Anthropic

Anthropic привлекла CrowdStrike, Hitachi и ещё 9 компаний для защиты электро- и водоснабжения

Anthropic предоставит свои передовые модели Claude, инженеров и исследования угроз компаниям, которые защищают критически важную инфраструктуру. Речь идёт об электросетях, водоканалах и транспортных сетях. Программа защиты критически важной инфраструктуры — первая часть Кибермиссии Anthropic. В четверг компания объявила о ней как о долгосрочной инициативе по поддержке защитников.

Anthropic привлекла CrowdStrike, Hitachi и ещё 9 компаний для защиты электро- и водоснабжения

Вторая часть — OSS Scanner, бесплатный сервис, который сканирует код с открытым исходным кодом с помощью самых мощных моделей Anthropic. Результаты он отправляет напрямую сопровождающим проектов, не передавая их предварительно на проверку человеку.

Одиннадцать партнёров-основателей

К числу партнёров-основателей присоединились Accenture, Booz Allen, CrowdStrike, Deloitte и Dragos. В их числе также Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC и Rockwell Automation. Anthropic заявила, что это консалтинговые компании, фирмы в сфере безопасности и производители оборудования, на которых операторы уже полагаются. По словам компании, некоторые из них уже используют Claude для устранения уязвимостей.

Программа нацелена на операционные технологии: контроллеры, управляющее программное обеспечение и промышленные сети, которые десятилетиями обеспечивают работу предприятий. Операторы часто не могут отключить эти системы для установки исправлений, поэтому известные уязвимости могут оставаться открытыми годами. Сначала Anthropic начнёт работать с небольшой группой поставщиков, чтобы выяснить, что работает лучше всего.

«Критически важную инфраструктуру трудно защищать по многим причинам, которые ИИ не способен устранить», — говорится в объявлении Anthropic.

Hitachi заявила в собственном заявлении, что присоединится к рабочим группам программы. Кроме того, компания поделится опытом в сфере операционных технологий. Японская группа заключила стратегическое партнёрство с Anthropic в мае и присоединилась к Project Glasswing в июне.

Anthropic не сообщила, кто будет оплачивать вычислительные ресурсы и получат ли партнёры бесплатный доступ к моделям, сообщило издание Axios. Axios первым опубликовало новость об объявлении. Издание также отметило, что пока неясно, как партнёры будут проверять исправления, не нарушая работу коммунальных служб.

В июне Anthropic запустила аналогичную программу для органов власти штатов, местных, племенных и территориальных правительств США. Компания заявила, что с тех пор предоставила модели Claude и техническую поддержку более чем половине штатов США. В сентябре OpenAI выделила 1 млрд долларов на киберзащиту водоканалов и общественных банков.

Сообщения об ошибках без проверки человеком

Участие в OSS Scanner добровольное; сервис создан по образцу OSS-Fuzz от Google. Согласно публикации Frontier Red Team, подключённые проекты регулярно сканируются самыми мощными моделями Anthropic, в том числе Claude Mythos. К каждому отчёту прилагаются пример эксплуатации уязвимости, объяснение и, если возможно, предлагаемое исправление.

Anthropic ожидает, что более 90% обнаруженных проблем окажутся реальными. Специалисты компании по тестированию на проникновение проверили 97 уязвимостей критической и высокой степени серьёзности в 48 проектах. Из них 85 соответствовали критериям процесса раскрытия информации компании. Ещё 11 оказались реальными, но дублировали уже известные проблемы, и лишь один отчёт содержал ложное срабатывание.

За шесть месяцев модели Anthropic выявили более 29 000 потенциальных уязвимостей. Сотрудники компании смогли проверить лишь около 6 000. Почти 5 000 непроверенных отчётов отправили сопровождающим проектов, которые попросили присылать все результаты.

Тодд Оуска из wolfSSL сообщил, что его проект получил 74 отчёта, и все, кроме двух, оказались достоверными. Пять из них привели к присвоению идентификаторов CVE.

«OSS Scanner помог нам найти несколько проблем в curl, которые стоило устранить, в том числе одну из самых серьёзных уязвимостей curl за последние годы», — сказал Дэниел Стенберг из curl.

Anthropic отбирает проекты в индивидуальном порядке и подключает только уже зарекомендовавшие себя проекты, имеющие критически важное значение для инфраструктуры и безопасности пользователей. В условиях использования сервиса предупреждается, что в отчётах может быть неверно оценена степень серьёзности проблемы или предложены исправления, которые что-нибудь сломают. Сопровождающие проектов должны проверять каждый отчёт, а ответственность Anthropic ограничена 1 000 долларов. Также действуют потребительские условия Anthropic.

Пока преимущество на стороне атакующих

«По нашим прогнозам, через два года ИИ будет помогать прежде всего защите», — заявила Anthropic.

Компания добавила, что в ближайшей перспективе это может оказаться не так. Эксплуатировать уязвимости стало дешевле, тогда как их проверка и устранение по-прежнему зависят от людей. В рамках Glasswing между обнаружением уязвимости и её устранением нередко проходили месяцы, а в случае работающего оборудования исправление в редких случаях может откладываться на десятилетия.

На прошлой неделе Anthropic заявила, что китайская модель почти сравнялась с Mythos в сфере кибератак. На этой неделе компания включила Glasswing в расширенную Программу проверки киберзащиты. Запущенный в августе фонд Defender Advantage Fund позволяет и дальше пользоваться OSS Scanner бесплатно.

Anthropic также выделяла средства Python Software Foundation, Apache Software Foundation, а также организациям Alpha-Omega и OpenSSF через Linux Foundation. CrowdStrike, один из новых партнёров, уже сотрудничает с обеими лабораториями.

Опубликовано 9 октября 2026 - 12:25 Наверх