最先端のAIモデルへの対応方法:デロイトのサイバーセキュリティリーダーが解説
セキュリティチームは常に時間との戦いを強いられてきた。サイバーセキュリティの歴史の大半において、その時計の針は十分にゆっくりと動いていたため、対処は容易だった。
攻撃者は脆弱性を発見し、エクスプロイトを作成するのに時間が必要だった。発見から悪用までの期間は数日から数週間で、多くの場合、パッチが変更ボードを通過するのに十分な長さだった。
その窓は崩れ落ちた。
最先端のAIモデルは、脆弱性を発見し、それらを連鎖させ、数秒でエクスプロイトを生成することができるようになった。これには、何十年もパッチが適用されていない旧式システムの脆弱性も含まれる。搾取のスピードは記録的なレベルに達した。
私たちは、デロイト・トウシュLLPのプリンシパルであり、サイバーリスク部門におけるゼロトラストのリーダーであるアンドリュー・ラフラ氏に話を聞き、この変化が企業のセキュリティプログラムにとって何を意味するのか、そして適切に対応しているチームとそうでないチームを分けるものは何かを理解しようとしました。
攻撃型AIモデルが大きな転換点となる理由
ほとんどのサイバーセキュリティ脅威は、チームが追跡可能なペースで進化している。新たな攻撃手法が出現し、セキュリティコミュニティがそれを分析する。ベンダー側が署名を公開し、それに対し擁護側が反応する。
攻撃型AIの最先端モデルは、その悪循環を断ち切る。
これらのシステムは、未知の脆弱性を大規模に発見し、それらを組み合わせて実際に機能するエクスプロイトを構築することができる。それには、何十年も誰も修繕していない老朽化したインフラも含まれる。
最も高度なモデルは、そうした攻撃能力ゆえに厳しく制限されている。しかし、こうした制限は永遠に続くものではなく、オープンソースの模倣品は既に存在している。
デロイトの顧客は既に、敵対勢力よりも先に自社の環境をスキャンするために、これらのモデルを入手する方法を問い合わせている。アンドリューは、自分の直感が正しいと考えている。「このような機能が存在する」という事実から「それがあなたに対して悪用されている」という事実に至るまでの期間は、企業セキュリティの歴史上、これまでのどの脅威サイクルよりも短い。
より広範なリスクは、防御的なAI脆弱性対策ツールでさえ、最終的には兵器化される可能性があるということだ。拡大した攻撃対象領域に対応するため、補償的な対策を講じるべき時期は今です。
脆弱性管理のパラダイムを変える必要がある
数十年にわたり、 脆弱性管理は予測可能な手順に従って行われてきた。セキュリティチームは、自社の環境をスキャンし、結果をトリアージし、発見事項の優先順位を付け、修正をテストし、変更ボードを承認し、脆弱なシステムにパッチを適用した。そのサイクルは四半期ごと、時には毎月繰り返された。
そのプロセスは以前から遅かったが、今となっては維持不可能だ。
アンドリューが説明したように、「脆弱性管理における従来の、かなり手作業的なプロセス(脆弱性の特定から修復まで全て)は、脆弱性が検出され、関連するエクスプロイトが作成されるスピードが速くなった新しいモデルでは通用しない」。
セキュリティリーダーが行うべきパラダイムシフトは、脆弱性管理とエクスプロイト管理を迅速な対応と封じ込め作戦として統合することである。もはや、検出と記録を主眼とした作業であってはならない。
アンドリューは、継続的脅威曝露管理(CTEM)プログラムの構成方法に関する3つの具体的な変更点を共有した。
- 優先順位付けは、容赦なく自動化されるべきである。全てのパッチを迅速に適用することは不可能だ。この難局を乗り越えるチームは、自社の環境における脆弱性のうち、最も露呈しやすく、最も深刻で、最も悪用される可能性が高いものを迅速に特定し、そこにリソースを集中させることができるチームとなるだろう。四半期ごとのパッチ適用サイクルに合わせて構築された手動の優先順位付けプロセスは、AIによるエクスプロイト生成と接触すると機能しなくなるだろう。
- 修復作業のスケジュールを大幅に短縮する必要がある。つまり、変更管理プロセスを見直し、セキュリティ上重要なパッチの承認プロセスを効率化する必要があるということだ。一部のチームは、この調整を加速するために、集中型のプロジェクト管理オフィス(PMO)機能を構築している。
- 補償対策は、脆弱性対応における最重要事項となるべきである。レガシーシステム、ダウンタイムが許されない重要なアプリケーション、ベンダーのサポートが終了している数十年前のソフトウェアパッケージなど、パッチを適用できない脆弱性は常に存在します。そのような場合、戦略を修復から封じ込めへと転換する必要がある。
補償制御:おそらくあなたが十分に活用していない最も効果的な防御策
アンドリューがデロイトが現在顧客に推奨している内容について話した際、補償型コントロール、特にマイクロセグメンテーションが最優先事項として挙げられた。
「セグメンテーション機能を備え、脆弱性が既知の資産に対して迅速にポリシーを作成・展開できる組織は、横方向への移動リスクの爆発範囲をより効果的に縮小できるはずだ」とアンドリュー氏は述べた。
マイクロセグメンテーションは、長年にわたりゼロトラストの基盤となってきた。最先端のAIモデルによって生み出される脅威環境は、AIに新たな緊急性とより具体的な応用可能性をもたらしている。
脆弱なレガシーシステムにパッチが適用されていない場合、問題は変わってきます。脆弱性を修正することはもはや優先事項ではなく、補償的な対策によって悪用されるリスクを軽減することが最重要課題となる。
マイクロセグメンテーションによって、その2つ目の疑問に答えることが可能になる。これらの対策により、潜在的に壊滅的な侵害を封じ込められた事案に変えることができます。
- 脆弱な資産と重要な資産を保護する
- 既知の脆弱なシステムにフラグを立て、ネットワーク通信を制限するタグベースのポリシーを作成する
- これらの資産がアクセスできる範囲を制限し、リスクの高いネットワークポートやプロトコルの使用を減らす。
スピードは最も重要な運用要件である。新たに特定された脆弱な資産に対してセグメンテーションポリシーを構築して適用するのに数週間かかるようでは、対応のチャンスを逃していることになります。
これを効果的に処理できるチームは、脆弱な資産を特定してから、それを保護するために隔離するまでを数分で実行できるはずだ。
可視性は最低限必要な条件だが、ほとんどのチームはそれが十分ではない。
アンドリューが重要だと指摘した2つ目の機能は、リアルタイムでの東西方向の可視性です。ほとんどのチームは、目標とするレベルに大きく遅れをとっている。
「ほとんどの組織は依然として旧式のフラットネットワークを使用しており、東西方向のトラフィックを識別・検査する能力が非常に限られている」とアンドリュー氏は述べた。「彼らは依然として、ネットワークに出入りするデータを把握できるボトルネックとして、境界ファイアウォールを重視している。」
AIの脅威の時代において、その盲点は危険である。
攻撃型AIモデルは、脆弱性を悪用し、ネットワーク内を移動し、攻撃を連鎖させ、侵害された資産を次の攻撃の足がかりに変える。
従来のセキュリティは、南北方向の可視性、つまり境界内を出入りする交通の流れを中心に構築されていた。しかし、侵入に成功した攻撃者は、組織の最も重要な資産に到達するまで、横方向に攻撃を加速させる。ワークロードやシステム間を移動する東西方向のトラフィックこそが、真のダメージが発生する場所である。
セキュリティチームは、異常なパターンや潜在的に悪意のあるパターンを特定し、迅速に対応するために、東西間のトラフィックをリアルタイムで可視化する必要がある。
アンドリューは、個々のホストに焦点を当てたEDR中心のモデルから脱却することを推奨した。マイクロセグメンテーションソリューションのもう一つの利点は、企業環境全体におけるネットワークトラフィックの可視性を向上させることができる点です。これには、東西トラフィックやクラウド環境内のトラフィックも含まれます。また、疑わしいパターンが出現した場合に、地域全体、データセンター、またはアプリケーションクラスタを隔離できる重要な制御ポイントとしても機能します。
スピードは重要だ。AI支援による攻撃状況下で、拡散する脅威を封じ込めるために資産ごとに優先順位付けを行うことは、現実的な戦略ではありません。このような場合にこそ、拡張性の高いマイクロセグメンテーションソリューションが真価を発揮します。
まだ十分に理解していないAIモデルから身を守る方法
攻撃的なサイバー最前線モデルは、その能力を十分に発揮していない。ほとんどのチームは、自分たちの環境に対して直接テストを行うためのアクセス権を持っていません。
では、現実的な今後の道筋はどのようなものだろうか?
アンドリューのアドバイスは以下の通りです。
- まずは現状を把握しよう。サイバーセキュリティ、リスク管理、コンプライアンス、運用チームなど、適切な人材を会議に招集しましょう。完璧な情報が揃うのを待つのではなく、行動を起こし始めましょう。
- テクノロジーベンダーと連携しましょう。ソフトウェア部品表(SBOM)に関する問題は、今や喫緊の課題となっている。お使いの環境でどのようなコンポーネントが稼働しているかご存知ですか?あなたのSaaS(Software-as-a-Service)ベンダーは?AI時代のサードパーティリスク管理とは、ベンダーに対し、自社の脆弱性への露出状況と、それに対する対策について厳しい質問を投げかけることを意味する。
- 制御環境をよく見てください。あなたは既に導入済みのセキュリティツールを最大限に活用していますか?多くの組織は、セグメンテーションやポリシーに基づく隔離といった、補完的な制御策を備えているものの、それらが十分に活用されていない。新しいものを買う前に、今持っているものを迅速かつ慎重に使いましょう。
- ネイティブな統合は重要です。貴社のエコシステムに含まれるテクノロジーは、ネイティブな統合機能を提供していますか?防御的なセキュリティ体制から、完全に統合されたエコシステムを通じてリアルタイムで制御をオーケストレーションできる積極的なセキュリティ体制へと移行することで、リスクを軽減し、業務を効率化することができます。AIを活用した脅威を特定し、対応するためには、互いにうまく連携する統合されたテクノロジーとセキュリティ制御が鍵となる。
- 主体的な未来について考えてみよう。先進的なチームは、 AIエージェントが連携したワークフローの中で脆弱性を発見、優先順位付け、修復するフレームワークを構築している。それは、脅威のスピードに対応しつつ、人間によるチェックとバランスを維持する運用モデルです。
最先端のAIモデルへの対応を待つのは危険な戦略である。
攻撃型AIの最先端モデルは、サイバー脅威における大きな変化を象徴している。
多くのチームが20年間頼りにしてきた脆弱性管理手法は、すでに限界に達していた。攻撃対象領域の拡大、クラウドの複雑化、そしてレガシーシステムの負債が、同社を限界まで追い詰めていた。しかし、AIによる脆弱性生成の登場により、それは事実上時代遅れとなった。
この課題にうまく対処できるチームは、新たなAIの脅威を真剣に受け止め、完全な明確化を待たずに行動を起こし、最も脆弱な資産に対する補完的な制御策を構築し、脆弱性管理を迅速な対応作戦へと転換するだろう。
これが新しい運用環境です。攻撃的なAIを一時的な混乱と捉えるセキュリティ責任者は、攻撃を受けるだけでなく、攻撃が成功した場合に生じる規制、リスク、そして取締役会による責任追及にも晒されることになるだろう。
敵対勢力による悪用を未然に防ぐための行動を起こす機会は、今まさに開かれている。それは長くは続かないだろう。
セキュリティモデル全体にとって最先端AIが何を意味するのかをより深く理解するには、 IllumioのCEO兼創設者であるアンドリュー・ルービンの見解をお読みください.

.webp)

%20(1).webp)

