Rubriek USA Claude Mythos 5 om kwetsbaarheidsketens in code te zoeken en te valideren

Rubrik heeft Code Guardian geïntroduceerd, een beveiligingsdienst die Claude Mythos 5 van Anthropic gebruikt om code te analyseren vanaf een geïsoleerde kopie van de repositories van een organisatie. De tool is ontworpen voor red team-achtige tests, het opsporen van potentiële kwetsbaarheden die samen een aanval kunnen vormen, het controleren van hun exploitabiliteit en het doorgeven van bevestigde problemen aan de ontwikkelworkflow.

De kernpunten van Rubrik Code Guardian in 30 seconden

  • Rubrik gebruikt Claude Mythos 5 van Anthropic binnen een door het bedrijf ontwikkeld harness voor beveiligingsanalyses.
  • De analyse wordt uitgevoerd op een geïsoleerde en afgescheiden kopie van de repository, niet op de actieve code of systemen in productie.
  • De tool zoekt naar ketens van kwetsbaarheden die verschillende bestanden, services, authenticatieprocessen en cloudlimieten doorkruisen.
  • De bevindingen worden gevalideerd voordat ze worden geclassificeerd op basis van exploitability, potentieel bereik en relevantie voor de bedrijfsvoering.
  • Code Guardian bevindt zich momenteel in een privé-testfase met selecte samenwerkingspartners en is nog niet algemeen beschikbaar.

De aanpak van Rubrik vertegenwoordigt een evolutie in beveiligingsanalytietechnieken. In plaats van alleen individuele kwetsbaarheden te identificeren, probeert Code Guardian te analyseren hoe verschillende problemen met elkaar kunnen samenhangen en mogelijk een route voor een aanval vormen.

Het bedrijf beschrijft het systeem als een custom harness, een softwarelaag die Rubrik rondom Claude Mythos 5 heeft gebouwd om de mogelijkheden van het model aan te passen voor codeanalyse. Rubrik beaamt dat ze het systeem eerst op hun eigen code hebben getest, en nu in een private fase aanbieden aan geselecteerde klanten.

Het gebruik van een geïsoleerde kopie van de repository is een kernpunt van deze aanpak. Rubrik benadrukt dat de analyse niet op de actieve repository of productieomgevingen plaatsvindt, maar op een onveranderlijke en gescheiden kopie.

Van kwetsbaarheden detecteren naar ketens van aanvallen verifiëren

Traditionele beveiligingsscanners kunnen een grote hoeveelheid alerts genereren die later door technische teams moeten worden doorgenomen. Code Guardian probeert dat werk te verminderen door zich te richten op de ketens van kwetsbaarheden die samen in een aanval kunnen worden gebruikt.

Volgens Rubrik analyseert Claude Mythos 5 relaties tussen verschillende software-onderdelen, zoals bestanden, services, authenticatiemethoden en de grenzen tussen verschillende cloudomgevingen.

Het verschil zit in het analyzeniveau. Een geïsoleerde kwetsbaarheid kan beperkt relevant zijn zonder een praktische exploitatie-route. Een combinatie van problemen daarentegen kan, onder bepaalde omstandigheden, een aanvaller toestaan door verschillende onderdelen van een systeem te bewegen.

Rubrik beweert dat Code Guardian specifiek probeert deze combinaties te identificeren en te verifiëren of de gevonden ketens daadwerkelijk exploiteerbaar zijn alvorens ze als bevindingen te rapporteren.

Validatie is een belangrijke stap in de workflow van het systeem. Het doel is niet om automatisch alle mogelijke kwetsbaarheden door te geven, maar eerst de aanvalsketens te controleren en alleen die te prioriteren die als daadwerkelijk exploitabel worden beoordeeld.

De classificatie wordt gebaseerd op drie elementen die Rubrik noemt: exploitability, blast radius of potentieel bereik, en de belangrijke impact voor het bedrijf. Dit zorgt ervoor dat de resultaten niet enkel een technische lijst van problemen vormen, maar dat ze worden gerangschikt op basis van potentiële impact.

Rubrik ziet Code Guardian ook als een manier om de tijd tussen het ontdekken van een probleem en de oplossing ervan te verkorten. Kritieke bevestigde problemen kunnen via Jira of GitHub worden doorgegeven aan ontwikkelteams, met remediatie-instructies op bestandsniveau.

Isolatie als centraal element van de architectuur

Het analyseren op een geïsoleerde kopie van de code is vooral relevant omdat Code Guardian een AI-model gebruikt om bedrijfsrepositories te beoordelen. Rubrik geeft aan dat men werkt met een veilige kloon van een onveranderlijke en geïsoleerde kopie, in plaats van direct toegang te geven tot de actieve repository of productieomgevingen.

Het doel is om geavanceerde AI-analyses uit te voeren zonder dat dit een nieuw toegangspunt tot de systemen van het bedrijf vormt.

De architectuur sluit ook aan bij het concept van een air gap, dat wordt gebruikt om omgevingen te beschrijven die gescheiden zijn van andere netwerken of systemen. In het geval van Code Guardian blijven de codekopieën geïsoleerd tijdens de analyse.

Het bedrijf voegt een herstelmechanisme toe waarmee de code kan worden teruggehaald naar een veilige versie in geval van een beveiligingsincident of problematische build.

Deze mogelijkheid brengt preventieve analyse en herstelactiviteiten samen. Rubrik benadrukt echter dat Code Guardian geen garantie biedt dat aanvallen compleet kunnen worden voorkomen, noch dat er objectieve metrics beschikbaar zijn voor het aantal gedetecteerde kwetsbaarheden of de verkorte resolutietijd.

De lancering illustreert ook dat gespecialiseerde AI-modellen voor cybersecurity langzaam ingebed raken in processen die traditioneel door automatische tools en menselijke analisten werden uitgevoerd. Anthropic benadrukt dat Rubrik een van de partners is die de cybersecuritymogelijkheden van Claude Mythos 5 aan defensieteams introduceert.

Michael Moore, cybersecurity-verantwoordelijke bij Anthropic, stelt dat het doel is om defensieteams in staat te stellen aanvalspaden te vinden en te valideren voordat kwaadwillenden dat kunnen. Deze verklaring is onderdeel van de gezamenlijke communicatie en geeft de intentie weer die beide bedrijven aan het model toeschrijven.

Rubrik beweert dat geavanceerde modellen het snel kunnen doorzoeken en combineren van kwetsbaarheden, en dat Code Guardian deze capaciteiten kan toepassen binnen een gecontroleerde setting.

De huidige beschikbaarheid is echter beperkt: Code Guardian bevindt zich in een private preview voor bepaalde samenwerkingspartners. Het is dus nog geen breed beschikbaar product. Rubrik wijst ook op de mogelijkheid dat functies in ontwikkeling kunnen worden aangepast, uitgesteld of niet in het algemeen worden uitgerold.

Voor bedrijven biedt de aanpak drie lagen: codeanalyse met AI, verificatie van mogelijke aanvalsketens en het koppelen van bevestigde problemen aan ontwikkelprocessen. Het succes hangt af van het systeem dat kan onderscheiden tussen theoretische aanvalspaden en haalbare exploitatiemogelijkheden, iets waar Rubrik op inzet met de validatie van bevindingen.

Deze ontwikkeling weerspiegelt ook een bredere trend binnen cybersecurity: het gebruik van AI niet alleen voor het classificeren van alerts, maar ook voor het analyseren van onderlinge relaties tussen componenten en het ondersteunen van een meer geïntegreerde visie op potentiële dreigingen. In Code Guardian probeert Rubrik dat toe te passen op bedrijfssoftware zonder het model rechtstreeks te verbinden met productie-repositories en systemen.

Veelgestelde vragen

Wat is Rubrik Code Guardian?

Het is een beveiligingsanalyse-dienst die door Rubrik is ontwikkeld, waarbij Claude Mythos 5 van Anthropic wordt gebruikt om red team-achtige tests uit te voeren op geïsoleerde kopieën van bedrijfsrepositories.

Analyseert Code Guardian de productie-repository?

Nee. Rubrik geeft aan dat de analyse plaatsvindt op een onveranderlijke, geïsoleerde kopie van de repository, niet op de actieve repository of systemen in productie.

Hoe onderscheidt Code Guardian zich van traditionele kwetsbaarheidsscanners?

Rubrik ontwerpt Code Guardian om ketens van kwetsbaarheden te detecteren die verschillende bestanden, services en infrastructuurlimieten kunnen doorkruisen, en om hun exploitability te valideren voordat ze prioriteit krijgen.

Is Rubrik Code Guardian al beschikbaar?

Momenteel bevindt het zich in een private preview met geselecteerde partners. Het is nog niet algemeen beschikbaar voor het grote publiek.

Scroll naar boven