Темы



Представляем кибермиссию Anthropic

Коротко сгенерировано ИИ по тексту статьи
  • Anthropic запустила долгосрочную Cyber Mission для защиты критической инфраструктуры и программного обеспечения с открытым исходным кодом.
  • Программа CIDP предоставит поставщикам передовые модели Claude, инженерную поддержку и исследования угроз; среди партнёров — Accenture, CrowdStrike и Rockwell Automation.
  • Сервис OSS Scanner бесплатно предложит проектам с открытым исходным кодом регулярные проверки безопасности с помощью мощных моделей Anthropic.

Почему это важно: Известные уязвимости в операционных технологиях могут годами оставаться неисправленными, а открытый код используется почти во всех программах.

Introducing the Anthropic Cyber Mission

Сегодня мы запускаем Anthropic Cyber Mission — долгосрочную инициативу, направленную на защиту систем, от которых зависит каждый. Это новая программа поддержки специалистов по защите с помощью инструментов, исследований и ресурсов для обеспечения безопасности программного обеспечения и систем. Мы начинаем с двух направлений:

  • Критически важная инфраструктура: прежде всего защита систем управления электросетями, водоснабжением и транспортными сетями, а также государственных систем. Сегодня мы представляем программу защиты критически важной инфраструктуры (Critical Infrastructure Defense Program, CIDP), которая предоставляет специалистам, защищающим операционные технологии, передовые модели, поддержку инженеров на местах и исследования угроз.
  • Программное обеспечение с открытым исходным кодом: выявление уязвимостей и подготовка исправлений для свободно распространяемого общего кода, от которого зависит большая часть программного обеспечения, а также укрепление лежащего в его основе кода. Сегодня мы запускаем OSS Scanner — сервис, который бесплатно предоставляет проектам с открытым исходным кодом регулярную проверку безопасности с помощью наших самых мощных моделей.

Передовые модели могут использоваться для эксплуатации уязвимостей и проведения киберопераций. Несмотря на все усилия, многие области технологий по-прежнему опасно уязвимы. Поддерживаемые государствами противники годами закреплялись в этих системах во многих отраслях, чтобы иметь возможность нарушать их работу. Специалисты по защите критически важной инфраструктуры и сообщества открытого исходного кода обладают многолетним опытом в сфере безопасности, но сталкиваются с острой нехваткой ресурсов, которая в нынешних условиях становится ещё серьёзнее. Мы признаём их экспертность в этих областях и предлагаем свою поддержку. Мы также расширим Cyber Mission, выпуская инструменты, исследования и ресурсы для новых направлений, чтобы помочь защитить мир.

В рамках Project Glasswing партнёры обнаружили множество уязвимостей, однако нам пока не удалось добиться достаточного снижения киберрисков. Выявлять уязвимости стало проще, чем когда-либо, но проверка, приоритизация и устранение обнаруженных проблем по-прежнему сопряжены с трудностями. Опираясь на опыт Project Glasswing, мы начинаем новые инициативы в поддержку специалистов по защите. Ранее на этой неделе мы объединили Project Glasswing с расширенной программой киберверификации, которая предоставляет гораздо большему числу специалистов доступ к нашим наиболее мощным моделям. В рамках Anthropic Cyber Mission мы также направим инженерные команды Anthropic и предоставим инструменты и финансирование тем, кто защищает критически важную инфраструктуру и программное обеспечение с открытым исходным кодом.

Защита критически важной инфраструктуры

Электросети, водоканалы, заводы и транспортные сети работают на контроллерах, программном обеспечении для управления и промышленных сетях, рассчитанных на десятилетия эксплуатации. Эти системы называют «операционными технологиями». Их часто нельзя отключить для установки исправлений, поэтому известные уязвимости могут годами оставаться неустранёнными. Их защита требует особой квалификации: оборудование является собственностью производителей, любые изменения сопряжены с риском, а ошибка может остановить работу предприятия. Операторы любого масштаба полагаются на небольшое число проверенных поставщиков, которые помогают им решать эти задачи и определяют, какие системы уязвимы и какие исправления следует внести, не останавливая их работу.

Сегодня мы представляем программу защиты критически важной инфраструктуры, которая предоставляет этим проверенным поставщикам передовые модели Claude, поддержку инженеров на местах и наши исследования угроз. В число партнёров-основателей вошли Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC и Rockwell Automation.

Эти организации представляют поставщиков услуг, на которых операторы полагаются для защиты таких систем: консалтинговые компании и компании в сфере передовых технологий, управляющие программами безопасности; компании, которые защищают корпоративные и промышленные сети;, а также производители, которые создают и обновляют само оборудование.

Эта работа уже идёт. Несколько партнёров сейчас используют Claude для устранения уязвимостей и помогают клиентам делать то же самое. Во многих отношениях защитить критически важную инфраструктуру сложно, и ИИ не способен решить все эти проблемы. Однако мы считаем, что передовые модели помогут обнаруживать и устранять слабые места до того, как ими воспользуются, чтобы отключить электричество или сделать воду небезопасной. На первом этапе мы будем работать с небольшой группой поставщиков, чтобы выяснить, какие стратегии наиболее эффективны и практичны.

Если ваша компания разрабатывает продукты или оказывает услуги по обеспечению безопасности критически важной инфраструктуры, вы можете заявить о своей заинтересованности здесь.

Rockwell Automation logo
По мере развития ИИ открываются важные возможности для укрепления кибербезопасности критической инфраструктуры — при условии, что ИИ применяется ответственно, проходит тщательную проверку, а безопасность и надёжность остаются главными приоритетами. Мы рады внести свой опыт в области операционных технологий и промышленной кибербезопасности, помогая разрабатывать практические подходы к применению ИИ для повышения устойчивости инфраструктуры, от которой общество зависит каждый день.
Tony Baker
Вице-президент по цифровому доверию и директор по безопасности продуктов, Rockwell Automation
PwC logo
Работая с организациями, обеспечивающими критическую инфраструктуру, команда PwC по кибербезопасности операционных технологий (OT) своими глазами видела, насколько серьёзными могут быть последствия кибератак в этих условиях. Я твёрдо убеждён: чтобы выявлять уязвимости, снижать риски и повышать устойчивость наших критически важных систем, необходимы согласованные усилия всей отрасли.
Harshul Joshi
Партнёр, руководитель направления безопасности OT/ICS в США, киберриски, данные и технологические риски, PwC
Palo Alto Networks logo
Злоумышленники используют ИИ, чтобы выявлять уязвимости и эксплуатировать их с машинной скоростью. Объединяя данные разведки об угрозах и практический опыт Unit 42 с передовыми моделями Anthropic, мы помогаем операторам защищаться от противников, стремящихся атаковать и нарушить работу жизненно важных служб. Вместе мы даём специалистам по защите скорость и точность, необходимые для устранения путей атаки до того, как уязвимость приведёт к реальному ущербу.
Sam Rubin
Старший вице-президент, Unit 42, Palo Alto Networks
Nozomi Networks logo
Передовые модели ИИ развиваются быстрее, чем любая отдельная организация способна за ними следить. Именно поэтому так важна Программа защиты критической инфраструктуры. Она объединяет людей, которые хорошо знают эту сферу, и передовые технологии, доступные сегодня для её защиты. Мы гордимся тем, что можем внести свой опыт и учиться вместе с другими партнёрами, которые помогают защищать системы, от которых зависит весь мир.
Moreno Carullo
Сооснователь и технический директор, Nozomi Networks
Insane Cyber logo
Объекты, которые нуждаются в защите больше всего, — например, удалённые подстанции, морские платформы и изолированные от внешних сетей заводы, — как раз и оказываются вне зоны досягаемости традиционных инструментов и специалистов. До сих пор никому не удавалось решить проблему нехватки времени: данных больше, чем может обработать любая команда, а объектов больше, чем можно обеспечить специалистами. Claude устраняет этот разрыв, позволяя нашим аналитикам и операторам заказчиков сосредоточиться на принятии решений, благодаря которым критически важные системы продолжают безопасно работать.
Dan Gunter
Генеральный директор и основатель, Insane Cyber
Dragos logo
Критическая инфраструктура и люди, которые от неё зависят, выигрывают, когда поставщики делятся опытом и знаниями о возможностях и проблемах, которые ИИ несёт для операционных сред, а не хранят их в изоляции. Участие в Программе защиты критической инфраструктуры Anthropic — один из способов помочь направить передовой ИИ на решение задач коллективной обороны с учётом реальных условий работы операционных технологий (OT), от которых зависят электроснабжение, безопасность воды и транспортное сообщение.
Jon Lavender
Технический директор, Dragos
CrowdStrike logo
Именно в сфере критической инфраструктуры киберриски превращаются в реальные угрозы. Противники используют ИИ, чтобы действовать быстрее и в большем масштабе, поэтому критическая инфраструктура, сталкивающаяся с угрозами машинной скорости, нуждается в защите с такой же скоростью. Объединив глубокую экспертизу CrowdStrike в сфере безопасности и знания об угрозах с опытом Anthropic в области передового ИИ, мы сможем дать специалистам по защите критической инфраструктуры ещё больше преимуществ.
Daniel Bernard
Директор по развитию бизнеса, CrowdStrike
Hitachi, Ltd. logo
На фоне стремительного развития ИИ, а также растущей изощрённости и скорости киберугроз обеспечение кибербезопасности сред OT, поддерживающих социальную инфраструктуру, стало одним из важнейших приоритетов современного общества. Участвуя в этой программе, мы рассчитываем сотрудничать с Anthropic и другими партнёрами, чтобы и дальше повышать киберустойчивость критической инфраструктуры.
Hiroaki Koiwa
Руководитель центра кибербезопасности, подразделение бизнеса в сфере ИИ и программных сервисов, Hitachi, Ltd.
Deloitte & Touche LLP logo
По мере развития ИИ операторам критической инфраструктуры нужны решения, которые позволяют устранять уязвимости безопасности с машинной скоростью. Вместе с Anthropic Deloitte помогает таким компаниям получить необходимые инструменты и знания, чтобы закрывать пробелы в защите и укреплять устойчивость, не отставая от темпов развития передового ИИ.
Adnan Amjad
Руководитель направления кибербезопасности в США, Deloitte & Touche LLP
Booz Allen logo
Операционные технологии — следующий рубеж для автономных атак с применением ИИ. Вопрос уже не в том, способен ли ИИ влиять на промышленные процессы, а в том, насколько большой контроль он может получить и как быстро. Программа защиты критической инфраструктуры объединяет лучшие инновационные разработки и инвестиции частного сектора, чтобы повысить устойчивость операционных технологий и систем промышленного управления в федеральных и коммерческих проектах.
Эндрю Тёрнер
Президент подразделения коммерческой кибербезопасности, Booz Allen
Accenture logo
Организации, обеспечивающие электроснабжение, безопасность лекарств, надежность поставок продовольствия и работу средств связи, сталкиваются с одними из самых серьезных киберугроз в мире. Accenture стремится применить наш обширный опыт в области безопасности операционных технологий, чтобы помочь организациям, которые защищают критическую инфраструктуру, от которой каждый день зависят целые сообщества. Это партнерство поможет предоставить средства защиты на базе ИИ тем, кто нуждается в них больше всего.
Харприт Сидху
Руководитель глобального направления кибербезопасности, Accenture
01 / 11

В июне мы запустили программу киберзащиты для органов власти штатов, местных и племенных органов, а также территорий США. С тех пор мы предоставили передовые модели Claude и техническую поддержку более чем половине всех штатов США и некоторым крупнейшим операторам критической инфраструктуры страны, ускорив проверку и исправление кода, реагирование на инциденты, проведение тестирования на проникновение и другие процессы обеспечения безопасности.

Мы прислушиваемся к людям, которые лучше всех знают эту сферу, и учимся у них. Наш подход — сотрудничать с компаниями, коалициями, государственными структурами и некоммерческими организациями, которые хорошо знакомы с этой сферой и пользуются доверием операторов, а также оказывать поддержку там, где она нужнее всего.

Защита программного обеспечения с открытым исходным кодом

Почти все программы используют код с открытым исходным кодом, значительную часть которого поддерживают небольшие команды добровольцев. В рамках проекта Glasswing мы просканировали сотни широко используемых проектов с открытым исходным кодом, поручили специалистам проверить и оценить многие обнаруженные потенциальные уязвимости и конфиденциально сообщили о результатах их сопровождающим в соответствии с нашей процедурой координированного раскрытия уязвимостей.

Некоторые сопровождающие, располагающие ресурсами для масштабной проверки, попросили предоставить им все найденные нашими моделями уязвимости в их проектах, независимо от того, были ли они уже проверены. В ответ мы запускаем OSS Scanner — сервис по желанию пользователей, созданный по образцу Google OSS-Fuzz. Подключенные проекты будут регулярно сканироваться нашими самыми мощными моделями бесплатно. Каждый отчет включает пример того, как можно использовать уязвимость, ее описание и предлагаемое исправление, если оно доступно. Отчеты генерируются моделями и отправляются без проверки человеком. Это позволяет сопровождающим получать их быстрее, но означает, что в некоторых отчетах могут быть неточности, например неверно указан уровень серьезности. Мы ожидаем, что доля подтвержденных уязвимостей превысит 90%, и со временем намерены повысить этот показатель и улучшить качество исправлений. В публикации команды объясняется, как работает сервис и как к нему подключиться.

Сервис предназначен для проектов, способных обрабатывать обнаруженные уязвимости. Для остальных мы продолжим сообщать о подтвержденных специалистами уязвимостях в соответствии с нашей политикой координированного раскрытия.

OSS Scanner — первый шаг. В дальнейшем наша работа с открытым исходным кодом будет направлена на то, чтобы:

  • Быстрее сообщать о находках сопровождающим. Подключать к OSS Scanner больше проектов, сохраняя проверку специалистами для тех, кому она необходима.
  • Ускорить исправление уязвимостей. Автоматизировать сортировку уязвимостей и исправление ошибок — процессы, которые пока в основном выполняются вручную, — для проектов, заинтересованных в этом.
  • Изучать новые безопасные архитектуры и практики программирования. Исследовать и распространять методы укрепления или переписывания кода для проектов, которые хотят пойти дальше простого исправления уязвимостей.

Мы будем действовать, опираясь на рекомендации сопровождающих проектов с открытым исходным кодом и профильных фондов, и делиться успешными наработками, чтобы другие проекты могли их перенять. Мы профинансировали организации, поддерживающие широко используемое программное обеспечение с открытым исходным кодом, включая Python Software Foundation, Alpha-Omega и OpenSSF через Linux Foundation, а также Apache Software Foundation. Кроме того, мы оказали поддержку Akrites и Gold Eagle — организациям, которые собирают и координируют сообщения об уязвимостях из разных источников, чтобы не перегружать сопровождающих. Фонд Defender Advantage Fund (0xDAF), который мы запустили в августе, поддерживает пилотные программы в этих областях и обеспечивает бесплатный доступ к OSS Scanner.

Сопровождающие также могут подать заявку на получение бесплатных подписок Claude Max по программе Claude for Open Source, а также на участие в Программе проверки кибербезопасности, которая предоставляет расширенный доступ к кибервозможностям Claude для задач защиты.

Зачем мы это делаем

Модели ИИ с широкими возможностями в области кибербезопасности уже широко доступны злоумышленникам. Однако средства защиты — в том числе наши — пока не дошли до достаточного числа специалистов, которым они нужны. OSS Scanner, наша Программа проверки кибербезопасности, защитные продукты, которые наши партнеры создают на нашей платформе, и Claude Security — лишь некоторые из наших инициатив в этой области. В ближайшее время мы запустим и другие.

По нашим прогнозам, через два года ИИ будет помогать защите: станет проще находить ошибки до выпуска программ, создавать с нуля изначально безопасное программное обеспечение и активно защищать системы с помощью моделей. Но в ближайшей перспективе это может быть не так. Стоимость эксплуатации уязвимостей снизилась, тогда как их проверка, раскрытие и исправление занимают много времени и по-прежнему зависят от людей. В рамках Glasswing мы часто наблюдали, как между обнаружением и устранением уязвимости проходят месяцы. В случае с операционными технологиями исправления иногда приходится ждать, пока их можно будет безопасно применить к работающему оборудованию, — в отдельных редких случаях это может занять десятилетия.

Успех будет означать, что критическая инфраструктура — водоснабжение, электроснабжение, транспорт и связь — продолжит работать, несмотря на атаки хорошо подготовленных противников, уязвимых точек для проникновения станет меньше, а восстановление после успешной атаки будет проходить быстрее. На это потребуются годы, и мы ожидаем, что миссия Anthropic в сфере кибербезопасности будет меняться по мере того, как мы вместе с государственным и частным секторами будем выяснять, что работает лучше всего.

Что дальше

В ближайшие месяцы мы распространим Программу защиты критической инфраструктуры на большее число партнеров и отраслей и будем рассказывать о полученном опыте, в том числе о том, что не сработало. Мы также рассчитываем, что другие разработчики ИИ, компании в сфере безопасности и правительства запустят собственные инициативы, и готовы сотрудничать с ними там, где это поможет специалистам по защите.

Мы также расширим работу по защите проектов с открытым исходным кодом и более широкой цепочки поставок. Она включает изучение новых способов разработки программного обеспечения и защиты систем. Мы намерены делиться передовыми исследованиями, инструментами и ресурсами, чтобы помочь другим обезопасить свое программное обеспечение и цепочки поставок.

Если вы хотите сотрудничать с нами:

  • Компании, разрабатывающие продукты или услуги в сфере безопасности для критической инфраструктуры, включая поставщиков решений для кибербезопасности, системных интеграторов и производителей оборудования, могут заявить о своей заинтересованности в участии в Программе защиты критической инфраструктуры по мере ее расширения.
  • Основные сопровождающие критически важных проектов с открытым исходным кодом могут подключиться к OSS Scanner.
  • Команды по безопасности любого размера, в том числе операторы критической инфраструктуры и сопровождающие проектов с открытым исходным кодом, могут подать заявку на участие в расширенной Программе проверки кибербезопасности, чтобы получить доступ к нашим моделям.

Полный текст статьи читайте на Anthropic

Об этом также пишут