Компания Microsoft обнародовала планы по интеграции модели Claude Mythos Preview от Anthropic и других моделей искусственного интеллекта в свой цикл разработки безопасности (Security Development Lifecycle), что позволит внедрить ИИ непосредственно на этапы написания и тестирования кода.
Вместо того чтобы полагаться в основном на инструменты статического анализа, Microsoft внедряет модели искусственного интеллекта, способные динамически анализировать код и выявлять сложные уязвимости, которые в противном случае могли бы остаться незамеченными до поздних этапов разработки.
Выпущенная 7 апреля модель Mythos от Anthropic уже продемонстрировала беспрецедентную способность выявлять критические недостатки в операционных системах и широко используемом программном обеспечении. Anthropic заявила, что способность модели находить уязвимости в системе безопасности настолько продвинута, что ее не следует предоставлять общественности.
Microsoft получила доступ к модели через Project Glasswing от Anthropic — программу, предоставляющую ограниченный доступ избранным технологическим компаниям для исследований в области кибербезопасности. В рамках этой программы Microsoft сообщает о заметных улучшениях в кибербезопасности.
Стратегия Microsoft сосредоточена на более глубокой интеграции ИИ в рабочий процесс обеспечения безопасности, одновременно расширяя его влияние за пределы внутренней разработки. В инженерных командах модели ИИ применяются на более ранних этапах процесса кодирования для выявления и устранения проблем до того, как программное обеспечение будет окончательно доработано.
Для клиентов Microsoft стремится обеспечить более четкое понимание подверженности рискам во всей инфраструктуре, включая устранение пробелов в патчах и системы, доступные извне. Параллельно с этим компания разрабатывает инструменты, способные управлять обнаружением уязвимостей и их устранением в масштабе, включая платформу сканирования с поддержкой нескольких моделей, которая, как ожидается, выйдет в предварительную версию в 2026 году.
Платформы Microsoft, конечно же, составляют значительную часть глобальной ИТ-инфраструктуры. Усовершенствования внутренних практик безопасности компании могут усилить защиту во всей этой экосистеме, не требуя прямого внедрения базовых моделей ИИ.
Новые риски
Развитие передовых технологий ИИ влечет за собой целый ряд новых рисков. Те же системы, которые ускоряют обнаружение уязвимостей, могут также использоваться для более быстрого выявления и использования слабых мест. Microsoft признала, что современные возможности ИИ сокращают промежуток времени между обнаружением уязвимости и атакой, что повышает важность оперативного устранения угроз.
Ранее менее надежные поколения инструментов безопасности были сосредоточены на выявлении известных проблем с помощью заранее определенных правил. Системы на базе ИИ, напротив, могут адаптироваться на основе предыдущих результатов, моделировать сценарии атак и работать непрерывно по мере развития кода. Это переопределяет ожидания в отношении обеспечения безопасности программного обеспечения перед развертыванием.
Несмотря на эти достижения, любой ИТ-специалист скажет вам, что ИИ не может полностью заменить человеческий опыт. Поскольку эти модели полагаются на выученные шаблоны, им может быть сложно выявлять совершенно новые категории уязвимостей. Контроль со стороны человека по-прежнему имеет решающее значение, особенно в сценариях с высоким риском или совершенно новых сценариях.
Подписывайтесь на наш канал в Телеграм
⚡ Подписаться