Buildrya
Tagasi AI-RADARisse
USA keskpank hoiatas Anthropicu Mythose eest, kuid jäi ise kuudeks mudelita
Turvalisus11 min lugemistKristjan

USA keskpank hoiatas Anthropicu Mythose eest, kuid jäi ise kuudeks mudelita

USA Föderaalreserv hoiatas panku Anthropicu Mythose küberohu eest, kuid ei saanud ise kuude kaupa mudelit oma süsteemide kontrollimiseks kasutada.

FacebookXLinkedIn

Lühidalt

  • USA Föderaalreserv ja rahandusministeerium hoiatasid aprillis suurpankade juhte Anthropicu Claude Mythos Preview’ võime eest avastada ja kasutada tarkvara turvanõrkusi.
  • Föderaalreservi esimees Kevin Warsh ütles 15. juulil, et keskpank alles taotles juurdepääsu Mythosele ja teistele kõige võimekamatele tehisarumudelitele.
  • Anthropic andis mudeli esmalt ligikaudu 50 valitud partnerile ning laiendas Project Glasswingi juunis veel umbes 150 organisatsioonini enam kui 15 riigis.
  • Juhtum toob esile probleemi, kus süsteemse riski järelevalve eest vastutav avalik asutus võib sõltuda eraettevõttest ja valitsuse eriloast, et saada kätte riskide hindamiseks vajalik tööriist.

USA Föderaalreserv hoiatas aprillis suurpanku Anthropicu Mythose kübervõimekuse eest, kuid ei olnud 15. juuliks 2026 ise mudelile juurdepääsu saanud. CNBC teatel püüdis keskpank juurdepääsu korraldada vähemalt kolm kuud pärast seda, kui Anthropic oli mudeli andnud valitud pankadele, tehnoloogiaettevõtetele ja valitsusasutustele.

Keskpanga esimees Kevin Warsh kinnitas olukorda 15. juulil USA senati panganduskomitee ees. Warshi sõnul oli ta palunud juurdepääsu mitte ainult Föderaalreservile, vaid ka teistele finantsasutustele, et need saaksid oma süsteemide turvanõrkusi otsida ja parandada. Samas rõhutas ta, et mudelitele juurdepääsu üle ei otsusta Föderaalreserv.

Avalikust infost ei selgu, kas keskpank on pärast 15. juulit Mythose kätte saanud. Samuti puuduvad tõendid, et juurdepääsu viibimine oleks põhjustanud Föderaalreservi või mõne panga süsteemimurde. Probleem on eelkõige korralduslik: finantssüsteemi riskide eest vastutaval järelevalveasutusel ei olnud võimalik kasutada sama tööriista, mida osa tema järelevalve all olevatest suurpankadest juba oma süsteemide kontrollimiseks kasutas.

Häire anti aprillis, kui mudel alles partneritele avati

Anthropic tutvustas Claude Mythos Preview’d ja Project Glasswingi 7. aprillil 2026. Ettevõte kirjeldas Mythost üldotstarbelise mudelina, mille tugevus tarkvaraarenduses võimaldab tal tuvastada, analüüsida ja mõnel juhul ka kasutada keerulisi turvanõrkusi. Mudelit ei avatud üldiseks kasutamiseks, vaid ainult valitud kaitsjatele ja kriitilise tarkvara haldajatele.

Samal nädalal kutsusid toonane Föderaalreservi esimees Jerome Powell ja rahandusminister Scott Bessent Washingtonis kokku USA suurimate pankade juhid. Reutersi andmetel oli kohtumise eesmärk hoiatada finantsasutusi Mythose ja teiste sarnase võimekusega mudelite võimaliku küberohu eest ning veenduda, et pangad võtavad ennetavaid meetmeid. Valge Maja majandusnõunik Kevin Hassett kinnitas kohtumise toimumist.

Powelli ametiaeg Föderaalreservi esimehena lõppes mais ning Kevin Warsh andis ametivande 22. mail. Warshi 15. juuli tunnistus näitas, et juhtkonnavahetusest hoolimata polnud keskpank juurdepääsu küsimust lahendanud.

Senati kuulamisel märkis senaator Jack Reed, et USA suurimatel pankadel oli lubatud Mythost oma turvalisuse hindamiseks kasutada. Warsh vastas, et ligipääsu on vaja ka Föderaalreservil ning väiksematel ja keskmise suurusega finantsasutustel. Tema sõnul ei tohiks tähelepanu piirduda ühe tootega, sest sarnase võimekusega mudeleid arendavad ka teised ettevõtted.

Mis on Claude Mythos ja Project Glasswing?

Claude Mythos Preview oli Anthropicu piiratud ligipääsuga uurimisversioon, mis keskendus keerulistele programmeerimis-, agent- ja küberturbeülesannetele. Ettevõtte hinnangul suutis mudel leida ja kasutada tarkvaravigu tasemel, mis ületas enamiku inimspetsialistide võimekust. Tegemist oli Anthropicu enda hinnanguga, mitte sõltumatult kinnitatud üldise võrdlustulemusega.

Project Glasswing loodi selleks, et anda kaitsjatele võimalus leida nõrkused enne, kui samalaadsed mudelid jõuavad ründajate kätte. Projekti esialgsete partnerite hulka kuulusid muu hulgas Amazon Web Services, Apple, Google, Microsoft, Cisco, CrowdStrike, Palo Alto Networks ja JPMorganChase. Lisaks nimetatud partneritele sai mudeli ligi üle 40 kriitilist tarkvara haldava organisatsiooni.

Anthropicu 22. mai vahearuande järgi olid ettevõte ja umbes 50 partnerit leidnud Mythose abil üle 10 000 kõrge või kriitilise raskusastmega turvanõrkuse. Avaldatud pole täielikku haavatavuste loendit, sõltumatut auditit ega piisavalt detailset metoodikat, et välised uurijad saaksid kogu arvu kontrollida. Seetõttu tuleb näitajat käsitleda ettevõtte ja projekti partnerite raporteeritud tulemusena.

Juunis laiendas Anthropic programmi veel umbes 150 organisatsioonini enam kui 15 riigis. Kõik osalejad pidid enne juurdepääsu saamist täitma ettevõtte turvanõuded. Föderaalreservi ei nimetatud avalikes partneriloendites ning Warshi tunnistuse järgi polnud keskpank vähemalt 15. juuliks programmi jõudnud.

Mythose puudumine ei tähenda, et keskpank jäi kaitseta

Föderaalreservi roll ei piirdu rahapoliitikaga. Keskpank teeb järelevalvet panga- ja hoiu-laenu valdusettevõtete, osariigi liikmespankade, välispankade USA üksuste ning mitme süsteemselt olulise finantsturutaristu üle. Järelevalve hõlmab muu hulgas pankade riskijuhtimist, sisekontrolle ja operatsiooniriski, sealhulgas küberturvalisust.

Mythosele juurdepääsu puudumine ei võtnud Föderaalreservilt tavapäraseid turvatööriistu, järelevalveõigusi ega pankade kohta kogutavat infot. Keskpank saab jätkuvalt teha tehnilisi kontrolle, nõuda pankadelt riskihinnanguid ning kasutada teisi kommerts- ja valitsustööriistu.

Piirang võis siiski takistada keskpangal Anthropicu väiteid iseseisvalt hinnata. Ilma mudelita pole võimalik kontrollida, milliseid nõrkusi Mythos keskpanga enda tarkvarast leiaks, korrata pankade saadud tulemusi ega võrrelda mudeli käitumist olemasolevate testimisvahenditega.

Samuti tekib infolõhe, kui osa suurpanku saab uute haavatavuste kohta teavet varem kui nende järelevalvaja või väiksemad konkurendid. Ühe panga parandatud turvanõrkus võib esineda samas tarkvarakomponendis paljudes teistes asutustes. Kui leiud jäävad üksikute partnerite ja mudelitootja vahele, ei pruugi kaitsev mõju jõuda kogu finantssüsteemi.

Juurdepääsu üle otsustas korraga mitu osapoolt

Avalikult pole selgitatud, miks Föderaalreservi Project Glasswingi esimeste partnerite hulka ei võetud. Anthropic teatas projekti käivitamisel, et peab USA ametnikega arutelusid, ning hiljem kirjeldas koostööd rahandusministeeriumi, kaubandusministeeriumi, Valge Maja ja riikliku julgeoleku asutustega. Sellest ei järeldu, et kõigil finantssüsteemi eest vastutavatel asutustel oleks olnud mudelile automaatne ligipääs.

President Donald Trumpi 2. juuni korraldus Executive Order 14409 nägi ette vabatahtliku raamistiku, mille kaudu arendajad annaksid usaldatud valitsuspartneritele enne avalikku väljalaset juurdepääsu riikliku julgeoleku seisukohalt olulistele mudelitele. Korraldus lõi ka tehisarupõhise küberturbe teabevahetusmehhanismi, kuid ei kehtestanud mudelite avaldamiseks kohustuslikku litsentsi ega eelluba.

Korralduse sõnastus ei taganud Föderaalreservile konkreetse mudeli kasutusõigust. Mythose puhul sõltus juurdepääs endiselt Anthropicu valikust, ettevõtte tehnilistest tingimustest ja valitsuse heakskiidust. Warshi ütlus, et keskpank ei ole juurdepääsu üle otsustaja, kirjeldab seda killustunud vastutust üsna täpselt.

Juulis käivitas Valge Maja Gold Eagle’i nimelise algatuse, mille eesmärk on koondada tehisarumudelite abil leitud turvanõrkused ning jagada parandusteavet valitsuse ja erasektori vahel. Algatus võib vähendada vajadust anda kõigile asutustele piiranguteta mudelijuurdepääs, kuid selle tegelik toimimine ja info jagamise kiirus pole veel hinnatavad.

Juunikuu sulgemine näitas mudelile ligipääsu haprust

Juurdepääsuprobleemi süvendas juunis valitsuse ja Anthropicu vaheline vaidlus. Anthropic avaldas 9. juunil Claude Mythos 5 ja üldkasutuseks mõeldud Claude Fable 5. Mõlemad põhinesid samal alusmudelil, kuid Fable sisaldas rangemaid küberturbe- ja bioloogiafiltreid. Mythos 5 jäi valitud Project Glasswingi partneritele.

Kolm päeva hiljem käskis USA valitsus piirata mudelite kasutamist kõigil välisriikide kodanikel, sealhulgas Anthropicu enda töötajatel. Kuna ettevõttel puudus võimalus kasutajate kodakondsust kohe kontrollida, lülitas Anthropic mõlemad mudelid ajutiselt kõigi klientide jaoks välja. Ettevõtte teatel põhines korraldus murel Fable 5 turvafiltritest möödahiilimise pärast.

Ekspordipiirangud tühistati 30. juunil ning Fable 5 taastati 1. juulil üle maailma. Mythos 5 avati uuesti ainult USA valitsuse heakskiidetud organisatsioonidele. Anthropic ütles, et jätkab läbirääkimisi juurdepääsu laiendamiseks ülejäänud Glasswingi partneritele.

Sündmuste jada näitas, et kriitiliseks peetava kaitsetööriista kasutamine võib katkeda poliitilise või haldusotsuse tõttu isegi siis, kui organisatsioon on juba partneriks vastu võetud. Finantsasutuse seisukohalt muudab see mudeli ühtaegu turvavahendiks ja kolmanda osapoole sõltuvuseks.

Suurim oht on ebaühtlane kaitsevõime

Mythose ja sarnaste mudelite võimalik mõju ei tulene ainult sellest, et need leiavad rohkem turvavigu. Oluline on avastamise kiirus. Kui mudel suudab ühe laialt kasutatava komponendi nõrkuse leida ja kasutuskõlblikuks ründeahelaks muuta tundide jooksul, lüheneb aeg, mille jooksul tarkvara valmistaja ja kasutajad peavad vea parandama.

Finantssektoris kasutavad eri asutused sageli samu operatsioonisüsteeme, pilveteenuseid, võrguvahendeid, andmebaase ja maksetaristu komponente. Üks turvanõrkus võib seetõttu puudutada korraga paljusid panku ja teenusepakkujaid. Föderaalreservi ülesanne on hinnata lisaks üksiku panga riskile ka seda, kuidas ühine nõrkus võib levida kogu süsteemi.

Kui kõige võimekamad mudelid jõuavad ainult suurte ja hästi rahastatud asutusteni, võivad väiksemad pangad jääda paranduste tegemisel maha. Warsh tõstatas senatis just selle küsimuse, paludes ligipääsu ka teistele finantsasutustele. Samas ei pruugi lahendus olla piiranguteta mudeli jagamine kõigile, sest sama tööriista saab kasutada nii kaitseks kui ka ründamiseks.

Toimiv süsteem vajab seetõttu vähemalt kolme eraldi mehhanismi: turvalist ligipääsu mudelitele, kiiret turvanõrkuste koordineeritud avalikustamist ning kontrollitavat kanalit parandusteabe jagamiseks. Kõik pangad ei pea saama täielikku ründevõimekust, kuid nad peavad õigel ajal teada saama, millised nende kasutatavad komponendid vajavad parandamist.

Euroopa pankade kohustused ei sõltu ühest mudelist

Euroopa Keskpank on nimetanud kõige võimekamate mudelite arengut struktuurseks muutuseks küberriski majanduses. EKP andmetel kasutas 2026. aasta keskpaigaks tehisaru üle 85 protsendi Euroopa pangandusjärelevalve alla kuuluvatest olulistest pankadest. Samal ajal võivad samad mudelid suurendada rünnete kiirust ja vähendada keerukate rünnakute korraldamiseks vajalikku erialast pädevust.

Euroopa Liidu digitaalse tegevuskerksuse määrus DORA kohaldub alates 17. jaanuarist 2025. Määrus nõuab finantsasutustelt dokumenteeritud info- ja kommunikatsioonitehnoloogia riskijuhtimist, regulaarset turvatestimist, oluliste juhtumite raporteerimist ning kolmandatest teenusepakkujatest tulenevate riskide kontrollimist.

Euroopa järelevalveasutused hoiatasid 7. juulil 2026, et piiriülene finantssüsteem võib kõige võimekamate mudelite tõttu sattuda süsteemse küberriski alla. Nende hinnangul annavad DORA ja tehisaru määrus riskide juhtimiseks aluse, kuid rünnete võimalik kiirus ja ulatus nõuavad pankadelt täiendavaid kaitsemeetmeid.

Eesti pankadel pole õiguslikku kohustust kasutada just Mythost. Neil on kohustus tuvastada oma süsteemide nõrkused ja tõendada, et riskijuhtimine ning testimine on piisavad. Piiratud ligipääsuga USA mudeli kasutamisel tuleb hinnata ka teenuse järsu sulgemise, andmete säilitamise, välisriigi ekspordipiirangute ja ühe tarnija sõltuvuse mõju.

Keskpank ei saa jääda mudelitootja kliendijärjekorda

Föderaalreservi Mythose juhtumi keskne probleem pole tõendatud süsteemimurre ega ühe mudeli oletatav üleolek. Probleem on selles, et avalik asutus hoiatas süsteemse riski eest, kuid ei saanud mitu kuud tööriista, millega sama riski oma keskkonnas iseseisvalt hinnata.

Üksnes Anthropicu ligipääsuotsuse muutmisest ei piisa. Võimekad küberturbemudelid vahetuvad kiiresti ning Warshi hinnangul tuleb järelevalveasutustel arvestada terve mudeliklassiga. Püsivam lahendus eeldab mudelitootjatest sõltumatuid võrdlusteste, selgeid juurdepääsukriteeriume ning süsteemi, mis edastab avastatud turvanõrkused kiiresti kõigile mõjutatud organisatsioonidele.

Järgmine oluline küsimus on, kas Föderaalreserv saab Mythose või teiste samaväärsete mudelite kasutusõiguse ning millistel tingimustel. Sama tähtis on teada, kas suurpankade leitud nõrkused jõuavad väiksemate finantsasutuste, järelevalvajate ja ühiste tarkvarateenuste pakkujateni enne, kui neid jõuavad kasutada ründajad.

Korduma kippuvad küsimused

Mis juhtus Föderaalreservi ja Anthropicu Mythosega?

USA Föderaalreserv hoiatas 2026. aasta aprillis suurpanku Mythose võimaliku küberohu eest, kuid polnud 15. juuliks ise mudelile juurdepääsu saanud. Keskpanga esimees Kevin Warsh ütles senatis, et ta taotleb ligipääsu Föderaalreservile ja teistele finantsasutustele.

Mis on Claude Mythos Preview?

Claude Mythos Preview on Anthropicu piiratud ligipääsuga üldotstarbeline mudel, mis on eriti võimekas tarkvaraarenduse ja küberturbe ülesannetes. Anthropic andis selle Project Glasswingi kaudu valitud organisatsioonidele, et need saaksid oma tarkvarast turvanõrkusi otsida ja parandada.

Miks Föderaalreserv Mythosele kohe ligi ei saanud?

Avalikult pole selgitatud, miks Föderaalreservi esimeste Project Glasswingi partnerite hulka ei võetud. Mudelile juurdepääsu üle otsustasid Anthropic ja USA valitsus, samal ajal kui Föderaalreservil polnud õigust ligipääsu ise nõuda.

Kas juurdepääsu puudumine tähendab, et Föderaalreservi süsteemid olid kaitseta?

Ei, juurdepääsu puudumine ei tähenda, et Föderaalreservi süsteemid olid kaitseta või et neisse oleks sisse murtud. Keskpangal olid jätkuvalt tavapärased küberturbetööriistad ja järelevalvemehhanismid, kuid tal polnud võimalik Mythose võimeid oma süsteemides iseseisvalt hinnata.

Miks Mythose kasutamist piiratakse?

Mythose kasutamist piiratakse, sest sama võimekus võib aidata nii turvanõrkusi parandada kui ka neid rünnakutes kasutada. Anthropic annab mudelile ligipääsu ainult kontrollitud partneritele ning mudeli kasutamine sõltub ka USA valitsuse heakskiidust ja ekspordireeglitest.

Mida tähendab juhtum Eesti ja Euroopa pankadele?

Eesti ja Euroopa pangad peavad DORA alusel juhtima info- ja kommunikatsioonitehnoloogia riske, tegema turvateste ning kontrollima kolmandatest teenusepakkujatest tulenevaid sõltuvusi. Konkreetse mudeli kasutamine pole kohustuslik, kuid pangad peavad suutma tõendada, et nende süsteemide nõrkused leitakse ja parandatakse piisavalt kiiresti.

Mida tuleb edaspidi jälgida?

Jälgida tuleb, kas Föderaalreserv saab Mythosele või teistele samaväärsetele mudelitele juurdepääsu. Samuti on oluline, kuidas jagatakse mudelite leitud turvanõrkusi väiksemate pankade, järelevalveasutuste ja tarkvaratootjatega.

Allikad

  1. CNBC, „The Fed rang the alarm about Anthropic’s Mythos AI model — but had to go months without it“, 21. juuli 2026. https://www.cnbc.com/2026/07/21/fed-mythos-ai-cybersecurity-banks-project-glasswing.html
  2. Anthropic, „Project Glasswing: Securing critical software for the AI era“, 7. aprill 2026. https://www.anthropic.com/glasswing
  3. Anthropic, „Assessing Claude Mythos Preview’s cybersecurity capabilities“, 7. aprill 2026. https://www.anthropic.com/research/mythos-preview
  4. Anthropic, „Project Glasswing: An initial update“, 22. mai 2026. https://www.anthropic.com/research/glasswing-initial-update
  5. Anthropic, „Expanding Project Glasswing“, 2. juuni 2026. https://www.anthropic.com/news/expanding-project-glasswing
  6. Anthropic, „Statement on the US government directive to suspend access to Fable 5 and Mythos 5“, 12. juuni 2026. https://www.anthropic.com/news/fable-mythos-access
  7. Anthropic, „Redeploying Fable 5“, 30. juuni 2026, uuendatud 1. juulil 2026. https://www.anthropic.com/news/redeploying-fable-5
  8. Reuters, „Bessent, Powell warned bank CEOs about Anthropic model risks, sources say“, 10. aprill 2026. https://www.reuters.com/business/finance/bessent-powell-warn-bank-ceos-about-anthropic-model-risks-bloomberg-news-reports-2026-04-10/
  9. USA senati panganduskomitee, „The Semiannual Monetary Policy Report to the Congress“, 15. juuli 2026. https://www.banking.senate.gov/hearings/07/08/2026/the-semiannual-monetary-policy-report-to-the-congress
  10. Föderaalreserv, „Kevin Warsh takes oath of office as chairman and a member of the Board of Governors of the Federal Reserve System“, 22. mai 2026. https://www.federalreserve.gov/newsevents/pressreleases/other20260522a.htm
  11. Valge Maja, „Promoting Advanced Artificial Intelligence Innovation and Security“, 2. juuni 2026. https://www.whitehouse.gov/presidential-actions/2026/06/promoting-advanced-artificial-intelligence-innovation-and-security/
  12. Euroopa Pangandusjärelevalve, „The ESAs support ESRB warning on systemic cyber risks from frontier AI models“, 7. juuli 2026. https://www.eba.europa.eu/publications-and-media/press-releases/esas-support-esrb-warning-systemic-cyber-risks-frontier-ai-models
  13. Euroopa Liit, „Regulation (EU) 2022/2554 on digital operational resilience for the financial sector“. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022R2554
MärksõnadAnthropicClaude MythosProject GlasswingFöderaalreservpangandusküberturvalisusDORAregulatsioon

Jaga artiklit

Saada see lugu kolleegile või salvesta hilisemaks.

AI-RADARi uudiskiri

Saa järgmine AI-RADAR postkasti

Kui järgmine praktiline AI-signaal või tööriistamuutus avaldatakse, saad selle otse e-postile.

Arutelu

0 kommentaari

0/1500

Laen kommentaare...
Loe edasi

Seotud teemad AI-RADARis

Kõik uudised