Microsoft sliter med å fikse bugs funnet av Anthropics Claude Mythos
Anthropics Claude Mythos skal ha funnet hundrevis av sikkerhetssårbarheter på tvers av Microsoft-produkter, inkludert 231 alvorlige SharePoint-feil bare i april.
Funnene viser hvordan kunstig intelligens kan akselerere oppdagelse av feil. De fremhever imidlertid også det økende presset på Microsofts utviklingsteam for å undersøke og rette sårbarheter raskt.
Microsoft-ansatte roste Claude Mythos
Ifølge ProPublica roste Microsoft-ansatte Anthropics Claude Mythos Preview under et internt møte i mai.
Anthropic ga angivelig tidlig tilgang til rundt 40 partnere, inkludert Microsoft, Google, Apple og Amazon. Selskapet har siden gjenopprettet tilgang til Mythos 5 etter godkjenning fra amerikanske myndigheter.
Under Microsoft-møtet diskuterte ansatte hvor effektivt modellen kunne undersøke store kodebaser og identifisere potensielle sikkerhetssvakheter.
Claude Mythos fant 231 alvorlige SharePoint-sårbarheter
Claude Mythos skal ha identifisert 90 kritiske og 141 viktige SharePoint-sårbarheter i løpet av april.
Tallene dekket bare SharePoint. Hundrevis av ytterligere sårbarheter skal ha blitt oppdaget i andre Microsoft-produkter og -tjenester.
Microsofts ledere instruerte utviklingsteamene om å prioritere kritiske og viktige problemer. Utviklerne ville ta seg av sårbarheter med moderat alvorlighetsgrad senere fordi teamene manglet nok ressurser til å håndtere alle funn umiddelbart.
Sårbarheter med moderat alvorlighetsgrad kan fortsatt utgjøre alvorlige risikoer
En sårbarhet med moderat alvorlighetsgrad kan virke mindre presserende når den vurderes individuelt. Angripere kan imidlertid kombinere flere svakheter med lavere alvorlighetsgrad for å skape en farligere utnyttelseskjede.
Dette gjør forsinket utbedring risikabelt, spesielt ettersom KI-verktøy forbedrer hastigheten som sikkerhetsforskere og angripere kan analysere programvare med.
Microsoft har allerede advart om at KI gjør det farligere å utsette Windows-oppdateringer. Raskere oppdagelse av sårbarheter kan forkorte tiden mellom identifisering av en svakhet og utnyttelse av den.
KI endrer Microsofts sikkerhetsprosess
Microsoft har utvidet sin KI-drevne Windows-sikkerhetsstrategi ved å introdusere KI-verktøy i sine utviklings-, test- og sikkerhetspipelines.
Selskapet introduserte nylig også MAI-Cyber-1-Flash, en cybersikkerhetsmodell designet for å redusere kostnadene ved automatiserte sikkerhetsundersøkelser. Microsoft planlegger å integrere modellen i MDASH.
Disse systemene kan gjennomgå mer kode og oppdage flere svakheter enn tradisjonelle sikkerhetsteam kunne identifisere manuelt. Å finne flere sårbarheter skaper imidlertid også en større etterslep i utbedringsarbeidet.
Eldre Microsoft-kode øker arbeidsmengden
Microsoft-produkter som Windows, SharePoint og Microsoft 365 inneholder kode utviklet gjennom flere tiår.
Noen eldre komponenter følger kanskje ikke moderne sikkerhetsstandarder eller utviklingspraksis. Å gjennomgå, erstatte og modernisere disse systemene krever betydelige ingeniørressurser.
KI kan bidra til å identifisere svakheter i disse store kodebasene, men Microsoft trenger fremdeles utviklere til å validere funnene, lage reparasjoner, teste oppdateringer og distribuere patcher uten å forstyrre kundene.
Microsoft vurderer bemanning og sikkerhetsinvesteringer
Microsoft fortalte ProPublica at selskapet fortsetter å vurdere hvordan teamene klassifiserer og prioriterer sårbarheter.
Selskapet evaluerer også bemanningsnivåer, sikkerhetsinvesteringer og utviklingsverktøy ettersom KI øker antallet oppdagede problemer.
Utfordringen handler ikke lenger bare om å finne sårbarheter. Microsoft må også sikre at utviklingsteamene kan behandle og reparere dem raskt nok.
Selskapets bredere KI-strategi kan hjelpe det med å velge den beste modellen for hver oppgave. Microsoft utfordrer OpenAI og Anthropic ved å unngå avhengighet av én enkelt KI-leverandør, noe som gir teamene tilgang til ulike modeller basert på kostnad, ytelse og sikkerhetskrav.
KI-drevet feiloppdagelse kan forbedre programvaresikkerheten betydelig. Det kan også avdekke flere sårbarheter enn utviklingsteamene kan håndtere umiddelbart, noe som øker betydningen av bemanning, prioritering og raskere oppdateringsutvikling.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages