A Anthropic anunciou a 8 de outubro a Cyber Mission, uma iniciativa de cibersegurança organizada em duas frentes: a proteção de infraestruturas críticas e a identificação recorrente de falhas em software de código aberto. O programa prolonga o trabalho do Project Glasswing e do Cyber Verification Program, mas procura aproximar as capacidades dos modelos mais avançados das equipas que têm de corrigir sistemas vulneráveis. A empresa descreve uma estratégia de longo prazo, não um resultado já demonstrado de redução do risco.

O Critical Infrastructure Defense Program, ou CIDP, começa por sistemas industriais e operacionais ligados à eletricidade, água, transportes e serviços públicos. Estes ambientes utilizam frequentemente controladores e aplicações que não podem ser interrompidos para instalar correções com a mesma facilidade de um sistema informático convencional. A Anthropic disponibilizará modelos Claude, engenheiros no terreno e investigação de ameaças através de fornecedores especializados. Os 11 parceiros fundadores incluem Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation.

A segunda vertente chama-se OSS Scanner. Trata-se de um serviço gratuito, mediante adesão, para responsáveis por projetos críticos de código aberto. Segundo a Anthropic, os projetos inscritos receberão análises periódicas e relatórios com uma demonstração de possível exploração, uma explicação e, quando possível, uma proposta de correção. A diferença face ao processo anterior é relevante: estes relatórios são enviados sem validação humana. A empresa prevê uma taxa de verdadeiros positivos superior a 90%, mas admite erros, nomeadamente na gravidade atribuída às falhas. Essa previsão ainda não constitui uma medição independente em produção.

A Anthropic distingue projetos capazes de analisar muitos alertas daqueles que necessitam de comunicações previamente verificadas. Para estes últimos, continuará a existir o processo de divulgação coordenada com revisão humana. A empresa quer também acelerar a triagem e as correções, recorrendo ao Defender Advantage Fund para manter o serviço gratuito. Outras vias de apoio incluem Claude for Open Source e o Cyber Verification Program.

O principal desafio continua a ser operacional. Descobrir uma vulnerabilidade numa instalação industrial não significa poder corrigi-la imediatamente: podem ser necessárias janelas de manutenção, aprovação de segurança e intervenção do fabricante. Nos projetos abertos, um volume elevado de alertas incorretos pode sobrecarregar os responsáveis. A própria Anthropic reconhece que o Project Glasswing encontrou muitas falhas sem demonstrar ainda uma redução suficiente do risco global. A Axios confirmou o lançamento e destacou essas dificuldades práticas.

O anúncio confirma programas concretos e parceiros identificados, mas não prova uma diminuição de incidentes ou do tempo de correção. A avaliação futura deverá concentrar-se na reprodutibilidade dos alertas, na capacidade de resposta dos projetos e na aplicação segura das correções em infraestruturas que não podem parar.

Referências