اشتراک
معرفی مأموریت سایبری Anthropic
معرفی مأموریت سایبری Anthropic
فناوری امنیت سایبری کسب‌وکار

معرفی مأموریت سایبری Anthropic

تعهدی بلندمدت برای تأمین امنیت زیرساخت‌های حیاتی و نرم‌افزارهای متن‌باز

در یک نگاه چکیدهٔ خودکار موتور هوش مصنوعی افق آبی

آنتروپیک مأموریت سایبری خود را با هدف بلندمدت ایمن‌سازی زیرساخت‌های حیاتی و نرم‌افزارهای متن‌باز معرفی کرده است. این initiative با دو حوزه اصلی آغاز می‌شود: نخست، برنامه دفاع از زیرساخت‌های حیاتی (CIDP) که مدل‌های پیشرفته، مهندسان مقیم و تحقیقات تهدید را در اختیار مدافعان فناوری عملیاتی شبکه‌های برق، آب و حمل‌ونقل قرار می‌دهد و شرکای بنیان‌گذار آن شامل اکسنچر، کراودسترایک، دلوییت، پالو آلتو و راکول اتومیشن هستند. دوم، اسکنر OSS که اسکن‌های امنیتی رایگان و دوره‌ای را توسط قوی‌ترین مدل‌ها به پروژه‌های متن‌باز ارائه می‌کند و گزارش‌هایی شامل اثبات مفهوم، توضیح و اصلاح پیشنهادی تولید می‌کند. این تلاش‌ها بر اساس درس‌های پروژه گلس‌وینگ شکل گرفته‌اند؛ جایی که کشف آسیب‌پذیری‌ها آسان‌تر از راستی‌آزمایی، اولویت‌بندی و رفع آن‌ها بود و شکاف میان یافتن و وصله‌گذاری گاهی ماه‌ها یا حتی دهه‌ها به طول می‌انجامید. آنتروپیک با همکاری نگهدارندگان، بنیادها و ارائه‌دهندگان مورد اعتماد، به دنبال رساندن سریع‌تر یافته‌ها به نگهدارندگان، شتاب‌بخشی به اصلاحات از طریق خودکارسازی و کاوش معماری‌های امن جدید است. این سازمان همچنین از نهادهایی مانند بنیاد نرم‌افزار پایتون، OpenSSF و بنیاد آپاچی حمایت مالی کرده و صندوق مزیت مدافع (0xDAF) را برای تداوم این برنامه‌ها راه‌اندازی کرده است. آنتروپیک پیش‌بینی می‌کند که در دو سال آینده هوش مصنوعی به نفع دفاع عمل کند، اما در کوتاه‌مدت هزینه بهره‌برداری از آسیب‌پذیری‌ها کاهش یافته و رفع آن‌ها همچنان کند و وابسته به انسان است. موفقیت نهایی به معنای تداوم کار زیرساخت‌های حیاتی در برابر حملات دشمنان توانمند، با مسیرهای قابل بهره‌برداری کمتر و بازیابی سریع‌تر خواهد بود.

امروز مأموریت سایبری Anthropic را راه‌اندازی می‌کنیم؛ تعهدی بلندمدت برای ایمن‌سازی سیستم‌هایی که همه به آن‌ها وابسته‌اند. مأموریت سایبری تلاشی جدید برای حمایت از مدافعان با ابزارها، تحقیقات و منابع جهت ایمن‌سازی نرم‌افزارها و سیستم‌های آن‌ها است. ما با دو حوزه شروع می‌کنیم:

  • زیرساخت‌های حیاتی: با ایمن‌سازی فناوری عملیاتی پشت شبکه‌های برق، سیستم‌های آبی و شبکه‌های حمل‌ونقل، و همچنین حفاظت از سیستم‌های دولتی آغاز می‌شود. امروز، برنامه دفاع از زیرساخت‌های حیاتی (CIDP) را معرفی می‌کنیم که مدل‌های پیشرفته، مهندسان مقیم و تحقیقات تهدید را به مدافعانی که از فناوری عملیاتی محافظت می‌کنند، ارائه می‌دهد.
  • نرم‌افزارهای متن‌باز: یافتن آسیب‌پذیری‌ها و پیشنهاد وصله‌ها در کدهای رایگان و اشتراکی که اکثر نرم‌افزارها به آن‌ها وابسته‌اند، و سخت‌سازی کدهای پایه. امروز، اسکنر OSS را راه‌اندازی می‌کنیم که اسکن‌های امنیتی منظم توسط قوی‌ترین مدل‌های ما را به صورت رایگان به پروژه‌های متن‌باز ارائه می‌دهد.

مدل‌های پیشرفته می‌توانند برای سوءاستفاده از آسیب‌پذیری‌ها و انجام عملیات سایبری مورد استفاده قرار گیرند. علی‌رغم بهترین تلاش‌ها، بسیاری از حوزه‌های فناوری همچنان در معرض خطر جدی هستند. دشمنان دولتی سال‌ها صرف کسب نفوذ در این سیستم‌ها در صنایع مختلف کرده‌اند تا بتوانند آن‌ها را مختل کنند. مدافعان زیرساخت‌های حیاتی و جامعه متن‌باز دهه‌ها تجربه امنیتی دارند، اما با کمبود شدید منابع مواجه بوده‌اند که در این برهه تشدید شده است. ما تخصص آن‌ها را در این حوزه‌ها به رسمیت می‌شناسیم و حمایت خود را ارائه می‌دهیم. همچنین مأموریت سایبری را گسترش خواهیم داد تا ابزارها، تحقیقات و منابع را در حوزه‌های جدید برای کمک به ایمن‌سازی جهان منتشر کنیم.

در چارچوب پروژه گلس‌وینگ (Glasswing)، شرکا بسیاری از آسیب‌پذیری‌ها را کشف کردند، اما هنوز کاهش کافی در ریسک سایبری حاصل نشده است. یافتن آسیب‌پذیری‌ها آسان‌تر از همیشه است، اما راستی‌آزمایی، اولویت‌بندی و رفع این موارد همچنان چالش‌برانگیز باقی مانده است. بر اساس درس‌های گرفته شده از پروژه گلس‌وینگ، ما این تلاش‌های جدید را برای حمایت از مدافعان آغاز می‌کنیم. اوایل همین هفته، پروژه گلس‌وینگ را در برنامه گسترش‌یافته راستی‌آزمایی سایبری ادغام کردیم که دسترسی بسیاری از مدافعان بیشتر به توانمندترین مدل‌های ما را فراهم می‌کند. و از طریق مأموریت سایبری Anthropic، استعداد مهندسی Anthropic را مستقر خواهیم کرد و ابزارها و بودجه را برای کسانی که زیرساخت‌های حیاتی و نرم‌افزارهای متن‌باز را ایمن می‌کنند، فراهم می‌آوریم.

دفاع از زیرساخت‌های حیاتی

شبکه‌های برق، شرکت‌های آب، کارخانه‌ها و شبکه‌های حمل‌ونقل بر روی کنترلرها، نرم‌افزارهای کنترلی و شبکه‌های صنعتی اجرا می‌شوند که برای کارکرد طولانی‌مدت طراحی شده‌اند. این سیستم‌ها «فناوری عملیاتی» نامیده می‌شوند و اغلب نمی‌توان آن‌ها را برای اعمال وصله‌ها از سرویس خارج کرد، بنابراین آسیب‌پذیری‌های شناخته‌شده می‌توانند سال‌ها بدون رفع باقی بمانند. ایمن‌سازی آن‌ها کاری تخصصی است: تجهیزات انحصاری هستند، تغییرات پرخطر است و یک اشتباه می‌تواند منجر به توقف یک کارخانه شود. اپراتورهایی با هر اندازه‌ای برای پشتیبانی از این کار به مجموعه کوچکی از ارائه‌دهندگان مورد اعتماد متکی هستند که به آن‌ها می‌گویند چه چیزهایی در معرض خطر است و کدام اصلاحات باید روی سیستم در حال اجرا انجام شود.

امروز، برنامه دفاع از زیرساخت‌های حیاتی را معرفی می‌کنیم که مدل‌های پیشرفته کلاد، مهندسان مقیم و تحقیقات تهدید ما را به آن ارائه‌دهندگان مورد اعتماد ارائه می‌دهد. شرکای بنیان‌گذار عبارتند از: اکسنچر، بووز آلن، کراودسترایک، دلوییت، دراگوس، هیتاچی، اینسین سایبر، نوزومی نتورکز، پالو آلتو نتورکز، پی‌دبلیوسی و راکول اتومیشن.

این سازمان‌ها نماینده ارائه‌دهندگانی هستند که اپراتورها برای ایمن‌سازی این سیستم‌ها به آن‌ها متکی هستند: شرکت‌های مشاوره و فناوری پیشرفته که برنامه‌های امنیتی را اجرا می‌کنند، شرکت‌های امنیتی که شبکه‌های تجاری و صنعتی را محافظت می‌کنند و تولیدکنندگانی که خود تجهیزات را ساخته و وصله می‌کنند.

این کار در جریان است. چندین شریک در حال حاضر با کلاد برای رفع آسیب‌پذیری‌ها همکاری می‌کنند و به مشتریان کمک می‌کنند تا همین کار را انجام دهند. دفاع از زیرساخت‌های حیاتی از جنبه‌های مختلفی دشوار است که هوش مصنوعی نمی‌تواند آن‌ها را حل کند، اما ما معتقدیم که مدل‌های پیشرفته می‌توانند به یافتن و ترمیم نقاط ضعف قبل از استفاده از آن‌ها برای قطع برق یا ناایمن کردن آب کمک کنند. اولین قدم ما همکاری با گروه کوچکی از ارائه‌دهندگان برای یادگیری این است که کدام استراتژی‌ها مؤثرترین و کاربردی‌ترین هستند.

اگر شرکت شما محصولات یا خدمات امنیتی برای زیرساخت‌های حیاتی توسعه می‌دهد، می‌توانید علاقه خود را اینجا ثبت کنید.

در ماه ژوئن، ما یک برنامه دفاع سایبری برای دولت‌های ایالتی، محلی، قبیله‌ای و سرزمینی راه‌اندازی کردیم. از آن زمان، مدل‌های پیشرفته کلاد و پشتیبانی فنی را به بیش از نیمی از ایالت‌های آمریکا و برخی از بزرگ‌ترین اپراتورهای زیرساخت عمومی کشور ارائه داده‌ایم که باعث تسریع اسکن کد، وصله‌گذاری، پاسخ به حوادث، تیم‌های قرمز و سایر جریان‌های کاری امنیتی شده است.

ما به افرادی که این چشم‌انداز را بهتر از همه می‌شناسند گوش می‌دهیم و از آن‌ها یاد می‌گیریم. رویکرد ما همکاری با شرکت‌ها، ائتلاف‌ها، دولت‌ها و سازمان‌های غیرانتفاعی است که این چشم‌انداز را می‌شناسند و اپراتورها به آن‌ها اعتماد دارند، و ارائه حمایت در جایی که بیشترین نیاز وجود دارد.

ایمن‌سازی نرم‌افزارهای متن‌باز

تقریباً تمام نرم‌افزارها به کدهای متن‌باز متکی هستند که بسیاری از آن‌ها توسط تیم‌های کوچک داوطلب نگهداری می‌شوند. در چارچوب پروژه گلس‌وینگ، صدها پروژه متن‌باز پرکاربرد را اسکن کردیم، انسان‌ها بسیاری از آسیب‌پذیری‌های بالقوه کشف‌شده را دسته‌بندی و بررسی کردند و آنچه را که یافتیم از طریق فرآیند افشای هماهنگ آسیب‌پذیری به صورت خصوصی به نگهدارندگان آن‌ها گزارش دادیم.

برخی از نگهدارندگانی که ظرفیت دسته‌بندی در مقیاس بزرگ را داشتند، از ما خواستند که هر آنچه مدل‌های ما در پروژه آن‌ها پیدا کرده بود، بررسی‌شده یا نشده، ارسال کنیم. در پاسخ، اسکنر OSS را راه‌اندازی می‌کنیم، خدمتی اختیاری الهام‌گرفته از OSS-Fuzz گوگل. پروژه‌های ثبت‌نام‌شده اسکن‌های دوره‌ای توسط توانمندترین مدل‌های ما را به صورت رایگان دریافت می‌کنند. هر گزارش شامل اثبات مفهومی از نحوه بهره‌برداری از باگ، توضیح و اصلاح پیشنهادی در صورت موجود بودن است. گزارش‌ها توسط مدل تولید می‌شوند و بدون بازبینی انسانی ارسال می‌گردند. این بدان معناست که نگهدارندگان آن‌ها را سریع‌تر دریافت می‌کنند، اما همچنین به این معناست که برخی از آن‌ها حاوی نادرستی‌هایی مانند رتبه‌بندی غلط شدت هستند. ما انتظار داریم نرخ مثبت واقعی بالای ۹۰ درصد باشد و به مرور زمان بر بهبود نرخ مثبت واقعی و کیفیت اصلاحات تمرکز خواهیم کرد. پست تیم نحوه عملکرد و روش ثبت‌نام را توضیح می‌دهد.

این خدمت برای پروژه‌هایی با ظرفیت پیگیری یافته‌های آشکارشده در نظر گرفته شده است. برای سایرین، ما به اشتراک‌گذاری افشاگری‌های راستی‌آزمایی‌شده انسانی تحت سیاست CVD خود ادامه خواهیم داد.

اسکنر OSS یک قدم اول است. از اینجا به بعد، کار متن‌باز ما هدف دارد:

  • رساندن یافته‌ها به نگهدارندگان سریع‌تر. آوردن اسکنر OSS به پروژه‌های بیشتر در حالی که افشای راستی‌آزمایی‌شده انسانی برای آن‌هایی که نیاز دارند حفظ شود.
  • شتاب بخشیدن به اصلاحات. خودکارسازی دسته‌بندی و وصله‌گذاری که عمدتاً دستی باقی مانده‌اند، برای پروژه‌هایی که مایل هستند.
  • کاوش معماری‌های امن جدید و شیوه‌های کدنویسی. تحقیق و اشتراک‌گذاری روش‌هایی برای سخت‌سازی یا بازنویسی کد با پروژه‌هایی که می‌خواهند فراتر از وصله‌گذاری بروند.

ما این کار را بر اساس راهنمایی‌های نگهدارندگان متن‌باز و بنیادها انجام خواهیم داد و آنچه کارآمد است را به اشتراک می‌گذاریم تا سایر پروژه‌ها بتوانند آن را تکرار کنند. ما سازمان‌های پشت کدهای متن‌باز پرکاربرد را تأمین مالی کردیم، از جمله بنیاد نرم‌افزار پایتون، آلفا-امگا و OpenSSF از طریق بنیاد لینوکس، و بنیاد نرم‌افزار آپاچی، همچنین از آکریتس و گلد ایگل که گزارش‌های آسیب‌پذیری را از منابع متعدد جمع‌آوری و هماهنگ می‌کنند تا از بار سنگین بر دوش نگهدارندگان جلوگیری شود، حمایت کردیم. صندوق مزیت مدافع (0xDAF) که در ماه آگوست راه‌اندازی کردیم، از برنامه‌های آزمایشی در این حوزه‌ها حمایت می‌کند و اسکنر OSS را رایگان نگه می‌دارد.

نگهدارندگان همچنین می‌توانند برای اشتراک‌های رایگان Claude Max از طریق برنامه «کلاد برای متن‌باز» و برای دسترسی گسترده‌تر به قابلیت‌های سایبری کلاد برای کارهای دفاعی از طریق برنامه راستی‌آزمایی سایبری درخواست دهند.

چرا این کار را انجام می‌دهیم

مدل‌های هوش مصنوعی با قابلیت سایبری بالا اکنون به طور گسترده در دسترس مهاجمان هستند. اما ابزارهای دفاعی—از جمله ابزارهای خود ما—هنوز به تعداد کافی از مدافعانی که به آن‌ها نیاز دارند نرسیده‌اند. اسکنر OSS، برنامه راستی‌آزمایی سایبری ما، محصولات دفاعی که شرکای ما بر روی پلتفرم ما می‌سازند و کلاد سکیوریتی بخشی از تلاش‌های ما در این زمینه هستند و ما به سرعت موارد دیگر را اضافه خواهیم کرد.

پیش‌بینی ما این است که در دو سال آینده، هوش مصنوعی به نفع دفاع خواهد بود: یافتن باگ‌ها قبل از انتشار، نوشتن نرم‌افزارهای اساساً امن از ابتدا و دفاع فعالانه از سیستم‌ها با مدل‌ها آسان‌تر خواهد شد. اما در کوتاه‌مدت، ممکن است اینطور نباشد. هزینه بهره‌برداری از آسیب‌پذیری‌ها کاهش یافته است، در حالی که راستی‌آزمایی، افشا و رفع آن‌ها کند است و همچنان به افراد بستگی دارد. در گلس‌وینگ، اغلب دیدیم که ماه‌ها بین یافتن یک آسیب‌پذیری و رفع آن سپری می‌شد. در مورد فناوری عملیاتی، یک اصلاح ممکن است مجبور باشد تا زمانی که بتوان به طور ایمن روی ماشین‌آلات در حال اجرا اعمال شود، صبر کند—در برخی موارد نادر، این ممکن است دهه‌ها طول بکشد.

موفقیت به این معناست که زیرساخت‌های حیاتی مانند آب، برق، حمل‌ونقل و ارتباطات در برابر حملات دشمنان توانمند به کار خود ادامه دهند، با مسیرهای قابل بهره‌برداری کمتر و بازیابی سریع‌تر وقتی چیزی عبور می‌کند. این کار سال‌ها طول خواهد کشید و ما انتظار داریم مأموریت سایبری Anthropic همان‌طور که ما، همراه با بخش‌های عمومی و خصوصی، یاد بگیریم چه چیزی کارآمد است، تغییر کند.

مسیر پیش رو

در ماه‌های آینده، برنامه دفاع از زیرساخت‌های حیاتی را به شرکا و صنایع بیشتری خواهیم برد و آنچه را که در این مسیر یاد می‌گیریم، از جمله آنچه کارآمد نبود، به اشتراک خواهیم گذاشت. همچنین انتظار داریم سایر توسعه‌دهندگان هوش مصنوعی، شرکت‌های امنیتی و دولت‌ها تلاش‌های مستقل خود را انجام دهند و ما مایل هستیم هر جا که به مدافعان کمک کند، با آن‌ها همکاری کنیم.

همچنین کار خود را برای کمک به ایمن‌سازی متن‌باز و زنجیره تأمین گسترده‌تر گسترش خواهیم داد. این شامل تحقیق درباره روش‌های جدید نوشتن نرم‌افزار و روش‌های جدید دفاع از سیستم‌ها است. ما قصد داریم تحقیقات پیشرفته، ابزارها و منابع را به اشتراک بگذاریم تا به دیگران در ایمن‌سازی نرم‌افزارها و زنجیره تأمین خود کمک کنیم.

ما همچنین کار خود را برای کمک به ایمن‌سازی متن‌باز و زنجیره تأمین گسترده‌تر گسترش خواهیم داد. این شامل تحقیق درباره روش‌های جدید نوشتن نرم‌افزار و روش‌های جدید دفاع از سیستم‌ها است. ما قصد داریم تحقیقات پیشرفته، ابزارها و منابع را به اشتراک بگذاریم تا به دیگران در ایمن‌سازی نرم‌افزارها و زنجیره تأمین خود کمک کنیم.

اشتراک:
این گزارش ترجمه و بازنویسی خبری با موتور هوش مصنوعی افق آبی است و برای خوانندهٔ فارسی‌زبان بازتنظیم شده. منبع اصلی: anthropic.com