Microsoft sliter med å fikse feil funnet av Anthropics Claude Mythos


Anthropics Claude Mythos skal ha funnet hundrevis av sikkerhetssårbarheter i Microsoft-produkter, inkludert 231 alvorlige SharePoint-sårbarheter bare i april.

Funnene viser hvordan kunstig intelligens kan akselerere oppdagelsen av feil. De understreker imidlertid også det økende presset på Microsofts ingeniørteam for å undersøke og utbedre sårbarheter raskt.

Microsoft-ansatte roste Claude Mythos

Ifølge ProPublica roste Microsoft-ansatte Anthropics Claude Mythos Preview under et internt møte i mai.

Anthropic ga angivelig tidlig tilgang til rundt 40 partnere, inkludert Microsoft, Google, Apple og Amazon. Selskapet har siden gjenopprettet tilgangen til Mythos 5 etter godkjenning fra amerikanske myndigheter.

Under Microsoft-møtet diskuterte ansatte hvor effektivt modellen kunne undersøke store kodebaser og identifisere potensielle sikkerhetssvakheter.

Claude Mythos fant 231 alvorlige SharePoint-sårbarheter

Claude Mythos identifiserte angivelig 90 kritiske og 141 viktige SharePoint-sårbarheter i løpet av april.

Tallene gjaldt bare SharePoint. Hundrevis av ytterligere sårbarheter skal ha blitt oppdaget i andre Microsoft-produkter og -tjenester.

Microsofts ledere instruerte ingeniørteamene om å prioritere kritiske og viktige problemer. Utviklere skulle ta seg av moderate sårbarheter senere fordi teamene ikke hadde nok ressurser til å løse alle funn umiddelbart.

Moderate sårbarheter kan fortsatt skape alvorlige risikoer

En moderat sårbarhet kan virke mindre kritisk når den vurderes isolert. Angripere kan imidlertid kombinere flere sårbarheter med lavere alvorlighetsgrad for å skape en farligere trusselkjede.

Dette gjør utsatt utbedring risikabelt, spesielt ettersom AI-verktøy øker hastigheten sikkerhetsforskere og angripere kan analysere programvare med.

Microsoft har allerede advart om at AI gjør utsettelse av Windows-oppdateringer farligere. Raskere oppdagelse av sårbarheter kan forkorte perioden mellom identifisering og utnyttelse av en sårbarhet.

AI endrer Microsofts sikkerhetsprosess

Microsoft har utvidet sin AI-drevne Windows-sikkerhetsstrategi ved å introdusere AI-verktøy i utviklings-, test- og sikkerhetspipeline-ene sine.

Selskapet introduserte også nylig MAI-Cyber-1-Flash, en cybersikkerhetsmodell designet for å redusere kostnadene ved automatiserte sikkerhetsundersøkelser. Microsoft planlegger å integrere modellen i MDASH.

Disse systemene kan gjennomgå mer kode og oppdage flere svakheter enn tradisjonelle sikkerhetsteam kunne identifisere manuelt. Å finne flere sårbarheter skaper imidlertid også en større opprydningskø.

Gammel Microsoft-kode øker arbeidsmengden

Microsoft-produkter som Windows, SharePoint og Microsoft 365 inneholder kode utviklet over flere tiår.

Enkelte eldre komponenter følger kanskje ikke moderne sikkerhetsstandarder eller utviklingspraksis. Gjennomgang, utskifting og modernisering av disse systemene krever betydelige ingeniørressurser.

AI kan bidra til å identifisere svakheter i disse store kodebasene, men Microsoft trenger fortsatt utviklere for å validere funnene, utarbeide rettelser, teste oppdateringer og distribuere oppdateringer uten å forstyrre kundene.

Microsoft gjennomgår bemanning og sikkerhetsinvesteringer

Microsoft fortalte ProPublica at de fortsetter å vurdere hvordan teamene deres klassifiserer og prioriterer sårbarheter.

Selskapet vurderer også bemanningsnivåer, sikkerhetsinvesteringer og utviklingsverktøy ettersom AI øker antallet oppdagede problemer.

Utfordringen handler ikke lenger bare om å finne sårbarheter. Microsoft må også sikre at ingeniørteamene deres kan behandle og reparere dem raskt nok.

Selskapets bredere AI-strategi kan hjelpe det med å velge den beste modellen for hver oppgave. Microsoft utfordrer OpenAI og Anthropic ved å unngå avhengighet av én enkelt AI-leverandør, noe som gir teamene tilgang til forskjellige modeller basert på kostnad, ytelse og sikkerhetskrav.

AI-drevet feildeteksjon kan forbedre programvaresikkerheten betydelig. Det kan også avdekke flere sårbarheter enn ingeniørteam umiddelbart kan håndtere, noe som øker viktigheten av bemanning, prioritering og raskere utvikling av oppdateringer.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages