Microsoft kæmper med at rette fejl fundet af Anthropics Claude Mythos
Anthropics Claude Mythos har angiveligt fundet hundredvis af sikkerhedssårbarheder på tværs af Microsofts produkter, herunder 231 alvorlige SharePoint-sårbarheder alene i april.
Resultaterne viser, hvordan kunstig intelligens kan fremskynde fejldetektering. De understreger dog også det stigende pres på Microsofts ingeniørteams for hurtigt at undersøge og udbedre sårbarheder.
Microsoft-medarbejdere roste Claude Mythos
Ifølge ProPublica roste Microsoft-medarbejdere Anthropics Claude Mythos Preview under et internt møde afholdt i maj.
Anthropic gav angiveligt tidlig adgang til omkring 40 partnere, herunder Microsoft, Google, Apple og Amazon. Virksomheden har siden genoprettet adgangen til Mythos 5 efter godkendelse fra den amerikanske regering.
Under Microsoft-mødet diskuterede medarbejderne, hvor effektivt modellen kunne gennemgå store kodebaser og identificere potentielle sikkerhedssvagheder.
Claude Mythos fandt 231 alvorlige SharePoint-sårbarheder
Claude Mythos identificerede angiveligt 90 kritiske og 141 vigtige SharePoint-sårbarheder i løbet af april.
Tallene dækkede kun SharePoint. Hundredvis af yderligere sårbarheder blev angiveligt opdaget på tværs af andre Microsoft-produkter og -tjenester.
Microsofts ledere instruerede ingeniørteams i at prioritere kritiske og vigtige problemer. Udviklere ville senere tage sig af sårbarheder med moderat alvorlighed, fordi teamene manglede tilstrækkelige ressourcer til straks at løse alle fund.
Sårbarheder med moderat alvorlighed kan stadig skabe alvorlige risici
En sårbarhed med moderat alvorlighed kan virke mindre presserende, når den gennemgås individuelt. Angribere kan dog kombinere flere mindre alvorlige svagheder for at skabe en farligere udnyttelseskæde.
Dette gør forsinket udbedring risikabel, især da AI-værktøjer forbedrer den hastighed, hvormed sikkerhedsforskere og angribere kan analysere software.
Microsoft har allerede advaret om, at AI gør det mere farligt at udskyde Windows-opdateringer. Hurtigere opdagelse af sårbarheder kan forkorte perioden mellem en sårbarheds identifikation og dens udnyttelse.
AI ændrer Microsofts sikkerhedsproces
Microsoft har udvidet sin AI-drevne Windows-sikkerhedsstrategi ved at introducere AI-værktøjer i sine udviklings-, test- og sikkerhedspipelines.
Virksomheden introducerede også for nylig MAI-Cyber-1-Flash, en cybersikkerhedsmodel designet til at reducere omkostningerne ved automatiserede sikkerhedsundersøgelser. Microsoft planlægger at integrere modellen i MDASH.
Disse systemer kan gennemgå mere kode og opdage flere svagheder, end traditionelle sikkerhedsteams kunne identificere manuelt. At finde flere sårbarheder skaber dog også en større udbedringsbacklog.
Ældre Microsoft-kode øger arbejdsbyrden
Microsofts produkter som Windows, SharePoint og Microsoft 365 indeholder kode udviklet over flere årtier.
Nogle ældre komponenter følger muligvis ikke moderne sikkerhedsstandarder eller udviklingspraksisser. Gennemgang, udskiftning og modernisering af disse systemer kræver betydelige ingeniørressourcer.
AI kan hjælpe med at identificere svagheder på tværs af disse store kodebaser, men Microsoft har stadig brug for udviklere til at validere fundene, producere rettelser, teste opdateringer og implementere patches uden at forstyrre kunderne.
Microsoft gennemgår bemanding og sikkerhedsinvesteringer
Microsoft fortalte ProPublica, at de fortsat gennemgår, hvordan deres teams klassificerer og prioriterer sårbarheder.
Virksomheden evaluerer også bemandingsniveauer, sikkerhedsinvesteringer og udviklingsværktøjer, efterhånden som AI øger antallet af opdagede problemer.
Udfordringen centrerer sig ikke længere kun om at finde sårbarheder. Microsoft skal også sikre, at deres ingeniørteams kan behandle og reparere dem hurtigt nok.
Virksomhedens bredere AI-strategi kan hjælpe den med at vælge den bedste model til hver opgave. Microsoft udfordrer OpenAI og Anthropic ved at undgå afhængighed af en enkelt AI-udbyder, hvilket giver deres teams adgang til forskellige modeller baseret på omkostninger, ydeevne og sikkerhedskrav.
AI-drevet fejldetektering kan forbedre softwaresikkerheden markant. Det kan også afsløre flere sårbarheder, end ingeniørteams kan håndtere med det samme, hvilket øger vigtigheden af bemanding, prioritering og hurtigere udvikling af rettelser.
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages