Anthropic pada 8 Oktober meluncurkan Cyber Mission, yang oleh perusahaan didefinisikan sebagai komitmen jangka panjang untuk menyediakan alat, riset, dan sumber daya bagi pihak pertahanan guna melindungi sistem seperti jaringan listrik, pengelolaan air, dan transportasi. Ada dua bidang prioritas: infrastruktur kritis dan perangkat lunak open source. Yang pertama diwujudkan lewat Critical Infrastructure Defense Program (Program Pertahanan Infrastruktur Kritis, disingkat CIDP) yang baru dibentuk, yang kedua lewat OSS Scanner yang diluncurkan pada hari yang sama dan telah kami ulas secara terpisah.
11 mitra pertama
CIDP dimulai dengan 11 mitra: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC, dan Rockwell Automation. Dragos, Nozomi Networks, dan Insane Cyber berfokus pada keamanan sistem kendali industri dan teknologi operasional (OT), Rockwell Automation sendiri adalah produsen peralatan otomasi industri, dan Hitachi satu-satunya perusahaan non-Amerika dalam daftar.
Anthropic memberikan tiga hal kepada mitra: akses ke model frontier, insinyur lapangan, dan riset ancaman. Vendor keamanan infrastruktur kritis dapat mendaftarkan minatnya. Project Glasswing yang sebelumnya berjalan kini digabungkan ke dalam Cyber Verification Program yang diperluas, dan tim keamanan dari ukuran apa pun dapat mengajukan diri ke program tersebut.
Mengapa teknologi operasional jadi fokus
Penilaian Anthropic dalam pengumumannya: model keamanan siber berkemampuan tinggi sudah banyak dimiliki pihak penyerang, sementara alat pertahanan belum menjangkau cukup banyak pembela. Biaya mengeksploitasi celah keamanan terus turun, tetapi verifikasi, pengungkapan, dan perbaikan masih lambat dan bergantung pada tenaga manusia. Perusahaan menyebut bahwa selama masa Glasswing, satu celah dari ditemukan hingga diperbaiki sering memakan waktu berbulan-bulan, sedangkan siklus perbaikan sistem OT kadang diukur dalam hitungan dekade.
Teknologi operasional adalah sistem yang mengendalikan perangkat fisik secara langsung: programmable logic controller di pembangkit listrik, SCADA di instalasi air, dan perangkat sinyal di kereta api. Menambal sistem semacam ini perlu menjadwalkan jendela waktu henti, dan banyak perangkat memiliki sertifikasi keselamatan sehingga mengubah satu baris firmware pun berarti mengulang proses sertifikasi. Perangkat lama yang sudah tidak didukung vendor diganti mengikuti usia peralatan, sering kali lebih dari sepuluh tahun. Itulah yang dimaksud Anthropic dengan siklus berdekade. Vendor keamanan OT seperti Dragos dan Nozomi sehari-harinya memantau anomali di lingkungan yang tidak bisa sembarang ditambal, sehingga menyerahkan model kepada mereka lebih mudah diterapkan daripada langsung memberikannya ke operator pembangkit.
Perusahaan juga membuat prediksi: dua tahun lagi, AI akan lebih menguntungkan pihak pertahanan. Ini penilaian Anthropic sendiri; pengumuman tidak menyertakan data pendukung dan tidak menjelaskan ukuran apa yang dipakai untuk menyebut "lebih menguntungkan".
Dari Glasswing ke Cyber Mission
Jika langkah-langkah Anthropic di bidang keamanan siber tahun ini dirangkai:
- 7 April, Project Glasswing dimulai dengan sekitar 50 mitra, termasuk AWS, Apple, Cisco, CrowdStrike, Microsoft, NVIDIA, dan Palo Alto Networks, yang mendapat akses ke versi pratinjau Claude Mythos.
- Setelahnya, Glasswing memperluas akses Mythos ke sekitar 150 operator infrastruktur kritis di lebih dari 15 negara, mencakup energi listrik, air, layanan kesehatan, telekomunikasi, dan perangkat keras.
- Juni, program pertahanan siber untuk pemerintah negara bagian, daerah, suku, dan wilayah di Amerika Serikat dimulai; perusahaan menyebut sudah mencakup lebih dari separuh negara bagian AS. Kami pernah melaporkan California menggelar Claude untuk seluruh pemerintah negara bagian dengan potongan harga 50 persen.
- Agustus, Defender Advantage Fund dibentuk untuk mendukung proyek percontohan dan menjamin OSS Scanner tetap gratis.
- 15 September, Rockwell Automation bergabung dengan Glasswing.
- 8 Oktober, Glasswing digabungkan ke Cyber Verification Program, dan CIDP serta OSS Scanner diluncurkan pada hari yang sama.
Anthropic menyatakan Glasswing sejak dimulai telah membantu mitra menemukan lebih dari 10.000 celah keamanan berperingkat tinggi atau kritis. Angka ini berasal dari perusahaan dan belum dikonfirmasi satu per satu oleh mitra. Palo Alto Networks juga memiliki Frontier AI Critical Defense Program sendiri, dengan Anthropic dan OpenAI sebagai peserta, yang menerapkan "virtual patch" di lapisan jaringan; program itu bukan proyek yang sama dengan CIDP.
Separuh lainnya: open source
Di jalur open source, selain OSS Scanner ada Claude for Open Source yang memberi maintainer langganan Claude Max gratis. Mitranya mencakup Python Software Foundation, Apache Software Foundation, serta Alpha-Omega dan OpenSSF yang terlibat melalui Linux Foundation; Akrites dan Gold Eagle bertugas menghimpun laporan kerentanan.
Ada beberapa pertanyaan yang tidak dijawab pengumuman: apakah mitra CIDP harus membayar, berapa lama masa kerja samanya, dan dengan cara apa sistem OT di sisi operator tersambung ke model. Semuanya tidak dijelaskan. Daftar 11 mitra tidak memuat perusahaan Tiongkok, dan layanan Anthropic tidak tersedia di daratan Tiongkok, sehingga pekerjaan serupa untuk sistem listrik dan air di sana harus mengandalkan vendor dan model dalam negeri. Anthropic menyatakan akan membagikan pengalaman, termasuk bagian yang gagal, dan menyambut perusahaan AI lain, perusahaan keamanan, serta pemerintah untuk bergabung.
Sumber: pengumuman resmi Anthropic, GovInfoSecurity, CocoLoop, siaran pers Rockwell Automation, SDxCentral; pengumuman Anthropic dipakai untuk memverifikasi daftar 11 mitra dan program tempat tiap inisiatif bernaung, sedangkan GovInfoSecurity untuk memverifikasi cakupan Glasswing.