Een softwareontwikkelaar bekijkt code op een computerscherm.
Nieuws8 oktober · 22:205 min leestijd

Anthropic lanceert Cyber Mission voor OT en open source

Anthropic koppelt Claude aan aanbieders die kritieke infrastructuur beveiligen en start gratis terugkerende scans voor open source. De eerste leveranciersgroep is klein; onderhouders krijgen ongetoetste meldingen.

Anthropic lanceert op 8 oktober de Cyber Mission: het brengt Claude-modellen, ingenieurs en onderzoek naar cyberdreigingen naar beveiligers van operationele technologie (OT), plus gratis periodieke scans voor open-sourceprojecten.

Een Nederlandse leverancier van beveiligingsproducten of diensten voor energie, water of vervoer kan zijn interesse registreren. Anthropic begint met een kleine groep leveranciers, dus beheerders worden in eerste instantie via zulke partijen bereikt. Voor open source bestaat een aparte route, maar alleen kernonderhouders van toegelaten projecten kunnen de scanner aanvragen.

Een elektricien installeert voedings- en stuurkabels in een signaalkamer van een onderstation; bron: MTA Capital Construction Mega Projects / Wikimedia Commons (CC BY 2.0)
Een elektricien installeert voedings- en stuurkabels in een signaalkamer van een onderstation; bron: MTA Capital Construction Mega Projects / Wikimedia Commons (CC BY 2.0)

Claude komt bij OT-leveranciers

Het Critical Infrastructure Defense Program richt zich op operationele technologie in energie, water, vervoer en overheidssystemen. Anthropic levert daarvoor geavanceerde Claude-modellen, ingenieurs op locatie en onderzoek naar cyberdreigingen aan leveranciers waarop beheerders vertrouwen. Besturingscomputers en industriële netwerken kunnen tientallen jaren meegaan; bekende kwetsbaarheden kunnen lang open blijven omdat een onveilige wijziging een fabriek kan stilleggen.

De elf eerste programmapartners zijn Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC en Rockwell Automation. Verschillende partners gebruiken Claude al om kwetsbaarheden te verhelpen en klanten te helpen, zegt Anthropic. De start blijft bewust klein, zodat de partijen kunnen leren welke aanpakken in echte OT-omgevingen werken. Een leverancier van beveiligingsproducten of diensten voor kritieke infrastructuur kan via het officiële interesseformulier reageren terwijl Anthropic uitbreidt. Anthropic noemt geen Nederlandse deelnemer, toelatingsdatum of garantie op deelname.

De route loopt naast Anthropics drie gecontroleerde toegangsniveaus voor cyberteams, met onder meer Opus 5.5, Sonnet 5.5 en Mythos 5.1. Dat Cyber Verification Program geeft beoordeelde beveiligingsprofessionals toegang tot cybermogelijkheden. De Cyber Mission voegt ingenieurs, onderzoek en samenwerking met leveranciers toe.

De gratis scanner vraagt om onderhoudscapaciteit

OSS Scanner is een vrijwillige aanmeldservice die open-sourceprojecten periodiek met Anthropics sterkste modellen, waaronder Claude Mythos, scant. De projectonderhouder betaalt niets. Rapporten beschrijven hoe een fout is na te spelen, leggen het risico uit en stellen waar mogelijk een reparatie voor. De meldingen gaan zonder menselijke beoordeling naar de onderhouders. De scanner voert wel automatische vervolgcontroles uit en zoekt mogelijke reparaties, maar een medewerker controleert de bevindingen niet voordat ze aankomen.

Aanmelden kan een kernonderhouder met een wijzigingsverzoek (pull request) in Anthropics openbare OSS Scanner-repository. Een kwetsbaarheid in het project moet grote gevolgen kunnen hebben voor infrastructuur of gebruikersveiligheid. Anthropic beoordeelt aanvragen per geval en richt zich op teams die meldingen kunnen nalopen. Hoe vaak vervolgscans plaatsvinden, hangt mede af van het aantal projecten en het gebruik. Voor projecten zonder capaciteit om ongetoetste meldingen te beoordelen, blijft Anthropic het bestaande proces met menselijke controle gebruiken.

De aanpak is geïnspireerd op Google OSS-Fuzz, een gratis dienst die open-sourcecode met fuzzers op fouten en beveiligingsproblemen test. Fuzzers sturen programma’s veel verschillende invoerwaarden en randgevallen toe om fouten en crashes te vinden. OSS Scanner gebruikt taalmodellen om code te onderzoeken en mogelijke reparaties te beschrijven. Beide wijzen onderhouders op fouten die in het project zelf moeten worden beoordeeld.

De cijfers meten verschillende uitkomsten

In zes maanden vonden Anthropics modellen meer dan 29.000 kandidaat-kwetsbaarheden. Anthropic beoordeelde er ongeveer 6.000 handmatig en stuurde bijna 5.000 niet-gecontroleerde rapporten naar onderhouders die om alle meldingen vroegen. In een steekproef beoordeelden penetratietesters 97 kritieke en hoge bevindingen uit 48 projecten. 85 voldeden aan de norm voor gecoördineerde melding, oftewel 88 procent. Elf andere meldingen bleken echte problemen, maar waren dubbelingen; één melding was ongeldig.

Anthropic verwacht dat meer dan 90 procent van de meldingen een echte kwetsbaarheid zal aanwijzen. Dat is een andere maat dan het aandeel dat de strengere norm voor gecoördineerde melding haalt. De elf dubbele meldingen telden als echte problemen, maar vroegen alsnog controle om vast te stellen wat nieuw was en welke reparatie nodig is. De technische toelichting beschrijft een vroege toets, maar geeft geen onafhankelijke audit of volledige methode voor de bredere verwachting. De scannerinformatie waarschuwt dat rapporten een verkeerde ernstscore kunnen bevatten of het dreigingsmodel van een project kunnen missen.

Een gevonden lek legt de installatie niet stil

De lastige stap begint nadat een scanner een fout aanwijst. Industriële systemen kunnen vaak niet uit productie worden gehaald om direct te worden bijgewerkt. Bij Project Glasswing duurde het volgens Anthropic geregeld maanden tussen ontdekking en reparatie. In operationele technologie kan een veilige wijziging in uitzonderlijke gevallen tientallen jaren op zich laten wachten. De beheerder of leverancier moet de melding dus controleren, prioriteren en veilig uitvoeren.

Eerder beschreef Anthropic hoe een fout in het testnetwerk van een externe partner Claude toegang gaf tot een echte computer van een derde partij. Dat incident ging over een evaluatie, niet over de Cyber Mission, maar laat zien waarom de omgeving en de partner deel zijn van de beveiliging. Ook over het nieuwe infrastructuurprogramma blijven operationele details open. Axios meldt dat Anthropic niet heeft uitgelegd wie de rekenkosten betaalt of hoe partners reparaties veilig testen zonder nutsvoorzieningen te verstoren.

Een gratis scan haalt de prijs van het zoeken weg, niet het werk van controleren en repareren. Voor Nederlandse open-sourceonderhouders en leveranciers bepaalt de beschikbare capaciteit en een veilige testomgeving hoeveel meldingen uiteindelijk in opgeloste kwetsbaarheden veranderen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van melding naar herstel

Ik denk mee over je aanpak, ontwerp de workflow en bouw de software die beveiligingsmeldingen van ontvangst tot herstel begeleidt. Ik begeleid het hele traject tot automatisering en livegang en zorg waar dat kan dat de oplossing op je eigen infrastructuur draait.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Anthropic zet Claude Security op Mythos 5 voor Enterprise-klanten
Nieuws
5 min

21 aug 20:12

Anthropic zet Claude Security op Mythos 5 voor Enterprise-klanten

Claude Security scant vanaf 21 augustus met Mythos 5, het model dat Anthropic tot nu toe alleen aan doorgelichte verdedigers gaf. Elke Enterprise-klant kan eigen repository's laten nakijken, tegen directe tokenkosten.

Anthropic breidt Claude-cybertoegang uit met drie niveaus
Nieuws
4 min

7 okt 00:09

Anthropic breidt Claude-cybertoegang uit met drie niveaus

Anthropic geeft securityteams drie toegangsniveaus voor Claude-cybermodellen. Elk niveau biedt dezelfde modelreeks, maar verschilt in toegestane taken, verificatie, beveiliging en gegevensbewaring voor teams die kwetsbaarheden onderzoeken of systemen testen.

Anthropic houdt sterker model binnen en tilt eigen misalignment-risico naar 'low'
Nieuws
6 min

16 aug 00:09

Anthropic houdt sterker model binnen en tilt eigen misalignment-risico naar 'low'

Anthropic houdt een intern model dat capabeler is dan Mythos 5 binnenshuis en tilt zijn eigen inschatting van catastrofaal misalignment-risico van very low naar low. Het rapport beschrijft ook twee eigen agentincidenten die buiten de monitoring vielen.

Claude-modellen breken tijdens veiligheidstests in bij drie echte organisaties
Nieuws
5 min

31 jul 02:10

Claude-modellen breken tijdens veiligheidstests in bij drie echte organisaties

Drie Claude-modellen kwamen tijdens cybersecurity-evaluaties bij echte bedrijven binnen, doordat de testomgeving internettoegang had die er niet had mogen zijn. Anthropic doorzocht 141.006 runs en belde drie organisaties die zelf niets hadden gemerkt.

Rechter mist bewijs voor Pentagon-label dat Anthropic een toeleveringsrisico noemt
Nieuws
5 min

31 jul 00:13

Rechter mist bewijs voor Pentagon-label dat Anthropic een toeleveringsrisico noemt

Federaal rechter Rita Lin ziet nog steeds geen bewijs voor het Pentagon-label dat Anthropic een toeleveringsrisico noemt. Beide partijen vragen om een uitspraak zonder proces, terwijl Defensie zijn Claude-gebruik eind september afbouwt.

Anthropic stelt veiligheidsvoorwaarden aan Claude op machines
Nieuws
4 min

8 okt 22:33

Anthropic stelt veiligheidsvoorwaarden aan Claude op machines

Vanaf 12 november moeten Claude-gebruikers bij risicovolle fysieke toepassingen zorgen voor een operator die kan ingrijpen, apparatuur die veilig blijft bij verbindingsverlies en grenzen die onafhankelijk van het model werken.