Anthropicは、サイバーセキュリティ専門家向けプログラム「CVP」を拡大しました。
一部組織に限って提供していた「Claude Mythos 5.1」を、より多くの専門家や組織が利用できるようにします。
防御業務に加え、承認済みの侵入テストやレッドチーム活動にも対応します。
一方で、ランサムウェアの展開など大規模な混乱につながる操作は引き続き制限します。
記事の概要
Anthropicは10月6日(米国時間)、Cyber Verification Program(CVP)を拡大しました。
CVPは、審査済みの組織にサイバー関連の制限を緩和したモデルを提供するプログラムです。
同社は、重要なソフトウェアを保護する組織向けの「Project Glasswing」も展開してきました。
今回、Project GlasswingとCVPを統合し、用途に応じた3段階のアクセスレベルを設けます。
「Defense Access」は、インシデント対応やマルウェアのリバースエンジニアリング、脆弱性分析を対象にします。
「Red Team Access」では、Defense Accessに加えて承認済みの侵入テストやレッドチーム活動が可能です。
「Specialized Access」は、航空運行システムや電力網などをテストする一部組織が対象です。
CVPはClaude Platform、Google CloudのVertex AI、Microsoft Foundryで利用でき、Amazon BedrockではEFS対象ユーザーに限られます。
記事のポイント
- 3段階のアクセス設計: 防御業務、承認済みの侵入テスト、重要インフラの検証に応じて利用範囲を分けます。
- 危険な操作は制限: レッドチーム利用を認めつつ、ランサムウェア展開や物理システムへの損傷はブロックします。
- 複数基盤で提供: Claude Platform、Vertex AI、Microsoft Foundryで使え、BedrockではEFS対象者に限定します。
このニュースがもたらす影響
- 導入を検討する組織: インシデント対応や脆弱性分析を外部モデルに担わせる際、業務の危険度に応じてアクセス範囲を選び、審査やデータ保持を含む運用条件まで設計する必要がありそうです。
- 競合するAIベンダー: 防御だけでなく承認済みの攻撃検証まで扱う用途別設計が示されたことで、サイバー向けAIでは性能だけでなく、危険操作を止める制御と審査体制が選定基準になりそうです。
- 提供基盤を担う事業者: 複数のクラウド基盤で同じモデルを扱う場合も、利用資格やデータ保持の条件は一律ではありません。導入企業には、基盤ごとの差分を確認する作業が増える可能性があります。
このニュースの背景
Anthropicはこれまで、重要なソフトウェアを保護する組織向けのProject Glasswingと、審査済み組織向けのCVPを別々に展開してきました。
今回の統合では、防御業務、承認済みの侵入テスト、重要インフラの検証という用途に応じて、3段階のアクセスレベルが設けられました。
ランサムウェアの展開や物理システムへの損傷は引き続き制限される一方、CVP参加組織には不正利用の監視を目的としたデータ保持が求められます。
詳しい記事の内容はこちらから(引用元)
Anthropicは6日(米国時間)、サイバーセキュリティ専門家向けの「Cyber Verification Progr…
https://www.watch.impress.co.jp/docs/news/2146399.html