Microsoft sliter med å fikse feil funnet av Anthropics Claude Mythos
Anthropics Claude Mythos har angivelig funnet hundrevis av sikkerhetssårbarheter på tvers av Microsofts produkter, inkludert 231 alvorlige SharePoint-feil bare i april.
Funnene viser hvordan kunstig intelligens kan akselerere oppdagelsen av programvarefeil. De fremhever imidlertid også det økende presset på Microsofts utviklingsteam for å undersøke og utbedre sårbarheter raskt.
Microsoft-ansatte roste Claude Mythos
Ifølge ProPublica roste Microsoft-ansatte Anthropics Claude Mythos Preview under et internt møte i mai.
Anthropic skal ha gitt tidlig tilgang til rundt 40 partnere, inkludert Microsoft, Google, Apple og Amazon. Selskapet har siden gjenopprettet tilgangen til Mythos 5 etter godkjenning fra amerikanske myndigheter.
Under møtet i Microsoft diskuterte de ansatte hvor effektivt modellen kunne analysere store kodebaser og identifisere potensielle sikkerhetssvakheter.
Claude Mythos fant 231 alvorlige SharePoint-sårbarheter
Claude Mythos identifiserte angivelig 90 kritiske og 141 viktige SharePoint-sårbarheter i løpet av april.
Tallene gjaldt kun SharePoint. Angivelig ble hundrevis av flere sårbarheter oppdaget i andre Microsoft-produkter og -tjenester.
Microsofts ledere instruerte utviklingsteamene om å prioritere kritiske og viktige feil. Utviklere skulle ta for seg sårbarheter med middels alvorlighetsgrad senere, fordi teamene ikke hadde nok ressurser til å løse alle funnene umiddelbart.
Middels alvorlige sårbarheter kan fortsatt utgjøre alvorlige risikoer
En sårbarhet med middels alvorlighetsgrad kan virke mindre presserende når den vurderes alene. Angripere kan imidlertid kombinere flere mindre alvorlige svakheter for å skape en farligere angrepskjede.
Dette gjør utsatt utbedring risikabelt, særlig ettersom AI-verktøy forbedrer hastigheten sikkerhetsforskere og angripere kan analysere programvare med.
Microsoft har allerede advart om at AI gjør det farligere å utsette Windows-oppdateringer. Raskere oppdagelse av sårbarheter kan forkorte tiden mellom identifisering av et sikkerhetshull og utnyttelse av det.
AI endrer Microsofts sikkerhetsprosess
Microsoft har utvidet sin AI-drevne sikkerhetsstrategi for Windows ved å introdusere AI-verktøy i sine utviklings-, testings- og sikkerhetspipelines.
Selskapet introduserte nylig også MAI-Cyber-1-Flash, en cybersikkerhetsmodell utformet for å redusere kostnadene ved automatiserte sikkerhetsundersøkelser. Microsoft planlegger å integrere modellen i MDASH.
Disse systemene kan gjennomgå mer kode og oppdage flere svakheter enn tradisjonelle sikkerhetsteam kunne identifisert manuelt. Men å finne flere sårbarheter skaper også en større restanse for utbedring.
Eldre Microsoft-kode øker arbeidsmengden
Microsoft-produkter som Windows, SharePoint og Microsoft 365 inneholder kode utviklet over flere tiår.
Enkelte eldre komponenter følger kanskje ikke moderne sikkerhetsstandarder eller utviklingspraksis. Å gjennomgå, erstatte og modernisere disse systemene krever betydelige tekniske ressurser.
AI kan bidra til å identifisere svakheter i disse store kodebasene, men Microsoft trenger fortsatt utviklere for å validere funnene, produsere rettelser, teste oppdateringer og distribuere programvareoppdateringer uten å forstyrre kundene.
Microsoft gjennomgår bemanning og sikkerhetsinvesteringer
Microsoft fortalte ProPublica at selskapet fortsetter å vurdere hvordan teamene klassifiserer og prioriterer sårbarheter.
Selskapet vurderer også bemanningsnivåer, sikkerhetsinvesteringer og utviklingsverktøy ettersom AI øker antallet oppdagede problemer.
Utfordringen handler ikke lenger bare om å finne sårbarheter. Microsoft må også sørge for at utviklingsteamene kan behandle og reparere dem raskt nok.
Selskapets bredere AI-strategi kan hjelpe det med å velge den beste modellen for hver oppgave. Microsoft utfordrer OpenAI og Anthropic ved å unngå avhengighet av én enkelt AI-leverandør, noe som gir teamene tilgang til ulike modeller basert på kostnad, ytelse og sikkerhetskrav.
AI-drevet feiloppdagelse kan forbedre programvaresikkerheten betydelig. Den kan også avdekke flere sårbarheter enn utviklingsteamene kan håndtere umiddelbart, noe som øker viktigheten av bemanning, prioritering og raskere utvikling av programvareoppdateringer.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages