anthropic
Поток находок Mythos перегрузил инженеров Rubrik
Claude News
anthropicКомпания Rubrik по итогам месяца работы с Claude Mythos Preview отказалась от идеи нанимать дополнительных проверяющих и построила вокруг модели программную обвязку, которая фильтрует находки до передачи инженерам. Об этом технический директор и сооснователь компании Арвинд Нитракашьяп рассказал The New Stack. Anthropic называет Mythos своей самой способной моделью.
Коротко
- Всплеск находок создал узкое место в приоритизации, к которому инженерная команда Rubrik не была готова, и происходящее компания по её собственному описанию сначала восприняла как проблему нехватки ресурсов.
- Обвязка управляет вызовами инструментов и контрольными точками, добавляет бизнес-контекст, контекст безопасности и границы доверия: сначала выполняется скан всего репозитория, затем более узкие проходы отсеивают шум.
- Автоматическое устранение оставили за узким набором заранее заданных классов уязвимостей, где машинные правки надёжны и хорошо определены, всё остальное уходит инженерным командам с окончательным решением за людьми.
Почему это важно. Опыт Rubrik показывает, что узкое место смещается с обнаружения на разбор: модель, находящая цепочки уязвимостей быстрее, чем команда способна их прочитать, превращает безопасность в задачу фильтрации и маршрутизации. Судя по описанию, ценность даёт не сам доступ к Mythos, а инженерия вокруг него: контекст, границы доверия, приоритизация. Для команд, у которых такого слоя нет, поток находок вероятно окажется скорее нагрузкой, чем выигрышем.
Mythos находил цепочки уязвимостей, которые пропускали инструменты Rubrik
Mythos сразу начал находить сложные цепочки уязвимостей, которые проходили мимо привычных для Rubrik инструментов и методологии, включая связи между компонентами в больших кодовых базах. Ни обычное сканирование, ни разбор силами одного инженера такие связи не выявляли. Речь идёт о первом месяце работы компании с Mythos Preview.
Первой реакцией на список потенциальных проблем стало восприятие ситуации как нехватки ресурсов: в Rubrik рассматривали наём дополнительных проверяющих под возросший объём находок. От плана отказались быстро. Причина, по словам Нитракашьяпа, в том, что устранение силами людей не поспевает за скоростью обнаружения, которую задаёт модель.
После входа в программу компания собрала межфункциональную команду из инженеров и специалистов по информационной безопасности для точного обнаружения и устранения угроз, с опорой на автоматизацию везде, где это возможно, вместо расширения штата ревьюеров. Доступ к Mythos Preview получают только приглашённые проверенные партнёры Project Glasswing, Rubrik вошла в программу в июне, когда Anthropic расширила её примерно до 150 организаций в 15 странах.
Обвязка вокруг Mythos сокращает поток находок, доходящих до инженеров
Задача заключалась в том, чтобы построить эффективную обвязку, которая управляет вызовами инструментов и контрольными точками и добавляет бизнес-контекст, контекст безопасности и границы доверия, объясняет Нитракашьяп. Речь о программном слое вокруг Mythos, цель которого сократить число находок, доходящих до инженеров для разбора и устранения.
Порядок работы такой: сначала команда запускает средствами Mythos скан всего репозитория, а первые результаты задают направление для более узких последующих проходов. Эти проходы отсеивают шум, чтобы к профильным командам попадали только качественные находки с расставленными приоритетами. По словам Нитракашьяпа, рабочий процесс, передающий инженерам высокоприоритетные и пригодные к устранению находки, сложился только после появления целевых проходов, и это сделало устранение управляемым для инженеров.
Автоматические правки разрешены только для узкого набора классов уязвимостей
Вопрос о том, что не автоматизировать, возникал неожиданно часто, говорит Нитракашьяп, указывая на противоречие между надёжной автоматизацией и максимальной. Ради сохранения доверия автоматическое устранение ограничили намеренно узким набором классов уязвимостей, где машинные исправления, как считают в компании, надёжны и хорошо определены. Внутри этих категорий находки идут по автоматическому пути без участия инженеров.
Всё остальное, что находит Mythos за пределами заранее заданных категорий, маршрутизируется в инженерные команды, где окончательное исправление остаётся за человеческим суждением. Темпы обнаружения, по утверждению Нитракашьяпа, таковы, что автоматика, поспевающая за ними, остаётся единственным вариантом. При этом, по его словам, Mythos повышает требования к инженерной строгости систем, которые его окружают.
Что дальше. Rubrik описывает свой опыт как месячный, и выводы касаются готовности рабочих процессов: большинство существующих схем, по оценке компании, не поспевает за скоростью обнаружения. Адаптация, как её формулирует Нитракашьяп, сводится к встраиванию структурного контекста прямо в обвязку и к системам, которые раскладывают находки Mythos на пригодные к устранению задачи. Сроки расширения автоматических правок на новые классы уязвимостей не называются.
Комментарии
Пока никто не написал. Будьте первым.
Присоединяйтесь к разговору
Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.
Из Google мы используем только имя и аватар. Почту не сохраняем.
