Microsoft sliter med å fikse feil funnet av Anthropics Claude Mythos
Anthropics Claude Mythos fant angivelig hundrevis av sikkerhetssårbarheter i Microsoft-produkter, inkludert 231 alvorlige SharePoint-sårbarheter bare i april.
Funnene viser hvordan kunstig intelligens kan akselerere oppdagelsen av feil. De understreker imidlertid også det økende presset på Microsofts ingeniørteam for raskt å undersøke og fikse sårbarheter.
Microsoft-ansatte roste Claude Mythos
Ifølge ProPublica roste Microsoft-ansatte Anthropics Claude Mythos Preview under et internt møte i mai.
Anthropic ga angivelig tidlig tilgang til rundt 40 partnere, inkludert Microsoft, Google, Apple og Amazon. Selskapet har siden gjenopprettet tilgangen til Mythos 5 etter godkjenning fra amerikanske myndigheter.
Under Microsoft-møtet diskuterte de ansatte hvor effektivt modellen kunne undersøke store kodebaser og identifisere potensielle sikkerhetssvakheter.
Claude Mythos fant 231 alvorlige SharePoint-sårbarheter
Claude Mythos identifiserte angivelig 90 kritiske og 141 viktige SharePoint-sårbarheter i løpet av april.
Tallene omfattet kun SharePoint. Angivelig ble det oppdaget hundrevis av flere sårbarheter i andre Microsoft-produkter og -tjenester.
Microsoft-ledere instruerte ingeniørteamene om å prioritere kritiske og viktige problemer. Utviklere skulle håndtere sårbarheter med moderat alvorlighetsgrad senere fordi teamene manglet nok ressurser til å løse alle funn umiddelbart.
Moderate sårbarheter kan likevel skape alvorlige risikoer
En sårbarhet med moderat alvorlighetsgrad kan virke mindre presserende når den vurderes individuelt. Imidlertid kan angripere kombinere flere svakheter med lavere alvorlighetsgrad for å opprette en farligere angrepskjede.
Dette gjør utsatt utbedring risikabelt, særlig ettersom KI-verktøy øker hastigheten sikkerhetsforskere og angripere kan analysere programvare med.
Microsoft har allerede advart om at KI gjør det farligere å utsette Windows-oppdateringer. Raskere oppdagelse av sårbarheter kan forkorte tiden mellom identifisering av en svakhet og utnyttelse av den.
KI endrer Microsofts sikkerhetsprosess
Microsoft har utvidet sin KI-drevne Windows-sikkerhetsstrategi ved å introdusere KI-verktøy i utviklings-, test- og sikkerhetsrørledningene sine.
Selskapet introduserte også nylig MAI-Cyber-1-Flash, en modell for nettsikkerhet designet for å redusere kostnadene ved automatiserte sikkerhetsundersøkelser. Microsoft planlegger å integrere modellen i MDASH.
Disse systemene kan gjennomgå mer kode og oppdage flere svakheter enn tradisjonelle sikkerhetsteam kunne identifisere manuelt. Men å finne flere sårbarheter skaper også en større oppgavelogg for utbedring.
Eldre Microsoft-kode øker arbeidsmengden
Microsoft-produkter som Windows, SharePoint og Microsoft 365 inneholder kode utviklet over flere tiår.
Enkelte eldre komponenter følger kanskje ikke moderne sikkerhetsstandarder eller utviklingspraksis. Å gjennomgå, erstatte og modernisere disse systemene krever betydelige ingeniørressurser.
KI kan bidra til å identifisere svakheter i disse store kodebasene, men Microsoft trenger fortsatt utviklere til å validere funnene, produsere feilrettinger, teste oppdateringer og distribuere patcher uten å forstyrre kundene.
Microsoft gjennomgår bemanning og sikkerhetsinvesteringer
Microsoft fortalte ProPublica at de fortsetter å gjennomgå hvordan teamene deres klassifiserer og prioriterer sårbarheter.
Selskapet vurderer også bemanningsnivåer, sikkerhetsinvesteringer og utviklingsverktøy etter hvert som KI øker antallet oppdagede problemer.
Utfordringen handler ikke lenger bare om å finne sårbarheter. Microsoft må også sørge for at ingeniørteamene kan bearbeide og reparere dem raskt nok.
Selskapets bredere KI-strategi kan hjelpe dem med å velge den beste modellen for hver oppgave. Microsoft utfordrer OpenAI og Anthropic ved å unngå avhengighet av én enkelt KI-leverandør, og gir teamene tilgang til ulike modeller basert på kostnad, ytelse og sikkerhetskrav.
KI-drevet feildeteksjon kunne forbedre programvaresikkerheten betydelig. Den kunne også avdekke flere sårbarheter enn ingeniørteamene umiddelbart kan håndtere, noe som øker viktigheten av bemanning, prioritering og raskere utvikling av patcher.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages