Microsoft worstelt met het oplossen van bugs gevonden door Anthropic’s Claude Mythos
Anthropic’s Claude Mythos heeft naar verluidt honderden beveiligingslekken gevonden in Microsoft-producten, waaronder 231 ernstige SharePoint-lekken alleen al in april.
De bevindingen tonen aan hoe kunstmatige intelligentie het opsporen van bugs kan versnellen. Ze leggen echter ook de groeiende druk bloot op de engineeringteams van Microsoft om kwetsbaarheden snel te onderzoeken en te verhelpen.
Microsoft-medewerkers prezen Claude Mythos
Volgens ProPublica prezen Microsoft-medewerkers Anthropic’s Claude Mythos Preview tijdens een interne bijeenkomst in mei.
Anthropic verleende naar verluidt vroege toegang aan ongeveer 40 partners, waaronder Microsoft, Google, Apple en Amazon. Het bedrijf heeft de toegang tot Mythos 5 inmiddels hersteld na goedkeuring van de Amerikaanse overheid.
Tijdens de Microsoft-bijeenkomst bespraken medewerkers hoe effectief het model grote codebases kon onderzoeken en mogelijke beveiligingszwakheden kon identificeren.
Claude Mythos vond 231 ernstige SharePoint-kwetsbaarheden
Claude Mythos identificeerde naar verluidt in april 90 kritieke en 141 belangrijke SharePoint-kwetsbaarheden.
De cijfers hadden alleen betrekking op SharePoint. In andere Microsoft-producten en -services werden naar verluidt nog honderden extra kwetsbaarheden ontdekt.
Microsoft-managers droegen de engineeringteams op om prioriteit te geven aan kritieke en belangrijke problemen. Ontwikkelaars zouden kwetsbaarheden met gemiddelde ernst later aanpakken, omdat de teams niet genoeg middelen hadden om elke bevinding direct op te lossen.
Kwetsbaarheden met gemiddelde ernst kunnen nog steeds ernstige risico’s opleveren
Een kwetsbaarheid met gemiddelde ernst lijkt mogelijk minder dringend als deze afzonderlijk wordt beoordeeld. Aanvallers kunnen echter meerdere zwakheden met lagere ernst combineren om een gevaarlijkere exploitketen te creëren.
Dit maakt uitgestelde herstelwerkzaamheden riskant, vooral nu AI-tools de snelheid verbeteren waarmee beveiligingsonderzoekers en aanvallers software kunnen analyseren.
Microsoft heeft al gewaarschuwd dat AI het uitstellen van Windows-updates gevaarlijker maakt. Snellere detectie van kwetsbaarheden kan de periode tussen de identificatie van een lek en de exploitatie ervan verkorten.
AI verandert het beveiligingsproces van Microsoft
Microsoft heeft zijn AI-gestuurde Windows-beveiligingsstrategie uitgebreid door AI-tools te integreren in zijn ontwikkelings-, test- en beveiligingsprocessen.
Het bedrijf introduceerde onlangs ook MAI-Cyber-1-Flash, een cyberbeveiligingsmodel dat is ontworpen om de kosten van geautomatiseerde beveiligingsonderzoeken te verlagen. Microsoft is van plan het model in MDASH te integreren.
Deze systemen kunnen meer code controleren en meer zwakheden detecteren dan traditionele beveiligingsteams handmatig zouden kunnen identificeren. Het vinden van meer kwetsbaarheden leidt echter ook tot een grotere achterstand in herstelwerkzaamheden.
Oudere Microsoft-code verhoogt de werkdruk
Microsoft-producten zoals Windows, SharePoint en Microsoft 365 bevatten code die over meerdere decennia is ontwikkeld.
Sommige oudere componenten voldoen mogelijk niet aan moderne beveiligingsnormen of ontwikkelpraktijken. Het beoordelen, vervangen en moderniseren van deze systemen vergt aanzienlijke engineeringmiddelen.
AI kan helpen bij het identificeren van zwakheden in deze grote codebases, maar Microsoft heeft nog steeds ontwikkelaars nodig om de bevindingen te valideren, oplossingen te maken, updates te testen en patches uit te rollen zonder klanten te verstoren.
Microsoft evalueert personeelsbezetting en beveiligingsinvesteringen
Microsoft liet ProPublica weten dat het blijft evalueren hoe zijn teams kwetsbaarheden classificeren en prioriteren.
Het bedrijf evalueert ook de personeelsbezetting, beveiligingsinvesteringen en ontwikkeltools, aangezien AI het aantal ontdekte problemen vergroot.
De uitdaging draait niet langer alleen om het vinden van kwetsbaarheden. Microsoft moet er ook voor zorgen dat zijn engineeringteams ze snel genoeg kunnen verwerken en repareren.
De bredere AI-strategie van het bedrijf kan helpen om voor elke taak het beste model te kiezen. Microsoft daagt OpenAI en Anthropic uit door niet van één AI-provider afhankelijk te zijn, waardoor zijn teams toegang krijgen tot verschillende modellen op basis van kosten, prestaties en beveiligingsvereisten.
AI-gestuurde bugdetectie kan de softwarebeveiliging aanzienlijk verbeteren. Het kan echter ook meer kwetsbaarheden blootleggen dan engineeringteams direct aankunnen, waardoor het belang van personeelsbezetting, prioritering en snellere patchontwikkeling toeneemt.
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages