De cybersecurity-industrie heeft mogelijk net haar "ChatGPT-moment" beleefd. Het nieuwe Claude Mythos Preview-model van Anthropic, dat begin april werd onthuld, heeft blijkbaar duizenden ernstige zero-day-kwetsbaarheden in open source- en propriëtaire software gevonden – sommige dateren zelfs van meer dan 20 jaar geleden. Daarmee belooft het de periode waarin netwerkbeveiligers zich haasten om patches te installeren voordat hun tegenstanders dat doen, drastisch te verkorten. De beslissing van Anthropic om het model te gebruiken in Project Glasswing – waar leveranciers de technologie zullen inzetten om nieuwe kwetsbaarheden te vinden en te verhelpen – zal voor nog meer opschudding zorgen.
Het is moeilijk om de impact hiervan op beveiligingsteams te overschatten. Maar ze hebben één ding mee: het verhaal is doorgedrongen tot de directie. Dit zou een gouden kans kunnen zijn om financiering en middelen veilig te stellen voor een nieuw tijdperk van AI-gestuurd kwetsbaarheidsbeheer.
Wat betekent dit voor CISO's?
Zelfs als Mythos met succes uit de handen van hackers wordt gehouden, zal dat bij andere modellen van andere leveranciers niet het geval zijn. Dit heeft grote gevolgen voor CISO's:
- Op korte termijn zullen teams waarschijnlijk overspoeld worden met noodpatches van leveranciers die zich hebben aangemeld voor Project Glasswing.
- Staatsactoren zullen mogelijk relatief snel proberen om eventuele opgeslagen zero-day exploits te gebruiken, voordat door AI ontdekte kwetsbaarheden ze waardeloos maken.
- Op de langere termijn kunnen CISO's verwachten dat Mythos-achtige mogelijkheden in handen zullen vallen van cybercriminelen en staatsactoren. Dit zal het aantal en de frequentie van complexe, nieuwe aanvallen "dramatisch doen toenemen", aldus een nieuw rapport. brancherapport.
Hoe goed is Mythos?
Volgens het rapport – opgesteld door de Cloud Security Alliance (CSA), OWASP, SANS en anderen – vertegenwoordigt Mythos een "ingrijpende verandering" in AI-gestuurde kwetsbaarheidsdetectie en -exploitatie. Het rapport stelt dat dit soort modellen anders zijn omdat ze:
- Autonomer en betrouwbaarder, ontwikkelt exploits autonoom zonder de noodzaak van "scaffolding" – de externe code en vangrails die LLM's vaak nodig hebben om te functioneren.
- In staat om complexe, aaneengesloten kwetsbaarheden te identificeren.
- Alles kunnen doen met één enkele opdracht.
Na het testen van Mythos heeft het Britse AI Security Institute (AISI) echter enkele belangrijke kanttekeningen geplaatst. In een nieuw rapport onthulde het instituut dat Mythos Preview bij capture-the-flag-taken op "expertniveau" in 73% van de gevallen slaagt. Cyberaanvallen in de praktijk zijn echter veel complexer. Daarom ontwikkelde het AISI "The Last Ones" (TLO): een simulatie van een bedrijfsnetwerkaanval in 32 stappen, van initiële verkenning tot volledige overname van het netwerk. Een mens zou hier ongeveer 20 uur over doen. Hoewel Mythos het eerste model was dat TLO van begin tot eind oploste, lukte dat in drie van de tien gevallen. Meer rekenkracht zou mogelijk nog betere prestaties opleveren, aldus het AISI.
Belangrijker nog, het instituut stelde dat dit alleen maar bewijst dat Mythos in staat is om "autonoom kleine, zwak beveiligde en kwetsbare bedrijfssystemen aan te vallen waar toegang tot een netwerk is verkregen". In de praktijk zou dat veel moeilijker moeten zijn dankzij de aanwezigheid van "actieve verdedigers en verdedigingssystemen".
Voorbereiding op een tijdperk na de mythologie
In de tussentijd adviseerde het AISI beveiligingsteams zich te concentreren op de basisprincipes: "regelmatige toepassing van beveiligingsupdates, robuuste toegangscontroles, beveiligingsconfiguratie en uitgebreide logging." Het wees ook op het defensieve gebruik van geavanceerde AI voor zaken als:
- Systeembeveiliging door middel van continue scanning, het opsporen van kwetsbaarheden en verkeerde configuraties, het in kaart brengen van aanvalspaden en het testen van de exploiteerbaarheid.
- Verbetering van dreigingsdetectie en -onderzoek door middel van triage, het herkennen van patronen in logbestanden en het schrijven van rapportsamenvattingen.
- Het automatiseren van reactieacties zoals het blokkeren van verkeer, het in quarantaine plaatsen van processen en het intrekken van gebruikerstoegang.
Martin Riley, CTO van Bridewell, voegt daaraan toe dat CISO's met spoed moeten beginnen met continu beheer van bedreigingsrisico's (CTEM).
“Inventarisatie van assets, prioritering van aanvalsoppervlakken, validatie van controles en mobilisatie om problemen op te lossen. Als je geen continu inzicht hebt in je kwetsbaarheden, werk je in het donker”, vertelt hij aan IO (voorheen ISMS.online). “Ten tweede, test je detectiesysteem tegen bedreigingen die je nog nooit hebt gezien. Investeer in op anomalieën gebaseerde detectie en diepgaande netwerktelemetrie. Op signaturen gebaseerde methoden zullen door AI gegenereerde exploitketens niet detecteren.”
CISO's moeten hun teams ook voorbereiden op een periode van "aanhoudende operationele intensiteit", waarschuwt Riley.
“Het CSA-rapport wees terecht op burn-out als een operationeel risico. CISO’s moeten capaciteit plannen, personeel aanvragen en het gebruik van AI-agenten binnen hun eigen teams versnellen om gelijke tred te houden”, betoogt hij. “Versterk ten slotte de basis. Segmentatie, uitgaand filteren, phishingbestendige MFA en gelaagde beveiliging. Deze controles verhogen de kosten van exploitatie, ongeacht hoe de kwetsbaarheid is ontdekt. Volwassenheid bereik je niet van de ene op de andere dag. Het is nu tijd om te investeren.”
Bestaande raamwerken als basis
Jeff Williams, oprichter van OWASP en CTO van Contrast Security, stelt dat bestaande best practice-standaarden en -raamwerken zoals ISO 27001 en NIST CSF een rol kunnen spelen in de overgang naar een wereld na de Mythos.
"Bestaande frameworks kunnen hierbij helpen, maar vooral als een lijst met conceptuele gewenste resultaten. Ze vereisen governance, zichtbaarheid, controle, detectie, respons en continue verbetering", vertelt hij aan IO. "Maar in een wereld na Mythos, waar zowel ontwikkelaars als aanvallers hypersnel werken dankzij AI, moet bijna elke activiteit die deze frameworks impliceren opnieuw worden bedacht om die resultaten te bereiken met behulp van door AI verbeterde workflows."
Het gaat er niet om hetzelfde werk sneller te doen, maar eerder om "periodieke, handmatige, afvinkbare beveiliging" om te vormen tot iets dat "continuer, beter door machines leesbaar en beter te verdedigen" is, vervolgt hij.
"CTEM, AI-ondersteunde detectie, runtimebeveiliging en continue observatie zijn de manieren waarop je die frameworkideeën omzet in een echt garantie dat de beveiliging daadwerkelijk correct en effectief is, zowel tijdens de ontwikkeling als in de operationele fase", betoogt Williams.
Pukar Hamal, oprichter en CEO van SecurityPal AI, ziet ook een rol weggelegd voor ISO 27001, NIST CSF, SOC 2 en zelfs Cyber Essentials. "Het zijn nog steeds goede uitgangspunten, omdat ze de basisdiscipline afdwingen die de meeste organisaties nog steeds missen: een inventarisatie van je bezittingen, een duidelijk beeld van wie er toegang toe heeft en een gedocumenteerde manier om te reageren als er iets misgaat", vertelt hij aan IO. "Dat alles verdwijnt niet in een wereld na Mythos."
CISO's zullen hun beveiligingsstrategie na Mythos echter moeten baseren op continue kwaliteitsborging in plaats van periodieke attestatie.
"De slimste beveiligingsleiders met wie ik spreek, beschouwen ISO 27001 al als de basis en bouwen in stilte zelf de tweede laag op," concludeert hij.
Breid je kennis uit
Podcast: Phishing voor problemen Aflevering #08: Veilige software, veiliger zakendoen
Handleiding: Het beveiligen van het aanvalsoppervlak van AI
Blog: Waarom toezichthouders en investeerders verwachten dat bedrijven een drievoudig risico aanpakken







