Anthropic lanceert op 8 oktober de Cyber Mission: het brengt Claude-modellen, ingenieurs en onderzoek naar cyberdreigingen naar beveiligers van operationele technologie (OT), plus gratis periodieke scans voor open-sourceprojecten.
Een Nederlandse leverancier van beveiligingsproducten of diensten voor energie, water of vervoer kan zijn interesse registreren. Anthropic begint met een kleine groep leveranciers, dus beheerders worden in eerste instantie via zulke partijen bereikt. Voor open source bestaat een aparte route, maar alleen kernonderhouders van toegelaten projecten kunnen de scanner aanvragen.

Claude komt bij OT-leveranciers
Het Critical Infrastructure Defense Program richt zich op operationele technologie in energie, water, vervoer en overheidssystemen. Anthropic levert daarvoor geavanceerde Claude-modellen, ingenieurs op locatie en onderzoek naar cyberdreigingen aan leveranciers waarop beheerders vertrouwen. Besturingscomputers en industriële netwerken kunnen tientallen jaren meegaan; bekende kwetsbaarheden kunnen lang open blijven omdat een onveilige wijziging een fabriek kan stilleggen.
De elf eerste programmapartners zijn Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC en Rockwell Automation. Verschillende partners gebruiken Claude al om kwetsbaarheden te verhelpen en klanten te helpen, zegt Anthropic. De start blijft bewust klein, zodat de partijen kunnen leren welke aanpakken in echte OT-omgevingen werken. Een leverancier van beveiligingsproducten of diensten voor kritieke infrastructuur kan via het officiële interesseformulier reageren terwijl Anthropic uitbreidt. Anthropic noemt geen Nederlandse deelnemer, toelatingsdatum of garantie op deelname.
De route loopt naast Anthropics drie gecontroleerde toegangsniveaus voor cyberteams, met onder meer Opus 5.5, Sonnet 5.5 en Mythos 5.1. Dat Cyber Verification Program geeft beoordeelde beveiligingsprofessionals toegang tot cybermogelijkheden. De Cyber Mission voegt ingenieurs, onderzoek en samenwerking met leveranciers toe.
De gratis scanner vraagt om onderhoudscapaciteit
OSS Scanner is een vrijwillige aanmeldservice die open-sourceprojecten periodiek met Anthropics sterkste modellen, waaronder Claude Mythos, scant. De projectonderhouder betaalt niets. Rapporten beschrijven hoe een fout is na te spelen, leggen het risico uit en stellen waar mogelijk een reparatie voor. De meldingen gaan zonder menselijke beoordeling naar de onderhouders. De scanner voert wel automatische vervolgcontroles uit en zoekt mogelijke reparaties, maar een medewerker controleert de bevindingen niet voordat ze aankomen.
Aanmelden kan een kernonderhouder met een wijzigingsverzoek (pull request) in Anthropics openbare OSS Scanner-repository. Een kwetsbaarheid in het project moet grote gevolgen kunnen hebben voor infrastructuur of gebruikersveiligheid. Anthropic beoordeelt aanvragen per geval en richt zich op teams die meldingen kunnen nalopen. Hoe vaak vervolgscans plaatsvinden, hangt mede af van het aantal projecten en het gebruik. Voor projecten zonder capaciteit om ongetoetste meldingen te beoordelen, blijft Anthropic het bestaande proces met menselijke controle gebruiken.
De aanpak is geïnspireerd op Google OSS-Fuzz, een gratis dienst die open-sourcecode met fuzzers op fouten en beveiligingsproblemen test. Fuzzers sturen programma’s veel verschillende invoerwaarden en randgevallen toe om fouten en crashes te vinden. OSS Scanner gebruikt taalmodellen om code te onderzoeken en mogelijke reparaties te beschrijven. Beide wijzen onderhouders op fouten die in het project zelf moeten worden beoordeeld.
De cijfers meten verschillende uitkomsten
In zes maanden vonden Anthropics modellen meer dan 29.000 kandidaat-kwetsbaarheden. Anthropic beoordeelde er ongeveer 6.000 handmatig en stuurde bijna 5.000 niet-gecontroleerde rapporten naar onderhouders die om alle meldingen vroegen. In een steekproef beoordeelden penetratietesters 97 kritieke en hoge bevindingen uit 48 projecten. 85 voldeden aan de norm voor gecoördineerde melding, oftewel 88 procent. Elf andere meldingen bleken echte problemen, maar waren dubbelingen; één melding was ongeldig.
Anthropic verwacht dat meer dan 90 procent van de meldingen een echte kwetsbaarheid zal aanwijzen. Dat is een andere maat dan het aandeel dat de strengere norm voor gecoördineerde melding haalt. De elf dubbele meldingen telden als echte problemen, maar vroegen alsnog controle om vast te stellen wat nieuw was en welke reparatie nodig is. De technische toelichting beschrijft een vroege toets, maar geeft geen onafhankelijke audit of volledige methode voor de bredere verwachting. De scannerinformatie waarschuwt dat rapporten een verkeerde ernstscore kunnen bevatten of het dreigingsmodel van een project kunnen missen.
Een gevonden lek legt de installatie niet stil
De lastige stap begint nadat een scanner een fout aanwijst. Industriële systemen kunnen vaak niet uit productie worden gehaald om direct te worden bijgewerkt. Bij Project Glasswing duurde het volgens Anthropic geregeld maanden tussen ontdekking en reparatie. In operationele technologie kan een veilige wijziging in uitzonderlijke gevallen tientallen jaren op zich laten wachten. De beheerder of leverancier moet de melding dus controleren, prioriteren en veilig uitvoeren.
Eerder beschreef Anthropic hoe een fout in het testnetwerk van een externe partner Claude toegang gaf tot een echte computer van een derde partij. Dat incident ging over een evaluatie, niet over de Cyber Mission, maar laat zien waarom de omgeving en de partner deel zijn van de beveiliging. Ook over het nieuwe infrastructuurprogramma blijven operationele details open. Axios meldt dat Anthropic niet heeft uitgelegd wie de rekenkosten betaalt of hoe partners reparaties veilig testen zonder nutsvoorzieningen te verstoren.
Een gratis scan haalt de prijs van het zoeken weg, niet het werk van controleren en repareren. Voor Nederlandse open-sourceonderhouders en leveranciers bepaalt de beschikbare capaciteit en een veilige testomgeving hoeveel meldingen uiteindelijk in opgeloste kwetsbaarheden veranderen.
Veelgestelde vragen
Van melding naar herstel
Ik denk mee over je aanpak, ontwerp de workflow en bouw de software die beveiligingsmeldingen van ontvangst tot herstel begeleidt. Ik begeleid het hele traject tot automatisering en livegang en zorg waar dat kan dat de oplossing op je eigen infrastructuur draait.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
