Mythos сокращает время до атаки и меняет приоритеты исправлений

ИИ сокращает время на реакцию
Модель Anthropic Mythos ускоряет поиск и эксплуатацию уязвимостей: интервал после раскрытия CVE, который прежде мог составлять три недели, теперь способен сократиться до трех дней, а в отдельных случаях — до часов. Главный риск для компаний связан не только со скоростью атак, но и с тем, как команды выбирают уязвимости для исправления.
ИИ помогает быстрее вести разведку, находить экспозиции и связывать техники атаки. Команда Mesh отмечает, что многие специалисты и до появления Mythos не справлялись с приоритизацией. Ускорение лишь повышает цену старой ошибки.
Почему списка CVSS недостаточно
Очередь, отсортированная по CVSS, не показывает, может ли злоумышленник добраться от конкретной CVE до критичного актива. В материале Mesh приведено сравнение: CVSS 9.8 без пути к важной системе менее срочен, чем CVSS 5.5 в одном переходе от базы данных клиентов.
Нужны три группы контекста: права и привилегии учетных записей, сетевая достижимость актива и непрерывность подтвержденной цепочки до важной системы. Без этого 50 000 результатов сканирования остаются бэклогом, а не рабочим приоритетом.
Сигналы нужно связать в путь атаки
В корпоративном стеке Qualys, Tenable или Rapid7 находят CVE; Okta или Entra дают контекст учетных записей; Wiz видит облачные ошибки конфигурации; CrowdStrike — состояние конечных точек. Но каждый продукт оценивает свой сигнал, поэтому общую цепочку часто приходится собирать вручную.
Mesh предлагает связывать сигналы поверх существующего стека, а не заменять его. Сетевой контекст поступает из Zscaler или Palo Alto, а эксплуатируемость пути проверяется через Horizon3.ai. Заявленный результат — 12 подтвержденных экспозиций вместо 50 000 находок.
Обновленный процесс строится вокруг пути атаки: связать инструменты, учитывать маршрут к критичному активу и возможный масштаб последствий, подтвердить эксплуатируемость до исправления и повторять оценку непрерывно, а не периодически.
Практический вывод для бизнеса: скорость закрытия тикетов сама по себе не гарантирует снижения риска. При ограниченных ресурсах важнее сначала устранить подтвержденные пути к ключевым активам, учитывая CVE, права доступа, сетевую доступность и ценность системы в едином контексте.

