Anthropic、重要インフラとオープンソースソフトウェアを守る「長期的コミットメント」プログラムを開始

Anthropicは木曜日、自社のAIツールと外部のサイバーセキュリティ企業を組み合わせ、重要インフラやオープンソースソフトウェアに潜む脆弱性を発見・修正する新プログラムを発表しました。

同社はこのプログラムを、サイバーセキュリティに対する新たな「長期的コミットメント」の一環と位置づけています。重要インフラ防衛プログラムでは、ClaudeモデルとAnthropicのエンジニア、脅威リサーチを、Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automationといったセキュリティ企業の専門知識と組み合わせます。

Anthropicはブログ記事で、次のように述べています。「重要インフラの防衛者や[オープンソースソフトウェア]コミュニティは、数十年にわたるセキュリティの経験を持っていますが、深刻なリソース不足に直面してきました。現在の状況がその不足にさらに拍車をかけています。私たちは、こうした分野における彼らの専門性を尊重し、支援を提供します」

Anthropicによると、米国の半数を超える州に加え、重要インフラの大手事業者に対しても、最先端モデルと技術支援を提供しています。コードのスキャンと修正のほか、インシデント対応やレッドチーム演習の支援に活用されています。

同社は次のように述べています。「重要インフラの防衛には、AIでは解決できない困難が数多くあります。それでも、最先端モデルは、電力の遮断や水の安全性の低下に悪用される前に、弱点を見つけて修復する助けになると考えています。最初のステップとして、少数のプロバイダーと協力し、どの戦略が最も効果的で実用的かを見極めていきます」

同社は、大規模なオープンソースソフトウェアプロジェクトのメンテナーとも同様の取り組みを進めてきました。その中には、モデルが自らのソフトウェアで見つけたものをすべて、未レビューの検出結果も含めて提供してほしいと求める組織もあったといいます。

これを受けてAnthropicは、オープンソースソフトウェア向けの新しいオプトイン方式のスキャンサービスを立ち上げました。組織はプロジェクトの定期スキャンを無料で受けられ、概念実証(PoC)、解説、パッチ適用の提案も得られます。Anthropicは、このプログラムでは報告を早く受け取れる一方、内容に不正確な点が含まれる可能性があると注意を促しています。

長期的な目標は、トリアージとパッチ適用の大半を自動化し、新しいセキュリティアーキテクチャやコーディング標準を開発することです。

AIモデルは、既知の脆弱性の発見や悪用など、サイバーセキュリティ分野で急速に能力を高めています。最先端のAI企業は、悪意ある攻撃者が正規の組織よりも早くこうしたツールを手にしかねないと懸念してきました。その後、AnthropicとOpenAIはいずれも、防御目的のサイバーセキュリティ向けに、自社技術を企業や政府へ無償で提供するプログラムを始めています。

翻訳元: https://cyberscoop.com/anthropic-cybersecurity-program-critical-infrastructure-open-source/

本記事は cyberscoop.com の記事を翻訳・要約したものです。