Microsoft kæmper med at rette fejl fundet af Anthropics Claude Mythos


Anthropics Claude Mythos har angiveligt fundet hundredvis af sikkerhedssårbarheder på tværs af Microsofts produkter, herunder 231 alvorlige SharePoint-sårbarheder alene i april.

Resultaterne viser, hvordan kunstig intelligens kan accelerere fejlopdagelse. De understreger dog også det voksende pres på Microsofts udviklingsteams for at undersøge og rette sårbarheder hurtigt.

Microsoft-medarbejdere roste Claude Mythos

Ifølge ProPublica roste Microsoft-medarbejdere Anthropics Claude Mythos Preview under et internt møde afholdt i maj.

Anthropic gav angiveligt tidlig adgang til omkring 40 partnere, herunder Microsoft, Google, Apple og Amazon. Virksomheden har siden genoprettet adgangen til Mythos 5 efter godkendelse fra den amerikanske regering.

Under Microsoft-mødet diskuterede medarbejderne, hvor effektivt modellen kunne undersøge store kodebaser og identificere potentielle sikkerhedssvagheder.

Claude Mythos fandt 231 alvorlige SharePoint-sårbarheder

Claude Mythos identificerede angiveligt 90 kritiske og 141 vigtige SharePoint-sårbarheder i løbet af april.

Tallene dækkede kun SharePoint. Hundredvis af yderligere sårbarheder blev angiveligt opdaget på tværs af andre Microsoft-produkter og -tjenester.

Microsofts ledere instruerede udviklingsteams i at prioritere kritiske og vigtige problemer. Udviklere ville adressere sårbarheder med moderat alvorlighedsgrad senere, fordi teamsene ikke havde tilstrækkelige ressourcer til at løse alle fund med det samme.

Moderate sårbarheder kan stadig skabe alvorlige risici

En sårbarhed med moderat alvorlighedsgrad kan virke mindre presserende, når den vurderes individuelt. Angribere kan dog kombinere flere svagheder med lavere alvorlighedsgrad for at skabe en farligere udnyttelseskæde.

Dette gør forsinket udbedring risikabel, især da AI-værktøjer forbedrer den hastighed, hvormed sikkerhedsforskere og angribere kan analysere software.

Microsoft har allerede advaret om, at AI gør det farligere at udsætte Windows-opdateringer. Hurtigere sårbarhedsopdagelse kan forkorte perioden mellem identifikationen af en sårbarhed og dens udnyttelse.

AI ændrer Microsofts sikkerhedsproces

Microsoft har udvidet sin AI-drevne Windows-sikkerhedsstrategi ved at introducere AI-værktøjer i sine udviklings-, test- og sikkerhedspipelines.

Virksomheden introducerede også for nylig MAI-Cyber-1-Flash, en cybersikkerhedsmodel designet til at reducere omkostningerne ved automatiserede sikkerhedsundersøgelser. Microsoft planlægger at integrere modellen i MDASH.

Disse systemer kan gennemgå mere kode og opdage flere svagheder, end traditionelle sikkerhedsteams kunne identificere manuelt. At finde flere sårbarheder skaber dog også et større udbedringsefterslæb.

Ældre Microsoft-kode øger arbejdsbyrden

Microsoft-produkter som Windows, SharePoint og Microsoft 365 indeholder kode udviklet gennem flere årtier.

Nogle ældre komponenter følger muligvis ikke moderne sikkerhedsstandarder eller udviklingspraksisser. Gennemgang, udskiftning og modernisering af disse systemer kræver betydelige tekniske ressourcer.

AI kan hjælpe med at identificere svagheder på tværs af disse store kodebaser, men Microsoft har stadig brug for udviklere til at validere fundene, producere rettelser, teste opdateringer og udrulle patches uden at forstyrre kunderne.

Microsoft gennemgår bemanding og sikkerhedsinvesteringer

Microsoft fortalte ProPublica, at virksomheden fortsat gennemgår, hvordan dens teams klassificerer og prioriterer sårbarheder.

Virksomheden evaluerer også bemandingsniveauer, sikkerhedsinvesteringer og udviklingsværktøjer, efterhånden som AI øger antallet af opdagede problemer.

Udfordringen handler ikke længere kun om at finde sårbarheder. Microsoft skal også sikre, at dets udviklingsteams kan bearbejde og reparere dem hurtigt nok.

Virksomhedens bredere AI-strategi kan hjælpe den med at vælge den bedste model til hver opgave. Microsoft udfordrer OpenAI og Anthropic ved at undgå afhængighed af en enkelt AI-udbyder, hvilket giver dets teams adgang til forskellige modeller baseret på omkostninger, ydeevne og sikkerhedskrav.

AI-drevet fejlopdagelse kan forbedre softwaresikkerheden markant. Det kan også afsløre flere sårbarheder, end udviklingsteams umiddelbart kan håndtere, hvilket øger vigtigheden af bemanding, prioritering og hurtigere patch-udvikling.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages