דילוג לתוכן הראשי

Anthropic מרחיבה גישה ליכולות סייבר בשלושה מסלולי הרשאה

Anthropic מרחיבה את Cyber Verification Program לשלושה מסלולים: הגנה, בדיקות תקיפה מורשות ושימושים מיוחדים. ההרשאות ייקבעו לפי זהות המשתמש ומטרת הפעילות.

יעל ברנעיעל ברנעעורכת ראשית
·5 דק׳ קריאה
0:00 / 7:05
אנליסטים בחדר תפעול אבטחה בתל אביב בוחנים מסכי הרשאות, לצד ארון ציוד נעול

Anthropic מרחיבה את הגישה ליכולות סייבר באמצעות שלושה מסלולים ב־Cyber Verification Program: הגנה, בדיקות תקיפה מורשות ושימושים מיוחדים. לפי דיווח שפורסם ב־7 באוקטובר 2026 ונכלל בתחקיר, ההרחבה מבדילה בין משתמשים לפי זהותם ומטרת העבודה. עבור צוותי אבטחה בישראל, השאלה המעשית היא לא רק מה המודל מסוגל לעשות, אלא מי יוכל להפעיל את היכולות ובאילו תנאים.

מה השתנה: שלושה מסלולים במקום גישה אחידה

החידוש המרכזי הוא חלוקת הגישה ליכולות לפי סוג הפעילות. במקום להתייחס לכל בקשת סייבר באותה דרך, התוכנית מבחינה בין עבודת הגנה, פעילות התקפית מורשית ושימושים שמוגדרים מיוחדים. זו הבחנה משמעותית בתחום שבו אותה יכולת טכנית יכולה לסייע למי שמגן על מערכת וגם למי שמנסה לתקוף אותה.

  • Defense: מסלול לעבודת הגנה. הדיווח אינו מפרט אילו משימות או יכולות נכללות בו.
  • Red Team: מסלול לבדיקות תקיפה מורשות. לא נמסרו בתחקיר מסמכי האישור או תנאי האימות הנדרשים.
  • Specialized: מסלול לשימושים מיוחדים. אין במידע שסופק הגדרה מפורטת של השימושים האלה או של הגופים הזכאים להם.

חשוב לדייק גם במקור המידע: ההרחבה מופיעה בתחקיר דרך אתר הסיכום explainx.ai, ולא באמצעות מסמך תנאים רשמי של Anthropic. לכן אפשר לתאר את מבנה המסלולים שדווח, אבל אי אפשר להסיק ממנו שמסלול מסוים פתוח כעת לכל עסק, שההרשמה אוטומטית או שמנוי קיים מקנה זכאות. גם אין בתחקיר בסיס לקשור את ההרחבה לגרסת מודל מסוימת.

למה הרשאות חשובות לא פחות מיכולות המודל

בעבודת סייבר, היכולת לענות על שאלה טכנית אינה מספיקה כדי לקבוע אם נכון לאפשר את הפעולה. הסבר על חולשה יכול לשמש לתיקון שלה, ואימות של חולשה עשוי לדרוש פעולה שיש לה השלכות על מערכת פעילה. מסלולי הרשאה נועדו להבחין בין הקשרים כאלה, אך עצם החלוקה אינה מוכיחה עד כמה מנגנוני האימות יעילים או כיצד נאכפים הגבולות.

המשמעות העקרונית של ההרחבה היא שגישה למודל אינה בהכרח גישה לכל יכולותיו. ארגון עשוי להזדקק לאישור נוסף בהתאם לעבודה שהוא מבקש לבצע. מבחינת מנהל אבטחה, זו עוד שכבה שצריך להביא בחשבון בתכנון: לא רק איכות התשובות וההתאמה לתהליך העבודה, אלא גם תנאי השימוש, זהות המשתמשים והאפשרות לפקח על הפעילות.

גישה ליכולת סייבר אינה אישור להשתמש בה נגד כל מערכת.
עיקרון עבודה לצוותי אבטחה

ההבחנה הזו חיונית במיוחד לספקי שירות. אישור מצד ספק ה־AI להשתמש ביכולת מסוימת ואישור מצד לקוח לבדוק את המערכות שלו הם שני דברים שונים. גם אם צוות מתקבל למסלול Red Team, עליו להגדיר מול בעל המערכת את היקף הבדיקה, המערכות המותרות והפעולות האסורות. אין בדיווח בסיס לראות בתוכנית תחליף להרשאה מפורשת כזו.

תקריב של שולחן בחדר ישיבות: תרשים רשת מודפס ללא פרטים מזהים, מפתחות אבטחה ומחשב בדיקה מנותק
לפני בדיקה מורשית צריך להגדיר את גבולות הפעילות. הרשאת ספק ה־AI אינה מחליפה אישור מבעל המערכת.

מה צוותי אבטחה בישראל צריכים לברר

עבור חברת סייבר ישראלית שמבצעת בדיקות חדירות ללקוחות, השאלה הראשונה היא כיצד מוכיחים את מטרת העבודה. האם האישור ניתן לארגון, לעובד או לפרויקט מסוים? מה קורה כשבודק עובד עבור כמה לקוחות? אלה שאלות לבירור מול Anthropic, לא דרישות שפורסמו בתחקיר. התשובות יקבעו אם הגישה יכולה להשתלב בעבודה שוטפת או תחייב תהליך אישור נפרד לכל התקשרות.

לצוות אבטחה פנימי בחברה בארץ יש צורך מעט אחר: להבין אילו פעולות הגנתיות ניתן לבצע, ומה מותר להעביר לשירות. תיעוד אירוע עשוי לכלול פרטי עובדים, כתובות של מערכות פנימיות או מידע של לקוחות. לכן בדיקת ההרשאות צריכה להתלוות לבדיקת תנאי הטיפול במידע, ולא להחליף אותה. שם המסלול לבדו אינו מלמד היכן נשמר המידע או מי רשאי לגשת אליו.

  • זמינות וזכאות: האם התוכנית זמינה לארגון ישראלי, ומה נדרש כדי להצטרף למסלול המבוקש?
  • גבולות השימוש: אילו פעולות מותרות, ואיך מבדילים בין ניתוח הגנתי לבדיקה התקפית מורשית?
  • ניהול משתמשים: האם ניתן להפריד הרשאות בין עובדים ולבטל גישה כשאדם מחליף תפקיד?
  • טיפול במידע: מהם תנאי השמירה, הגישה והמחיקה של החומרים שמועברים לשירות?
  • תפעול ובקרה: איזה תיעוד זמין לארגון, ומה קורה אם הרשאה משתנה במהלך פרויקט?

לא פורסמו בתחקיר תנאי זכאות מפורטים, מחירים, זמני אישור או אישור לזמינות בישראל. אין להתייחס לשלושת המסלולים כמוצר שכבר ניתן לרכוש ולהטמיע בארץ ללא בירור נוסף.

מבחינה מעשית, צוות ישראלי יכול כבר עכשיו למפות את סוגי המשימות שעבורן הוא מעוניין בגישה: ניתוח ממצאים, סיוע בתיקון או בדיקות מורשות. המיפוי צריך לתאר את הצורך העסקי והאישור הקיים, בלי להניח איזו יכולת תסופק בכל מסלול. כך אפשר להגיע לשיחה עם הספק עם דרישות ברורות, במקום לבנות התחייבות ללקוח על סמך שמות המסלולים בלבד.

מה הלאה: הפרטים שיקבעו אם ההרחבה שימושית

השלב הבא שיש לעקוב אחריו הוא פירוט רשמי של הזכאות, גבולות היכולות ומנגנוני הבקרה. בפרט, יהיה חשוב להבין מה מבדיל בפועל בין Defense ל־Red Team, ומה מכסה Specialized. בלי הפרטים האלה אי אפשר להעריך את היקף ההרחבה, להשוות את המסלולים או לקבוע אם הם עונים לצרכים של צוות קטן לעומת ספק שירות גדול.

הדיווח מצביע על כיוון ברור: גישה ליכולות סייבר בהתאם לזהות המשתמש ולמטרה המוצהרת של העבודה. הוא עדיין אינו מספק ראיות לכך שהגישה הזו מצמצמת שימוש לרעה, משפרת תוצאות או מקצרת בדיקות. לארגונים בישראל זו סיבה לבחון את התוכנית ולהכין שאלות ממוקדות, אך לא בסיס לשינוי נהלי אבטחה או להבטחת שירות חדש לפני שתנאי הגישה מתבררים.

שאלות נפוצות

מהי Cyber Verification Program של Anthropic?

זו תוכנית גישה ליכולות סייבר, שלפי הדיווח מ־7 באוקטובר 2026 הורחבה לשלושה מסלולים: Defense, Red Team ו־Specialized. ההבחנה ביניהם מבוססת על זהות המשתמש ועל ייעוד העבודה, ולא על גישה אחידה לכל המשתמשים.

מה ההבדל בין Defense, Red Team ו־Specialized?

לפי הדיווח, Defense מיועד לעבודת הגנה, Red Team לבדיקות תקיפה מורשות ו־Specialized לשימושים מיוחדים. המידע שנמסר אינו מפרט את גבולות היכולות בכל מסלול או את תנאי הקבלה אליו.

האם צוותי סייבר בישראל יכולים להצטרף לתוכנית של Anthropic?

בתחקיר אין אישור לזמינות התוכנית בישראל או פירוט של זכאות ארגונים ישראליים. לפני תכנון שימוש מסחרי צריך לברר מול Anthropic את הזמינות, דרישות האימות ותנאי הגישה למסלול הרלוונטי.

#Anthropic#Cyber Verification Program#Red Team#הרשאות גישה#הגנת סייבר
מה דעתכם?

דרגו את הכתבה

הדירוג עוזר לנו לדעת מה שווה לכם.

תגובות

התגובה חייבת להיות בעברית ומתפרסמת מיד.
  1. היו הראשונים להגיב.

עוד בנושא