Microsoft lotta per correggere i bug trovati da Claude Mythos di Anthropic
Il Claude Mythos di Anthropic avrebbe scoperto centinaia di vulnerabilità di sicurezza nei prodotti Microsoft, tra cui 231 gravi falle in SharePoint solo nel mese di aprile.
I risultati mostrano come l’intelligenza artificiale possa accelerare il rilevamento dei bug. Tuttavia, evidenziano anche la crescente pressione sui team di ingegneria di Microsoft per indagare e correggere rapidamente le vulnerabilità.
I dipendenti Microsoft hanno elogiato Claude Mythos
Secondo ProPublica, i dipendenti Microsoft hanno elogiato Claude Mythos Preview di Anthropic durante una riunione interna tenutasi a maggio.
Anthropic avrebbe fornito un accesso anticipato a circa 40 partner, tra cui Microsoft, Google, Apple e Amazon. L’azienda ha successivamente ripristinato l’accesso a Mythos 5 dopo l’approvazione del governo statunitense.
Durante la riunione Microsoft, i dipendenti hanno discusso di quanto efficacemente il modello potesse esaminare grandi codebase e identificare potenziali punti deboli nella sicurezza.
Claude Mythos ha individuato 231 vulnerabilità gravi in SharePoint
Secondo quanto riferito, Claude Mythos ha identificato 90 vulnerabilità critiche e 141 importanti in SharePoint nel mese di aprile.
I dati riguardavano solo SharePoint. Centinaia di ulteriori vulnerabilità sarebbero state scoperte in altri prodotti e servizi Microsoft.
I manager Microsoft hanno incaricato i team di ingegneria di dare priorità ai problemi critici e importanti. Gli sviluppatori avrebbero affrontato le vulnerabilità di gravità moderata in un secondo momento, poiché i team non disponevano di risorse sufficienti per risolvere immediatamente ogni segnalazione.
Le vulnerabilità moderate possono comunque creare rischi seri
Una vulnerabilità di gravità moderata può sembrare meno urgente se esaminata singolarmente. Tuttavia, gli aggressori possono combinare diverse debolezze di gravità inferiore per creare una catena di exploit più pericolosa.
Ciò rende rischioso il ritardo nella correzione, soprattutto perché gli strumenti di IA migliorano la velocità con cui i ricercatori di sicurezza e gli aggressori possono analizzare il software.
Microsoft ha già avvertito che l’IA rende più pericoloso ritardare gli aggiornamenti di Windows. Un rilevamento più rapido delle vulnerabilità potrebbe accorciare il periodo tra l’identificazione di un difetto e il suo sfruttamento.
L’IA sta cambiando il processo di sicurezza di Microsoft
Microsoft ha ampliato la sua strategia di sicurezza Windows basata sull’IA, introducendo strumenti di intelligenza artificiale nelle sue pipeline di sviluppo, test e sicurezza.
Di recente, l’azienda ha anche presentato MAI-Cyber-1-Flash, un modello di sicurezza informatica progettato per ridurre i costi delle indagini di sicurezza automatizzate. Microsoft prevede di integrare il modello in MDASH.
Questi sistemi possono analizzare più codice e rilevare più debolezze di quante i team di sicurezza tradizionali potrebbero identificarne manualmente. Tuttavia, trovare più vulnerabilità crea anche un arretrato di correzioni più ampio.
Il codice legacy di Microsoft aumenta il carico di lavoro
Prodotti Microsoft come Windows, SharePoint e Microsoft 365 contengono codice sviluppato nell’arco di diversi decenni.
Alcuni componenti meno recenti potrebbero non seguire gli standard di sicurezza o le pratiche di sviluppo moderni. Revisionare, sostituire e modernizzare questi sistemi richiede notevoli risorse ingegneristiche.
L’IA può aiutare a identificare i punti deboli in questi vasti codebase, ma Microsoft ha ancora bisogno di sviluppatori per convalidare i risultati, produrre correzioni, testare gli aggiornamenti e distribuire le patch senza creare disagi ai clienti.
Microsoft rivede l’organico e gli investimenti nella sicurezza
Microsoft ha dichiarato a ProPublica di continuare a rivedere il modo in cui i suoi team classificano e assegnano la priorità alle vulnerabilità.
L’azienda sta anche valutando i livelli di organico, gli investimenti nella sicurezza e gli strumenti di sviluppo, man mano che l’IA aumenta il numero di problemi scoperti.
La sfida non è più incentrata solo sulla ricerca delle vulnerabilità. Microsoft deve anche garantire che i suoi team di ingegneria possano elaborarle e correggerle con sufficiente rapidità.
La più ampia strategia IA dell’azienda potrebbe aiutarla a scegliere il modello migliore per ogni compito. Microsoft sfida OpenAI e Anthropic evitando di dipendere da un unico fornitore di IA, dando ai propri team accesso a modelli diversi in base a costi, prestazioni e requisiti di sicurezza.
Il rilevamento dei bug guidato dall’IA potrebbe migliorare significativamente la sicurezza del software. Potrebbe anche esporre più vulnerabilità di quante i team di ingegneria possano gestire immediatamente, aumentando l’importanza dell’organico, della definizione delle priorità e di uno sviluppo più rapido delle patch.
Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more
User forum
0 messages