açığı keşfettiğini ancak siber riskleri yeterince azaltamadığını söylediği Project Glasswing’den çıkarılan derslere dayanıyor. Anthropic, kusurları keşfetmenin kolaylaştığını, ancak bunların doğrulanması, önceliklendirilmesi ve giderilmesi sürecinin hâlâ uzun sürdüğünü belirtiyor; Glasswing aracılığıyla bulunan güvenlik açıklarının düzeltilmesi aylar aldı.
Otomatik oluşturulan raporlar doğrudan geliştiricilere ulaşıyor
OSS Scanner ücretsiz bir hizmet ve açık kaynak projelerini düzenli olarak taramak için Anthropic’in en yetenekli modellerini kullanıyor, ancak proje yöneticilerinin önce hizmete kaydolması gerekiyor. Her rapor, olası güvenlik açığının açıklamasını, açığın nasıl istismar edilebileceğini gösteren bir kavram kanıtını ve mevcut olduğunda bir düzeltme önerisini içeriyor.
Temel fark, raporların insan incelemesi olmadan yöneticilere gönderilmesi. Anthropic, güvenlik açıklarını geniş ölçekte tasnif etme kapasitesine sahip bazı proje yöneticilerinin, incelenmemiş sonuçlar da dahil olmak üzere modellerin tespit ettiği tüm sonuçları almak istediğini söyledi.
Bu yöntem bildirim süresini kısaltıyor, ancak önem derecesinin yanlış değerlendirilmesi gibi hataların ortaya çıkma ihtimalini artırıyor. Şirket, doğru sonuçların oranının yüzde 90’ı aşmasını bekliyor ve bu oranı zaman içinde iyileştirmeyi hedefliyor. Sonuç akışını ele alacak kapasiteye sahip olmayan projeler ise Anthropic’in koordineli güvenlik açığı açıklama süreci aracılığıyla insanlar tarafından doğrulanmış bildirimleri almaya devam edecek.
Operasyonel teknoloji güvenliği programı
Critical Infrastructure Defense Program, altyapı operatörlerinin güvendiği OT güvenlik hizmeti sağlayıcıları için gelişmiş Claude modellerini, müşteri sahalarında çalışan mühendisleri ve Anthropic’in tehdit araştırmalarını bir araya getiriyor.
Kurucu ortaklar arasında Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC ve Rockwell Automation yer alıyor. Grup; danışmanlık ve teknoloji şirketlerini, siber güvenlik sağlayıcılarını ve sistemleri kurup düzelten endüstriyel ekipman üreticilerini kapsıyor.
Anthropic, OT sistemlerinin çoğu zaman düzeltme uygulamak için durdurulamadığını ve bu nedenle bilinen güvenlik açıklarının yıllarca giderilmeden kalabildiğini açıkladı. Nadir durumlarda bir düzeltmenin güvenli biçimde uygulanması onlarca yıl sürebiliyor. Şirket, bazı ortakların güvenlik açıklarını ele almak ve müşterilerine bu konuda yardımcı olmak için Claude’u kullanmaya başladığını söyledi.
Pratikte ne değişiyor?
İki girişim, yapay zekânın güvenlik alanında uygulanması için iki farklı model ortaya koyuyor: Sonuçları tasnif edebilecek projelere tarama sonuçlarını ulaştırmada daha fazla hız ve operasyonel sürekliliğin müdahaleyi kısıtladığı endüstriyel sistem güvenliği sağlayıcılarıyla daha bütünleşik iş birliği. Ancak kaynak, OSS Scanner’ın performansı veya raporları doğrulama mekanizmaları hakkında bağımsız ayrıntılar sunmuyor. Ayrıca endüstriyel program, önümüzdeki aylarda ek ortaklara ve sektörlere genişletilmeden önce en etkili ve uygulanabilir stratejileri belirlemek amacıyla küçük bir sağlayıcı grubuyla başlıyor.