Microsoft、AnthropicのClaude Mythosが発見したバグの修正に苦戦
Anthropic の Claude Mythos は、Microsoft 製品全体で何百ものセキュリティ脆弱性を発見したと報じられており、これには4月だけで231件の深刻な SharePoint の脆弱性が含まれています。
この発見は、人工知能がいかにバグ検出を加速できるかを示しています。しかし、同時に Microsoft のエンジニアリング チームが脆弱性を迅速に調査し修正しなければならないという高まるプレッシャーも浮き彫りにしています。
Microsoft の社員が Claude Mythos を称賛
ProPublica によると、Microsoft の社員は5月に開催された社内会議で Anthropic の Claude Mythos Preview を称賛しました。
Anthropic は、Microsoft、Google、Apple、Amazon を含む約40社のパートナーに早期アクセスを提供したと報じられています。同社はその後、米国政府の承認を受けて Mythos 5 へのアクセスを復元しました。
その Microsoft の会議では、社員たちがこのモデルがいかに大規模なコードベースを効率的に調査し、潜在的なセキュリティの弱点を特定できるかについて話し合いました。
Claude Mythos が231件の深刻な SharePoint の脆弱性を発見
Claude Mythos は、4月中に SharePoint で90件の緊急、141件の重要の脆弱性を特定したと報じられています。
この数字は SharePoint のみに関するものです。他の Microsoft 製品やサービス全体でも何百もの追加の脆弱性が発見されたと報じられています。
Microsoft の管理職は、エンジニアリング チームに緊急および重要の問題を優先するよう指示しました。開発者は、すべての発見事項に直ちに対処するにはリソースが不足しているため、警告の脆弱性には後で対処することになりました。
警告の脆弱性も深刻なリスクを生み出す可能性があります
警告の脆弱性は、個別に確認すると緊急性が低く見えるかもしれません。しかし、攻撃者は複数のより低い重大度の弱点を組み合わせて、より危険なエクスプロイト チェーンを作り出すことができます。
これにより、修正が遅れることはリスクが高まります。特に AI ツールによってセキュリティ研究者や攻撃者がソフトウェアを分析する速度が向上しているからです。
Microsoft は既に、AI によって Windows 更新プログラムの遅延がより危険になると警告しています。脆弱性の発見が加速すれば、欠陥の特定から悪用までの期間が短縮される可能性があります。
AI が Microsoft のセキュリティ プロセスを変えています
Microsoft は、開発、テスト、セキュリティの各パイプラインに AI ツールを導入することで、AI 主導の Windows セキュリティ戦略を拡大しています。
また同社は最近、自動化されたセキュリティ調査のコストを削減するために設計されたサイバーセキュリティ モデル、MAI-Cyber-1-Flash を発表しました。Microsoft はこのモデルを MDASH に統合する予定です。
これらのシステムは、従来のセキュリティ チームが手動で特定できるよりも多くのコードをレビューし、より多くの弱点を検出できます。しかし、より多くの脆弱性を発見することは、修正すべきバックログの増大にもつながります。
レガシーな Microsoft のコードが作業負荷を増大させます
Windows、SharePoint、Microsoft 365 などの Microsoft 製品には、数十年にわたって開発されたコードが含まれています。
一部の古いコンポーネントは、最新のセキュリティ標準や開発手法に従っていない可能性があります。これらのシステムをレビュー、置き換え、最新化するには、多大なエンジニアリング リソースが必要です。
AI はこれらの大規模なコードベース全体の弱点を特定するのに役立ちますが、Microsoft は依然として、開発者が発見事項を検証し、修正を作成し、更新プログラムをテストし、顧客に影響を与えることなくパッチを展開する必要があります。
Microsoft は人員配置とセキュリティ投資を見直しています
Microsoft は ProPublica に対し、チームが脆弱性を分類し優先順位を付ける方法について引き続き見直しを行っていると述べました。
同社はまた、AI によって発見される問題の数が増える中、人員配置レベル、セキュリティ投資、開発ツールも評価しています。
課題はもはや脆弱性の発見だけではありません。Microsoft は、エンジニアリング チームがそれらを十分迅速に処理し修復できることも確実にしなければなりません。
同社のより広範な AI 戦略は、各タスクに最適なモデルを選択するのに役立つ可能性があります。Microsoft is challenging OpenAI and Anthropic — 単一の AI プロバイダーへの依存を避け、コスト、パフォーマンス、セキュリティ要件に基づいてチームが異なるモデルにアクセスできるようにすることで、対抗しています。
AI によるバグ検出は、ソフトウェア セキュリティを大幅に向上させる可能性があります。しかし、エンジニアリング チームがすぐに対処できる以上の脆弱性を露呈させる可能性もあり、人員配置、優先順位付け、より迅速なパッチ開発の重要性が高まります。
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages