Microsoft sliter med å fikse feil funnet av Anthropics Claude Mythos


Anthropics Claude Mythos skal ha funnet hundrevis av sikkerhetssårbarheter på tvers av Microsoft-produkter, inkludert 231 alvorlige SharePoint-sårbarheter bare i april.

Funnene viser hvordan kunstig intelligens kan fremskynde oppdagelsen av feil. De understreker imidlertid også det økende presset på Microsofts utviklerteam for å undersøke og rette sårbarheter raskt.

Microsoft-ansatte roste Claude Mythos

Ifølge ProPublica roste Microsoft-ansatte Anthropics Claude Mythos Preview under et internt møte som ble holdt i mai.

Anthropic skal ha gitt tidlig tilgang til rundt 40 partnere, inkludert Microsoft, Google, Apple og Amazon. Selskapet har siden gjenopprettet tilgangen til Mythos 5 etter godkjenning fra amerikanske myndigheter.

Under Microsoft-møtet diskuterte de ansatte hvor effektivt modellen kunne undersøke store kodebaser og identifisere potensielle sikkerhetssvakheter.

Claude Mythos fant 231 alvorlige SharePoint-sårbarheter

Claude Mythos skal ha identifisert 90 kritiske og 141 viktige SharePoint-sårbarheter i løpet av april.

Tallene dekket bare SharePoint. Hundrevis av ytterligere sårbarheter ble angivelig oppdaget på tvers av andre Microsoft-produkter og -tjenester.

Microsoft-ledere instruerte utviklingsteamene om å prioritere kritiske og viktige problemer. Utviklere ville ta for seg sårbarheter med moderat alvorlighetsgrad senere fordi teamene manglet nok ressurser til å løse alle funn umiddelbart.

Moderate sårbarheter kan fortsatt skape alvorlige risikoer

En sårbarhet med moderat alvorlighetsgrad kan virke mindre presserende når den vurderes individuelt. Imidlertid kan angripere kombinere flere svakheter med lavere alvorlighetsgrad for å skape en farligere utnyttelseskjede.

Dette gjør forsinket utbedring risikabelt, spesielt ettersom KI-verktøy forbedrer hastigheten sikkerhetsforskere og angripere kan analysere programvare med.

Microsoft har allerede advart om at KI gjør det farligere å utsette Windows-oppdateringer. Raskere oppdagelse av sårbarheter kan forkorte perioden mellom identifiseringen av en svakhet og utnyttelsen av den.

KI endrer Microsofts sikkerhetsprosess

Microsoft har utvidet sin KI-drevne Windows-sikkerhetsstrategi ved å introdusere KI-verktøy i utviklings-, test- og sikkerhetspipeline-ene sine.

Selskapet introduserte også nylig MAI-Cyber-1-Flash, en cybersikkerhetsmodell designet for å redusere kostnadene ved automatiserte sikkerhetsundersøkelser. Microsoft planlegger å integrere modellen i MDASH.

Disse systemene kan gjennomgå mer kode og oppdage flere svakheter enn tradisjonelle sikkerhetsteam kunne identifisere manuelt. Men å finne flere sårbarheter skaper også en større utbedringsrestanse.

Eldre Microsoft-kode øker arbeidsmengden

Microsoft-produkter som Windows, SharePoint og Microsoft 365 inneholder kode utviklet over flere tiår.

Noen eldre komponenter følger kanskje ikke moderne sikkerhetsstandarder eller utviklingspraksis. Gjennomgang, utskifting og modernisering av disse systemene krever betydelige ingeniørressurser.

KI kan bidra til å identifisere svakheter på tvers av disse store kodebasene, men Microsoft trenger fortsatt utviklere til å validere funnene, produsere rettelser, teste oppdateringer og distribuere oppdateringer uten å forstyrre kundene.

Microsoft gjennomgår bemanning og sikkerhetsinvesteringer

Microsoft fortalte ProPublica at selskapet fortsetter å gjennomgå hvordan teamene klassifiserer og prioriterer sårbarheter.

Selskapet evaluerer også bemanningsnivåer, sikkerhetsinvesteringer og utviklingsverktøy etter hvert som KI øker antallet oppdagede problemer.

Utfordringen handler ikke lenger bare om å finne sårbarheter. Microsoft må også sikre at utviklingsteamene deres kan behandle og reparere dem raskt nok.

Selskapets bredere KI-strategi kan hjelpe det med å velge den beste modellen for hver oppgave. Microsoft utfordrer OpenAI og Anthropic ved å unngå avhengighet av én enkelt KI-leverandør, noe som gir teamene tilgang til ulike modeller basert på kostnad, ytelse og sikkerhetskrav.

KI-drevet feildeteksjon kan forbedre programvaresikkerheten betydelig. Det kan også avdekke flere sårbarheter enn utviklingsteam kan håndtere umiddelbart, noe som øker viktigheten av bemanning, prioritering og raskere oppdateringsutvikling.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages