Microsoft worstelt met het verhelpen van bugs gevonden door Anthropic's Claude Mythos
Anthropic’s Claude Mythos heeft naar verluidt honderden beveiligingslekken gevonden in Microsoft-producten, waaronder alleen al in april 231 ernstige SharePoint-kwetsbaarheden.
De bevindingen laten zien hoe kunstmatige intelligentie het opsporen van fouten kan versnellen. Ze benadrukken echter ook de toenemende druk op de engineeringteams van Microsoft om kwetsbaarheden snel te onderzoeken en te verhelpen.
Microsoft-medewerkers prezen Claude Mythos
Volgens ProPublica prezen Microsoft-medewerkers Anthropic’s Claude Mythos Preview tijdens een interne bijeenkomst in mei.
Anthropic bood naar verluidt vroege toegang aan ongeveer 40 partners, waaronder Microsoft, Google, Apple en Amazon. Het bedrijf heeft sindsdien de toegang tot Mythos 5 hersteld na goedkeuring door de Amerikaanse overheid.
Tijdens de Microsoft-bijeenkomst bespraken medewerkers hoe effectief het model grote codebases kon onderzoeken en mogelijke beveiligingszwakheden kon identificeren.
Claude Mythos vond 231 ernstige SharePoint-kwetsbaarheden
Claude Mythos identificeerde naar verluidt in april 90 kritieke en 141 belangrijke SharePoint-kwetsbaarheden.
De cijfers hadden alleen betrekking op SharePoint. Er zouden nog honderden extra kwetsbaarheden zijn ontdekt in andere Microsoft-producten en -diensten.
Microsoft-managers droegen de engineeringteams op om kritieke en belangrijke problemen prioriteit te geven. Ontwikkelaars zouden kwetsbaarheden met een gemiddelde ernst later aanpakken omdat de teams niet over voldoende middelen beschikten om elke vondst onmiddellijk op te lossen.
Gemiddelde kwetsbaarheden kunnen nog altijd ernstige risico’s opleveren
Een kwetsbaarheid met een gemiddelde ernst lijkt misschien minder urgent wanneer deze afzonderlijk wordt beoordeeld. Aanvallers kunnen echter meerdere zwakheden met een lagere ernst combineren om een gevaarlijkere exploitketen te creëren.
Dit maakt uitgestelde herstel risicovol, vooral nu AI-tools de snelheid verbeteren waarmee beveiligingsonderzoekers en aanvallers software kunnen analyseren.
Microsoft heeft al gewaarschuwd dat AI het uitstellen van Windows-updates gevaarlijker maakt. Snellere ontdekking van kwetsbaarheden zou de periode tussen de identificatie van een fout en de exploitatie ervan kunnen verkorten.
AI verandert het beveiligingsproces van Microsoft
Microsoft heeft zijn AI-gestuurde Windows-beveiligingsstrategie uitgebreid door AI-tools te introduceren in zijn ontwikkelings-, test- en beveiligingspijplijnen.
Het bedrijf introduceerde onlangs ook MAI-Cyber-1-Flash, een cyberbeveiligingsmodel dat is ontworpen om de kosten van geautomatiseerde beveiligingsonderzoeken te verlagen. Microsoft is van plan het model te integreren in MDASH.
Deze systemen kunnen meer code beoordelen en meer zwakheden detecteren dan traditionele beveiligingsteams handmatig zouden kunnen identificeren. Het vinden van meer kwetsbaarheden creëert echter ook een grotere achterstand in herstelwerkzaamheden.
Verouderde Microsoft-code verhoogt de werkdruk
Microsoft-producten zoals Windows, SharePoint en Microsoft 365 bevatten code die gedurende meerdere decennia is ontwikkeld.
Sommige oudere componenten voldoen mogelijk niet aan de moderne beveiligingsstandaarden of ontwikkelingspraktijken. Het beoordelen, vervangen en moderniseren van deze systemen vereist aanzienlijke technische middelen.
AI kan helpen bij het identificeren van zwakheden in deze grote codebases, maar Microsoft heeft nog steeds ontwikkelaars nodig om de bevindingen te valideren, oplossingen te produceren, updates te testen en patches uit te rollen zonder klanten te verstoren.
Microsoft evalueert personeelsbezetting en beveiligingsinvesteringen
Microsoft vertelde ProPublica dat het blijft evalueren hoe zijn teams kwetsbaarheden classificeren en prioriteren.
Het bedrijf evalueert ook de personeelsbezetting, beveiligingsinvesteringen en ontwikkeltools, nu AI het aantal ontdekte problemen vergroot.
De uitdaging draait niet langer alleen om het vinden van kwetsbaarheden. Microsoft moet er ook voor zorgen dat zijn engineeringteams ze snel genoeg kunnen verwerken en repareren.
De bredere AI-strategie van het bedrijf kan het helpen om voor elke taak het beste model te kiezen. Microsoft daagt OpenAI en Anthropic uit door afhankelijkheid van één enkele AI-aanbieder te vermijden, waardoor zijn teams toegang krijgen tot verschillende modellen op basis van kosten, prestaties en beveiligingseisen.
AI-gestuurde foutdetectie kan de softwarebeveiliging aanzienlijk verbeteren. Het kan echter ook meer kwetsbaarheden blootleggen dan engineeringteams onmiddellijk kunnen verwerken, waardoor het belang van personeelsbezetting, prioritering en snellere patchontwikkeling toeneemt.
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages