Anthropic เปิดตัวโครงการใหม่ โดยนำเสนอโมเดลระดับแนวหน้าและทีมวิศวกรประจำหน้างานเพื่อช่วยเหลือบริษัทด้านความมั่นคงปลอดภัยที่ดูแลระบบโครงข่ายไฟฟ้า ระบบน้ำ และโครงสร้างพื้นฐานสำคัญอื่น ๆ

OSS Scanner ซึ่งเปิดตัวพร้อมกัน นำเสนอการสแกนหาช่องโหว่เป็นระยะแบบฟรีให้กับโครงการโอเพนซอร์สต่าง ๆ โดยใช้โมเดลที่มีประสิทธิภาพสูงสุดของบริษัท ทั้งสองส่วนนี้ถือเป็นความพยายามครั้งใหม่ที่ Anthropic เรียกว่า Anthropic Cyber Mission
Critical Infrastructure Defense Program เริ่มต้นด้วยการทำงานร่วมกับผู้ให้บริการภายนอกที่ผู้ดำเนินการระบบทุกขนาดต่างพึ่งพาในการขอคำแนะนำว่า การแก้ไขแบบใดจึงจะปลอดภัยที่จะนำไปใช้กับระบบที่กำลังทำงานอยู่ โดยมีผู้ให้บริการ 11 รายได้ลงนามเป็นพันธมิตรผู้ก่อตั้ง
Accenture, Booz Allen Hamilton, Deloitte & Touche และ PricewaterhouseCoopers มาจากฝั่งที่ปรึกษาซึ่งดูแลโครงการด้านความมั่นคงปลอดภัยให้กับผู้ดำเนินการระบบ ส่วนผู้ให้บริการด้านความมั่นคงปลอดภัยถือเป็นกลุ่มใหญ่ที่สุด โดยมีผู้เชี่ยวชาญในอุตสาหกรรมอย่าง Dragos, Insane Cyber และ Nozomi Networks เข้าร่วมกับ CrowdStrike และ Palo Alto Networks ในขณะที่ Hitachi และ Rockwell Automation เป็นผู้สร้างและจัดทำแพตช์สำหรับฮาร์ดแวร์โดยตรง
โครงการนี้มุ่งเน้นไปที่เทคโนโลยีเชิงปฏิบัติการในโรงงาน สถานีไฟฟ้า และระบบน้ำ ซึ่งอุปกรณ์ที่ถูกสร้างมาเพื่อให้ทำงานได้นานหลายสิบปีมักไม่สามารถปิดระบบเพื่อติดตั้งแพตช์ได้ ส่งผลให้ช่องโหว่ที่ทราบกันดีอาจคงอยู่เป็นเวลาหลายปี Anthropic ระบุว่าพันธมิตรหลายรายกำลังใช้ Claude เพื่อแก้ไขช่องโหว่และช่วยเหลือลูกค้าในการดำเนินการดังกล่าว โดยคาดว่าจะมีพันธมิตรและภาคส่วนอื่น ๆ เข้าร่วมโครงการเพิ่มขึ้นในอีกไม่กี่เดือนข้างหน้า
Andrew Turner ประธานฝ่ายไซเบอร์เชิงพาณิชย์ของ Booz Allen กล่าวในความเห็นที่เผยแพร่พร้อมกับการประกาศว่า เทคโนโลยีปฏิบัติการคือ “พรมแดนถัดไปสำหรับการโจมตีที่ขับเคลื่อนด้วย AI แบบอัตโนมัติ” เขากล่าวว่าสิ่งที่สำคัญในขณะนี้คือ AI สามารถควบคุมกระบวนการทางอุตสาหกรรมได้มากน้อยเพียงใดและรวดเร็วแค่ไหน
การประกาศครั้งนี้ไม่ได้ระบุเงื่อนไขเชิงพาณิชย์ โดย Axios ตั้งข้อสังเกตในรายงานว่า Anthropic ยังไม่ได้ระบุว่าพันธมิตรจะได้รับสิทธิ์เข้าถึงโมเดลฟรีหรือไม่ หรือใครจะเป็นผู้รับผิดชอบค่าใช้จ่ายด้านการประมวลผล รายงานเดียวกันนี้ยังตั้งคำถามว่าพันธมิตรจะทดสอบและปรับใช้การแก้ไขโดยไม่รบกวนการทำงานของระบบสาธารณูปโภคได้อย่างไร
ส่วนของโอเพนซอร์สในข่าวนี้เกิดขึ้นจากงานด้านการเปิดเผยข้อมูลที่ค้างอยู่ใน Anthropic เอง จากช่องโหว่กว่า 29,000 รายการที่โมเดลของบริษัทตรวจพบในซอฟต์แวร์ที่ใช้กันแพร่หลายในช่วงหกเดือนที่ผ่านมา ทีมงานได้ตรวจสอบด้วยตนเองไปแล้วประมาณ 6,000 รายการ ผู้ดูแลโครงการจำนวนมากขึ้นที่ได้รับรายงานเบื้องต้นได้ขอข้อมูลชุดที่ยังไม่ได้ตรวจสอบทั้งหมด ซึ่งรวมถึงแพตช์ที่เสนอด้วย และจนถึงขณะนี้ได้มีการส่งรายงานดังกล่าวไปแล้วเกือบ 5,000 ฉบับ
OSS Scanner เปลี่ยนการจัดการดังกล่าวให้กลายเป็นบริการประจำสำหรับโครงการอื่น ๆ ที่มีคุณสมบัติเหมาะสม โดยระบบนี้ได้รับแรงบันดาลใจมาจาก OSS-Fuzz ของ Google ซึ่งรันโปรแกรมทดสอบแบบ Fuzzing กับซอร์สโค้ดโอเพนซอร์ส
รายงานทุกฉบับจะมีตัวทำซ้ำปัญหามาให้ด้วย Anton Arapov ผู้ทดสอบยุคแรกจาก OpenSSL กล่าวว่ารายงานที่แนบมาพร้อมกับการโจมตีจริงนั้น “แทบจะเป็นการทำงานที่เสร็จสมบูรณ์สำหรับวิศวกรแล้ว” ในกรณีที่โมเดลสามารถจัดการได้ จะมีการเสนอแพตช์พร้อมกับคำอธิบาย และมีการระบุช่วงประวัติโค้ดที่แสดงว่าช่องโหว่นั้นถูกสร้างขึ้นเมื่อใด
รายงานจากบริการใหม่นี้จะส่งตรงถึงผู้ดูแลโครงการโดยไม่มีการตรวจสอบจากมนุษย์เพื่อให้ได้รับข้อมูลรวดเร็วขึ้น ซึ่ง Anthropic ยอมรับว่าอาจมีข้อผิดพลาดเกิดขึ้นได้ เช่น การประเมินระดับความรุนแรงที่ไม่ถูกต้อง
เพื่อวัดความถี่ที่จะเกิดขึ้น Anthropic ได้ทดสอบความแม่นยำของสแกนเนอร์ก่อนที่จะเปิดให้โครงการอื่น ๆ เข้าถึง โดยผู้เชี่ยวชาญด้านการทดสอบเจาะระบบที่ตรวจสอบการเปิดเผยข้อมูลของบริษัทได้ตรวจสอบผลลัพธ์ระดับวิกฤตและระดับสูงจำนวน 97 รายการจากเวอร์ชันเริ่มต้นใน 48 โครงการ และยืนยันความถูกต้องได้ 85 รายการ
จากอีก 12 รายการที่เหลือ เกือบทั้งหมดเป็นบั๊กจริงที่ซ้ำซ้อนกับประเด็นที่ทราบกันดีหรือผลการสแกนอื่น ๆ โดยบริษัทผู้พัฒนาไลบรารีการเข้ารหัสลับแบบฝังตัวอย่าง wolfSSL ระบุว่ารายงาน 72 จาก 74 ฉบับที่ได้รับระหว่างการทดลองช่วงแรกนั้นมีความถูกต้อง และมี 5 ฉบับที่กลายเป็น CVE
ผู้ดูแลโครงการหลักสามารถลงทะเบียนได้โดยส่ง Pull Request ไปยังรีโพซิทอรี GitHub ของ Anthropic โดยคุณสมบัติเป็นไปตามเกณฑ์ของ OSS-Fuzz ในด้าน “ผลกระทบวิกฤตต่อโครงสร้างพื้นฐานและความมั่นคงปลอดภัยของผู้ใช้” โดยจะพิจารณาเป็นรายกรณีไป สำหรับโครงการที่ไม่มีพนักงานเพียงพอที่จะจัดการกับข้อมูลดิบจะยังคงได้รับรายงานที่ผ่านการตรวจสอบโดยมนุษย์ผ่านกระบวนการเปิดเผยข้อมูลเดิมของ Anthropic
Defender Advantage Fund ที่ Anthropic จัดตั้งขึ้นในเดือนสิงหาคมจะทำหน้าที่สนับสนุนเงินทุนเพื่อให้เครื่องมือสแกนนี้ยังคงให้บริการฟรีต่อไป นอกจากนี้ บริษัทยังได้ให้ทุนสนับสนุนแก่ Python Software Foundation และ Apache Software Foundation รวมถึง Alpha-Omega และ OpenSSF ผ่านทาง Linux Foundation อีกด้วย
การเปิดตัวทั้งสองส่วนนี้มาจากบทเรียนของ Project Glasswing ซึ่งเป็นโครงการที่เปิดให้องค์กรที่ผ่านการตรวจสอบสามารถเข้าถึง Claude Mythos ตั้งแต่เดือนเมษายนจนกระทั่งถูกรวมเข้ากับ Cyber Verification Program ที่ขยายขอบเขตขึ้นเมื่อต้นสัปดาห์นี้ Anthropic ระบุว่าการค้นหาช่องโหว่นั้นง่ายกว่าที่เคย แต่การตรวจสอบ การจัดลำดับความสำคัญ และการแก้ไขยังคงเป็นเรื่องยาก และบริษัทกล่าวว่า Glasswing ยังไม่สามารถลดความเสี่ยงทางไซเบอร์ได้มากพอ
Anthropic คาดการณ์ว่า AI จะส่งผลดีต่อฝ่ายป้องกันภายในสองปี แต่ในปัจจุบัน ต้นทุนในการใช้ประโยชน์จากช่องโหว่มีแนวโน้มลดลงเรื่อย ๆ ในขณะที่การตรวจสอบและซ่อมแซมยังคงเป็นงานที่เชื่องช้าและต้องพึ่งพามนุษย์ โดยในส่วนของเทคโนโลยีปฏิบัติการ การแก้ไขอาจต้องรอจนกว่าจะสามารถนำไปใช้กับเครื่องจักรที่กำลังทำงานได้อย่างปลอดภัย ซึ่งในบางกรณีที่เกิดขึ้นยาก อาจต้องใช้เวลาหลายสิบปี
TechTalkThai ศูนย์รวมข่าว Enterprise IT ออนไลน์แห่งแรกในประเทศไทย






