MicrosoftはAnthropicのClaude Mythosが発見したバグの修正に苦戦しています
AnthropicのClaude Mythosは、Microsoft製品全体で数百件のセキュリティ脆弱性を発見し、その中には4月だけで231件の深刻なSharePointの脆弱性が含まれていると報じられました。
この結果は、人工知能がバグ検出をどのように加速できるかを示しています。しかし、同時にMicrosoftのエンジニアリング チームに対して、脆弱性の調査と修正を迅速に行うというプレッシャーが高まっていることも浮き彫りにしています。
Microsoft従業員がClaude Mythosを称賛
ProPublicaによると、Microsoftの従業員は5月に開催された内部会議で、AnthropicのClaude Mythos Previewを称賛しました。
Anthropicは報道によると、Microsoft、Google、Apple、Amazonを含む約40のパートナーに早期アクセスを提供しました。同社は、米国政府の承認を得てからMythos 5へのアクセスを再開しました。
Microsoftの会議では、このモデルが大規模なコードベースを調査し、潜在的なセキュリティ上の弱点を特定できる能力の高さについて議論されました。
Claude Mythosが231件の深刻なSharePointの脆弱性を発見
Claude Mythosは、4月中にSharePointで90件の緊急、141件の重要な脆弱性を特定したと報じられています。
これらの数字はSharePointのみを対象としています。他にもMicrosoftの製品やサービス全体で数百件の脆弱性が発見されたと報じられています。
Microsoftのマネージャーは、エンジニアリング チームに対し、緊急および重要の問題を優先するよう指示しました。開発者は、すべての発見事項に即座に対応するにはリソースが不足していたため、深刻度が中程度の脆弱性には後日対応することになりました。
中程度の脆弱性でも深刻なリスクが生じる可能性があります
中程度の深刻度の脆弱性は、個別に確認すると緊急性が低く見えるかもしれません。しかし、攻撃者は複数の低い深刻度の脆弱性を組み合わせて、より危険なエクスプロイト チェーンを作成する可能性があります。
そのため、特にAIツールがセキュリティ研究者や攻撃者によるソフトウェア分析の速度を向上させるにつれて、修正の遅れはリスクを伴います。
Microsoftは以前から、AIによってWindowsの更新を遅らせることがより危険になると警告しています。脆弱性の発見が速まることで、欠陥の特定から悪用までの期間が短縮される可能性があります。
AIがMicrosoftのセキュリティ プロセスを変革している
Microsoftは、AI主導のWindowsセキュリティ戦略を拡大し、開発、テスト、セキュリティ パイプラインにAIツールを導入しています。
同社は最近、自動化されたセキュリティ調査のコストを削減するために設計されたサイバーセキュリティ モデル「MAI-Cyber-1-Flash」も導入しました。MicrosoftはこのモデルをMDASHに統合する計画です。
これらのシステムは、従来のセキュリティ チームが手動で特定できるよりも多くのコードをレビューし、多くの脆弱性を検出できます。しかし、より多くの脆弱性を発見することで、修正すべきバックログも増加します。
Microsoftのレガシー コードが作業負荷を増大させる
Windows、SharePoint、Microsoft 365などのMicrosoft製品には、数十年にわたって開発されたコードが含まれています。
一部の古いコンポーネントは、最新のセキュリティ標準や開発プラクティスに準拠していない可能性があります。これらのシステムのレビュー、置き換え、モダナイズには多大なエンジニアリング リソースが必要です。
AIはこれらの大規模なコードベースに潜む脆弱性の特定に役立ちますが、Microsoftは依然として開発者に、発見事項の検証、修正の作成、更新プログラムのテスト、顧客の業務を妨げずにパッチを展開する作業を求めています。
Microsoftが人員配置とセキュリティへの投資を見直し
MicrosoftはProPublicaに対し、同社のチームが脆弱性をどのように分類し、優先順位を付けているかを引き続き見直していると述べました。
同社はまた、AIによって発見される問題の数が増加する中、人員レベル、セキュリティへの投資、開発ツールについても評価を行っています。
課題はもはや脆弱性の発見だけではありません。Microsoftは、エンジニアリング チームがそれらを十分に迅速に処理し修正できることも確実にしなければなりません。
同社のより広範なAI戦略は、各タスクに最適なモデルを選択するのに役立つ可能性があります。MicrosoftはOpenAIとAnthropicに対抗しており、単一のAIプロバイダーに依存しないことで、コスト、パフォーマンス、セキュリティ要件に基づいてチームがさまざまなモデルにアクセスできるようにしています。
AI主導のバグ検出はソフトウェア セキュリティを大幅に向上させる可能性があります。しかし、エンジニアリング チームが即座に対処できる以上に多くの脆弱性を露呈させる可能性もあり、人員配置、優先順位付け、より迅速なパッチ開発の重要性が高まります。
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages