AIで脆弱性の悪用が加速、修正猶予が短縮
- •攻撃者は脆弱性の悪用からデータ窃取まで、最短25分で進む可能性があるとAnomaliのフェルナンド・マイミ氏が指摘
- •AIによる悪用加速で従来の30・60・90日単位の修正期間が保ちにくくなり、SASは自社ソフトのテスト頻度を増加
- •SASとIntuitのセキュリティチームは、AIで脆弱性の優先順位付けや誤検知の除外、設定スキャン、AI生成コードの確認を実施
AIによって脆弱性の発見から悪用までの時間が縮まり、企業のセキュリティ責任者には、問題の特定と修正をより速く進める必要が生じています。サイバーセキュリティ企業Anomaliでプロフェッショナルサービス・研修担当副社長を務めるフェルナンド・マイミ氏は、攻撃者が脆弱性を悪用してからデータを盗むまで、最短25分の場合があると述べました。CIOやCISOはAIを使ってリスクの優先順位を付け、修正する一方、攻撃者も脆弱性の発見と悪用にAIを使っています。企業向けソフトウェア会社SASのCISO、ブライアン・ウィルソン氏は、機械の処理速度と、組織が統制や修正に要する時間との隔たりを主な懸念に挙げ、AIモデルの性能向上に伴い状況がさらに速く進むと予想しました。
ウィルソン氏によると、従来は攻撃者が欠陥の悪用方法を見つけるまで時間がかかるため、セキュリティ運用センターにはパッチを適用する猶予がありました。AIはその期間を短縮しています。以前は更新を段階的に展開できたテスト期間を待たず、先に修正し、後から確認する必要が出る可能性があると同氏は述べました。第三者ソフトウェアの供給元から出る更新やパッチが増えており、SASも顧客向けソフトウェアのテスト頻度を高めています。AIは深刻度の異なる複数の脆弱性を組み合わせられるため、低レベルのリスクにも重大な脆弱性と同様に迅速に対処する必要が生じる可能性があります。多くのコンプライアンス機関が高・中・低リスク向けに用いる30・60・90日単位の修正指針は、こうした変化で維持が難しくなるおそれがあります。ウィルソン氏は、規制要件の確認だけでなく、迅速に行動することが重要だと述べました。
IntuitのCISO、アティカス・タイセン氏は、より高度なAIモデルが複数の小さな脆弱性を組み合わせ、大きな問題に発展させる可能性があると述べました。一方で、脅威はまだ初期段階だと説明しています。Educational Testing ServiceとPSIのCISO、ウォーリー・ダルリンプル氏は、AIが低・中レベルの脆弱性を組み合わせて重大な攻撃手段にできると述べました。Cisco Securityの幹部ピーター・ベイリー氏は、攻撃者が将来、既製のランサムウェア基盤と同様に、AIを使った悪用ツールを広く使える形で提供する可能性に触れましたが、現時点ではまだ実現していないとしています。
セキュリティチームは脆弱性への防御にもAIを使っています。SASとIntuitのセキュリティ運用センターでは、リスクの優先順位付けにAIを活用しています。IntuitではAIが第1段階の警告を確認して誤検知を除き、担当者が第2・第3段階の問題を調査しやすくしています。また、アプリケーションの設定ミスや過剰なアクセス権限をスキャンし、AI生成コードの確認も支援します。ダルリンプル氏は、組織はMicrosoftの毎月の「Patch Tuesday」を待てず、修正を速める必要があると述べました。ただし、急いだパッチ適用でアプリケーションが動かなくなる場合もあるため、展開後のテストと品質管理を強化する必要があると警告しました。