Anthropic、OSS向け無料スキャン開始|日立など11社と重要インフラ防御

画像の出典:Anthropic

多くの企業がDX(デジタルトランスフォーメーション)を推進する中で、利用するソフトウェアの脆弱性管理や重要インフラのセキュリティ確保は喫緊の課題となっています。Anthropicは、AIを活用した防御側への支援を強化する「Anthropic Cyber Mission」を新たに発表しました。

本記事では、この取り組みの概要と、OSS(オープンソースソフトウェア)を利用する企業が留意すべきポイントを解説します。

重要インフラを守るための包括的支援

運用技術を支える防御プログラム

Anthropicが発表した「Critical Infrastructure Defense Program」は、重要インフラを支える運用技術(OT)のセキュリティ向上を目的とした取り組みです。本プログラムでは、同社のAIモデルであるClaudeの提供に加え、現地エンジニアによる技術サポートや、最新の脅威リサーチ情報を共有します。支援の対象は、電力網・水道・交通網などの運用技術を守る「信頼できる事業者」で、インフラを守る側の会社にAIの力を届ける形です。

日立製作所を含む11社との連携

創設パートナーは、Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、日立製作所、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automationの11社です。コンサルティング会社、セキュリティ企業、制御機器メーカーが並んでおり、日本企業では日立製作所が入っています。

OSS向け無料スキャンツールの提供

定期的な脆弱性診断の仕組み

Anthropicは、OSSのセキュリティ強化に向けて、オプトイン制の無料定期スキャンツール「OSS Scanner」の提供を開始しました。登録したOSSプロジェクトは、同社の最も高性能なモデルによる定期スキャンを無料で受けられます。レポートには攻撃の再現方法、脆弱性の説明、可能な場合は修正案が含まれます。GoogleのOSS脆弱性検査「OSS-Fuzz」を参考にした仕組みです。

利用方法と運用の注意点

OSS Scannerを利用するためには、対象となるOSSのコアメンテナー(中心的な管理者)がGitHub上の専用リポジトリ(anthropics/oss-scanner)に対してプルリクエストを送る必要があります。受け付けるのは、インフラや利用者の安全に大きな影響を持つ、実績のあるプロジェクトです。なお、本ツールによるレポートは人のレビューを介さず直接送信される仕組みです。そのため、一定の誤検知が含まれる可能性がある点には注意が必要です。現時点での真陽性率は90%を超えると見込まれていますが、出力された結果を鵜呑みにせず、開発チームが内容を精査した上で対応を判断することが推奨されます。

企業が備えるべきセキュリティ対策

依存OSSの脆弱性管理の重要性

現代の企業システムにおいて、OSSは不可欠な構成要素です。しかし、利用しているOSSの依存関係が複雑化する中で、脆弱性の把握は困難を極めています。今回のAnthropicの取り組みは、こうした課題に対してAIを用いた自動化の道筋を示すものです。今後、OSSの脆弱性報告が増加する可能性があるため、企業は自社のシステムがどのOSSに依存しているかを可視化し、報告を受けた際に迅速にパッチ適用や代替手段の検討ができる体制を整える必要があります。

AIを活用した防御の展望

AIは攻撃側だけでなく、防御側にとっても強力な武器となります。AnthropicのCyber Missionは、AIがセキュリティ運用をどのように効率化し、高度化できるかを示す一例です。今後、AIによる自動スキャンや脅威分析が普及することで、セキュリティ担当者の負荷軽減と、より強固な防御環境の実現が期待されます。企業は最新のツールを積極的に活用しつつ、AIの出力結果を適切に評価するプロセスを構築することが重要です。

まとめ

  • Anthropicが重要インフラとOSSの防御を支援する「Anthropic Cyber Mission」を発表。
  • 重要インフラ向けには、運用技術を守る事業者へClaudeモデルや現地エンジニアを提供(日立製作所を含む11社が創設パートナー)。
  • OSS向けには、申し込んだプロジェクトを無料で定期スキャンする「OSS Scanner」を提供開始。
  • ツールは自動生成のため誤検知の可能性があり、利用時は開発者による確認が必要。
  • OSSを業務で利用する企業は、今後増える脆弱性報告への対応体制を整備することが推奨される。

💡 編集部の見解

Anthropicは、重要インフラのセキュリティ支援とOSSの脆弱性スキャンを行う「Anthropic Cyber Mission」を開始しました。AIを活用して防御側の体制強化を支援する取り組みです。

  • OSSスキャンの仕様:OSS ScannerはGitHubのプルリクエストを通じて利用するオプトイン形式のツールです。人のレビューを介さずAIが直接レポートを送信するため、真陽性率90%超という精度を前提に、開発者が内容を精査して運用する必要があります。
  • 使う側の会社への影響:スキャンを申し込めるのはOSSのコアメンテナーで、OSSを使う企業が自社システムを直接診断してもらう仕組みではありません。使う側には、修正版のOSSが出る頻度が増える形で届きます。

出典:Anthropic/Anthropic

メルマガ登録CTA B2(MCPカオスマップ無料プレゼント)