Anthropic เปิดโครงการ Cyber Security ใช้ AI ป้องกันโครงสร้างพื้นฐาน พร้อมสแกนช่องโหว่โอเพนซอร์สฟรี
Anthropic เปิดตัวโครงการ Anthropic Cyber Mission เพื่อใช้โมเดล AI ขั้นสูงช่วยยกระดับความปลอดภัยไซเบอร์ให้กับระบบโครงสร้างพื้นฐานสำคัญ เช่น โรงไฟฟ้า ระบบจ่ายไฟฟ้า และระบบประปา พร้อมเปิดบริการ OSS Scanner ให้โครงการซอฟต์แวร์โอเพนซอร์สที่เข้าเกณฑ์สามารถใช้ AI ตรวจหาช่องโหว่ได้ฟรีเป็นระยะ โดยมีเป้าหมายเพื่อช่วยให้ผู้ดูแลโครงการค้นพบและแก้ไขข้อบกพร่องด้านความปลอดภัยได้รวดเร็วยิ่งขึ้น
โครงการใหม่นี้แบ่งเป็นสองส่วนหลัก ได้แก่ การสนับสนุนผู้ให้บริการด้านความปลอดภัยที่ดูแลระบบอุตสาหกรรม และบริการสแกนช่องโหว่สำหรับซอฟต์แวร์โอเพนซอร์ส ซึ่ง Anthropic ระบุว่าเป็นการต่อยอดจากประสบการณ์ที่บริษัทพบว่า แม้ AI จะช่วยค้นหาช่องโหว่ได้จำนวนมาก แต่การตรวจสอบความถูกต้อง จัดลำดับความสำคัญ และแก้ไขปัญหายังคงเป็นงานที่ต้องใช้เวลาและผู้เชี่ยวชาญ
ปกป้องระบบไฟฟ้าและประปา
โครงการ Critical Infrastructure Defense Program มุ่งสนับสนุนบริษัทที่ให้บริการด้านความปลอดภัยแก่ผู้ดูแลโครงสร้างพื้นฐาน โดยเฉพาะระบบ Operational Technology (OT) หรือเทคโนโลยีที่ใช้ควบคุมและสั่งงานเครื่องจักรในโรงงาน สถานีไฟฟ้าย่อย และระบบสาธารณูปโภค เนื่องจากระบบเหล่านี้มีข้อจำกัดด้านความปลอดภัยแตกต่างจากระบบไอทีทั่วไป เพราะอุปกรณ์จำนวนมากถูกออกแบบให้ใช้งานต่อเนื่องหลายสิบปี การหยุดระบบเพื่อติดตั้งแพตช์หรืออัปเดตซอฟต์แวร์จึงทำได้ยาก ช่องโหว่บางรายการอาจค้างอยู่ในระบบเป็นเวลาหลายปี เนื่องจากผู้ดูแลไม่สามารถเสี่ยงให้การผลิตหรือบริการสาธารณูปโภคหยุดชะงักได้

Anthropic ระบุว่า มีพันธมิตรร่วมก่อตั้งโครงการ 11 ราย ครอบคลุมบริษัทที่ปรึกษาและผู้เชี่ยวชาญด้านความปลอดภัย เช่น Accenture, Booz Allen Hamilton, Deloitte และ PwC รวมถึงบริษัทด้านความปลอดภัยไซเบอร์อย่าง CrowdStrike, Palo Alto Networks, Dragos, Insane Cyber และ Nozomi Networks ตลอดจนผู้ผลิตอุปกรณ์อุตสาหกรรมอย่าง Hitachi และ Rockwell Automation
พันธมิตรบางรายเริ่มใช้ Claude เพื่อช่วยค้นหาและแก้ไขช่องโหว่แล้ว โดย Anthropic เตรียมขยายความร่วมมือไปยังบริษัทและภาคอุตสาหกรรมอื่นเพิ่มเติมในช่วงหลายเดือนข้างหน้า
Andrew Turner ประธานฝ่าย Commercial Cyber ของ Booz Allen มองว่า OT กำลังกลายเป็นเป้าหมายสำคัญของการโจมตีที่ใช้ AI ทำงานโดยอัตโนมัติ ประเด็นที่ต้องจับตาคือ AI จะสามารถเข้าควบคุมหรือมีอิทธิพลต่อกระบวนการทำงานของระบบอุตสาหกรรมได้มากเพียงใด และเหตุการณ์จะเกิดขึ้นรวดเร็วแค่ไหน
อย่างไรก็ตาม Anthropic ยังไม่ได้เปิดเผยรายละเอียดทางการค้าของโครงการอย่างชัดเจน เช่น พันธมิตรจะได้รับสิทธิ์ใช้โมเดล AI ฟรีหรือไม่ และใครเป็นผู้รับผิดชอบค่าใช้จ่ายในการประมวลผล ขณะที่การทดสอบและนำแพตช์ไปติดตั้งกับระบบสาธารณูปโภคก็ต้องทำอย่างระมัดระวัง เพื่อไม่ให้กระทบต่อการให้บริการจริง
OSS Scanner ใช้ AI ค้นหาช่องโหว่ พร้อมแนบวิธีทดสอบและแพตช์แก้ไข
อีกหนึ่งส่วนสำคัญของ Anthropic Cyber Mission คือ OSS Scanner บริการสแกนช่องโหว่ฟรีสำหรับโครงการโอเพนซอร์สที่ผ่านเกณฑ์ โดยได้รับแรงบันดาลใจจาก OSS-Fuzz ของ Google ซึ่งใช้การทดสอบแบบ Fuzzing เพื่อค้นหาข้อผิดพลาดในซอฟต์แวร์
Anthropic เปิดเผยว่า ในช่วง 6 เดือนที่ผ่านมา โมเดล AI ของบริษัทค้นพบช่องโหว่ที่อาจเกิดขึ้นในซอฟต์แวร์ที่มีผู้ใช้งานอย่างแพร่หลายมากกว่า 29,000 รายการ แต่ทีมงานตรวจสอบด้วยตนเองแล้วประมาณ 6,000 รายการเท่านั้น ทำให้ยังมีผลการค้นพบอีกจำนวนมากที่ต้องรอการตรวจสอบ
ก่อนหน้านี้ ผู้ดูแลโครงการโอเพนซอร์สบางรายที่ได้รับรายงานจาก Anthropic ขอรับข้อมูลช่องโหว่ที่ยังไม่ได้ตรวจสอบทั้งหมด รวมถึงแพตช์ที่เสนอให้ใช้แก้ไข โดยบริษัทได้ส่งรายงานลักษณะดังกล่าวออกไปแล้วเกือบ 5,000 รายการ บริการ OSS Scanner จึงถูกพัฒนาขึ้นเพื่อขยายแนวทางนี้ให้เป็นบริการต่อเนื่องสำหรับโครงการอื่นที่เข้าเกณฑ์
รายงานจาก OSS Scanner จะมีข้อมูลสำหรับทดสอบให้เห็นว่าช่องโหว่เกิดขึ้นได้อย่างไร หรือที่เรียกว่า Reproducer และหาก AI สามารถสร้างแนวทางแก้ไขได้ ก็จะมีแพตช์เสนอมาให้ด้วย บางกรณียังระบุประวัติการเปลี่ยนแปลงโค้ดเพื่อช่วยชี้ว่า ข้อบกพร่องเริ่มเกิดขึ้นตั้งแต่ช่วงใด
Anton Arapov จาก OpenSSL Corporation ซึ่งเข้าร่วมทดสอบบริการในระยะแรก ระบุว่า รายงานที่แนบวิธีทำให้ช่องโหว่เกิดขึ้นจริงช่วยให้วิศวกรสามารถเริ่มแก้ไขปัญหาได้ง่ายขึ้น
อย่างไรก็ตาม Anthropic ยอมรับว่า รายงานจากบริการใหม่นี้จะส่งตรงถึงผู้ดูแลโครงการโดยไม่ผ่านการตรวจสอบจากมนุษย์ก่อน เพื่อให้แจ้งเตือนได้รวดเร็วขึ้น จึงมีโอกาสพบข้อผิดพลาด เช่น การประเมินระดับความรุนแรงไม่ถูกต้อง

