Signal
📡 Signal|Anthropic、電力網など重要インフラの防御に Claude を投入
Anthropic が重要インフラとオープンソースを守る「Cyber Mission」を発表。11社と組む重要インフラ防御プログラムと、最上位モデルによる無料の定期検査 OSS Scanner の2本柱で始める。
Anthropic は10月8日 (米国時間)、重要インフラとオープンソースソフトウェアを守る長期の取り組み「Anthropic Cyber Mission」を発表した。電力網や水道、工場、交通網を守る事業者に最上位の Claude モデルと技術者を送り込むプログラムと、オープンソースのプロジェクトを最上位モデルで定期的に無料検査するサービスの2本柱で始める。
攻撃に使えるほど強くなった AI を、先に守る側へ配る。同社は「2年後には AI は防御側に有利に働く」と予測する一方、近い時期はそうならない可能性があるとも書いた。その間を埋める手当てが今回の発表だ。取り組みの開始は9日の 速報 で伝えた。
重要インフラ: 11社と組み、モデルと技術者を現場へ
1本目の柱は「重要インフラ防御プログラム (CIDP)」。発電所や工場などで機械を動かす制御システム (OT) を守る事業者に、最上位の Claude モデル、現地に入る技術者、同社の脅威調査を提供する。対象の分野として、電力網、水道、工場、交通網、行政システム、通信を挙げた。
創設パートナーは次の11社だ。
- Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi
- Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automation
コンサルティング会社、セキュリティ企業、制御機器メーカーが並ぶ。インフラの運営者に直接届けるのではなく、運営者を守る製品やサービスを作る企業を通す形で、最初は少数の事業者から始める。参加を希望する企業は登録できる。
同社はすでに6月から、米国の州・地方・先住民族の自治体・準州の政府向けにサイバー防御のプログラムを始めており、米国の州の半数超に最上位モデルと技術支援を提供したとしている。今回はその対象を民間のインフラの守り手に広げた形だ。
オープンソース: 無料の定期検査、人の確認なしで届く報告
2本目の柱は「OSS Scanner」。Google のオープンソース向け検査サービス OSS-Fuzz に着想を得た申し込み制のサービスで、登録したプロジェクトは同社の最上位モデルによる定期的な検査を無料で受けられる。報告には、脆弱性を再現する検証コード、説明、可能な場合は修正案が付く。
注意書きもはっきりしている。報告はモデルが生成し、人の確認を経ずに送られる。同社は「真陽性率 (本物の脆弱性である割合) は90% を超える見込み」としたうえで、重大度の判定を誤るなど、誤りを含む報告もありうると認めた。このため対象は、指摘に対応し続けられる体制のあるプロジェクトに限る。それ以外のプロジェクトには、これまでどおり人が確認したうえで脆弱性を知らせる。
資金面では、Python Software Foundation、Linux Foundation を通じた Alpha-Omega と OpenSSF、Apache Software Foundation に資金を出し、脆弱性の報告を取りまとめる Akrites と Gold Eagle も支援した。Defender Advantage Fund が試行と OSS Scanner の無料提供を支える。
見つけても直せない、という時間差
発表は、楽観だけでは書かれていない。パートナー企業と進めてきた「Project Glasswing」では、多くの脆弱性が見つかったが、サイバーリスクは十分に下がらなかったという。発見から修正まで数か月かかることが多かった。Glasswing は、防御側により広く最上位モデルを使わせる「Cyber Verification Program」に統合された。
制御システムでは、さらに時間がかかる。修正は動いている機械に安全に当てられるときまで待つ必要があり、まれに数十年かかる場合もあると同社は書く。AI が脆弱性を見つける速さと、現場が直せる速さの差が、今回の取り組みの本当の相手になる。
金融市場にとっても、この差は無関係ではない。電力や通信の停止は決済や取引の基盤に直結し、オープンソースのライブラリは取引所や暗号資産のウォレットの土台にも使われている。見つかった脆弱性が直る前に悪用されるかどうかが、AI 時代のシステムリスクを測る物差しになる。
次に見るもの
同社は今後数か月で CIDP の参加企業と対象分野を広げ、失敗を含めて得られた教訓を公開するとしている。確認先は Anthropic のニュースページ (anthropic.com/news) で、OSS Scanner に登録したプロジェクトの数と、報告の真陽性率の実績値が最初に示される時期を見る。
ことば
- OT (制御技術) — 発電所や工場、水道などで機械や設備を直接動かすシステム。事務用の IT と違い、止めずに更新するのが難しく、修正の適用に長い時間がかかる。
- 真陽性率 — 検査が「脆弱性あり」と報告したもののうち、本当に脆弱性だった割合。低いと誤報の確認に保守担当者の時間が取られるため、無料検査を受ける側の負担を左右する。
🔗 一次ソース
