Microsoft worstelt met het oplossen van bugs gevonden door Anthropic’s Claude Mythos
Anthropic’s Claude Mythos vond naar verluidt honderden beveiligingslekken in Microsoft-producten, waaronder alleen al in april 231 ernstige SharePoint-kwetsbaarheden.
De bevindingen tonen aan hoe kunstmatige intelligentie het opsporen van bugs kan versnellen. Ze benadrukken echter ook de toenemende druk op de technische teams van Microsoft om kwetsbaarheden snel te onderzoeken en te verhelpen.
Microsoft-medewerkers prezen Claude Mythos
Volgens ProPublica prezen Microsoft-medewerkers Anthropic’s Claude Mythos Preview tijdens een interne bijeenkomst in mei.
Anthropic zou vroege toegang hebben verleend aan ongeveer 40 partners, waaronder Microsoft, Google, Apple en Amazon. Het bedrijf heeft sindsdien de toegang tot Mythos 5 hersteld na goedkeuring door de Amerikaanse overheid.
Tijdens de Microsoft-bijeenkomst bespraken medewerkers hoe effectief het model grote codebases kon onderzoeken en potentiële beveiligingszwakheden kon identificeren.
Claude Mythos vond 231 ernstige SharePoint-kwetsbaarheden
Claude Mythos identificeerde naar verluidt in april 90 kritieke en 141 belangrijke SharePoint-kwetsbaarheden.
De cijfers hadden alleen betrekking op SharePoint. Naar verluidt werden er honderden extra kwetsbaarheden ontdekt in andere Microsoft-producten en -diensten.
Microsoft-managers droegen de technische teams op om prioriteit te geven aan kritieke en belangrijke problemen. Ontwikkelaars zouden later kwetsbaarheden met gemiddelde ernst aanpakken, omdat de teams niet over voldoende middelen beschikten om elke bevinding onmiddellijk op te lossen.
Kwetsbaarheden met gemiddelde ernst kunnen nog steeds ernstige risico’s vormen
Een kwetsbaarheid met gemiddelde ernst lijkt misschien minder urgent als deze afzonderlijk wordt beoordeeld. Aanvallers kunnen echter meerdere zwakke plekken met een lagere ernst combineren tot een gevaarlijkere exploitketen.
Hierdoor wordt het risicovol om herstelwerkzaamheden uit te stellen, vooral omdat AI-tools de snelheid verbeteren waarmee beveiligingsonderzoekers en aanvallers software kunnen analyseren.
Microsoft heeft al gewaarschuwd dat AI het uitstellen van Windows-updates gevaarlijker maakt. Snellere ontdekking van kwetsbaarheden kan de periode tussen de identificatie van een fout en de exploitatie ervan verkorten.
AI verandert het beveiligingsproces van Microsoft
Microsoft heeft zijn AI-gestuurde Windows-beveiligingsstrategie uitgebreid door AI-tools te introduceren in de ontwikkelings-, test- en beveiligingspijplijnen.
Het bedrijf introduceerde onlangs ook MAI-Cyber-1-Flash, een cyberbeveiligingsmodel dat is ontworpen om de kosten van geautomatiseerde beveiligingsonderzoeken te verlagen. Microsoft is van plan het model te integreren in MDASH.
Deze systemen kunnen meer code bekijken en meer zwakke plekken detecteren dan traditionele beveiligingsteams handmatig zouden kunnen identificeren. Het vinden van meer kwetsbaarheden zorgt echter ook voor een grotere achterstand bij het oplossen ervan.
Verouderde Microsoft-code vergroot de werkdruk
Microsoft-producten zoals Windows, SharePoint en Microsoft 365 bevatten code die gedurende tientallen jaren is ontwikkeld.
Sommige oudere componenten voldoen mogelijk niet aan de moderne beveiligingsnormen of ontwikkelingspraktijken. Het herzien, vervangen en moderniseren van deze systemen vergt aanzienlijke technische middelen.
AI kan helpen bij het identificeren van zwakke plekken in deze grote codebases, maar Microsoft heeft nog steeds ontwikkelaars nodig om de bevindingen te valideren, oplossingen te maken, updates te testen en patches te implementeren zonder klanten te storen.
Microsoft beoordeelt personeelsbezetting en beveiligingsinvesteringen
Microsoft vertelde ProPublica dat het blijft bekijken hoe zijn teams kwetsbaarheden classificeren en prioriteren.
Het bedrijf evalueert ook de personeelsbezetting, beveiligingsinvesteringen en ontwikkeltools naarmate AI het aantal ontdekte problemen verhoogt.
De uitdaging draait niet langer alleen om het vinden van kwetsbaarheden. Microsoft moet er ook voor zorgen dat zijn technische teams ze snel genoeg kunnen verwerken en repareren.
De bredere AI-strategie van het bedrijf zou kunnen helpen om voor elke taak het beste model te kiezen. Microsoft daagt OpenAI en Anthropic uit door niet op één AI-aanbieder te vertrouwen, waardoor zijn teams toegang hebben tot verschillende modellen op basis van kosten, prestaties en beveiligingsvereisten.
AI-gestuurde bugdetectie zou de softwarebeveiliging aanzienlijk kunnen verbeteren. Het zou ook meer kwetsbaarheden kunnen blootleggen dan technische teams direct kunnen verwerken, waardoor het belang van personeelsbezetting, prioritering en snellere patchontwikkeling toeneemt.
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages