攻撃可能な時間は縮まり続けている。多くのセキュリティ運用はその変化についていけていない

エクスポージャーをより的確に検証し、不確実性を減らし、悪用可能な時間をより早く閉じる方法をご紹介します。

AIは脆弱性の発見、エクスプロイト開発、そして攻撃者による兵器化のスピードを加速させており、そのペースは多くの組織の対応能力を上回っています。セキュリティチームは脆弱性の開示情報、脅威インテリジェンスフィード、エクスプロイトに関する情報、ベンダーからのアドバイザリに追われ、いずれも即座の対応を迫られています。しかし、実際に野放し状態で悪用される脆弱性はごくわずかに過ぎません。

もはや課題は「可視性」ではありません。真の課題は、攻撃者が大規模に悪用手段として実用化する前に、どの脅威が自組織の環境で実際に悪用可能なリスクを生み出すのかを見極めることです。

この運用上のギャップこそが、私たちがHorizon3.aiRapid Responseを開発した理由です。

Rapid Responseは、攻撃者が大規模な悪用を進める前に、組織がエクスポージャーを検証し、対応の優先順位を決め、修正を検証し、新たな脅威をめぐる不確実性を減らすことを支援します。

この違いが、これまで以上に重要になっている

ここ数か月、AIが脆弱性の発見速度を劇的に高められることを示す研究やデモが業界内で相次いでいます。Horizon3.aiのAttack Teamも最近、これを実際に証明し、AIを使ってApache ActiveMQの重大な脆弱性をわずか数分で特定・検証してみせました。これは、AI支援による研究が発見から悪用までの時間をいかに圧縮し得るかを改めて浮き彫りにするものです。このスピードには目を見張るものがありますが、同時により根深い問題も露呈しています。

多くの組織は、無数のツールが検出する潜在的リスクの量にすでに圧倒されており、今日時点の知識に基づいて既存システムの管理に優先順位を付けることさえ苦労しています。攻撃者が実際に到達・悪用できる範囲を明確にしないまま、分析すべき脆弱性を指数関数的に増やすだけでは、ノイズ、修正作業の滞留、対応疲れが増すばかりです。

多くの組織に必要なのは、これ以上のフィードやアラートではありません。必要なのは、より質の高いシグナルです。

Horizon3.aiのAttack Teamは、実際の攻撃者の関心度、導入の普及度、アクセスのしやすさ、悪用のしやすさ、そして大規模に実用化される可能性といった観点から、新たに発見される脆弱性を継続的に評価しています。この上流での選別と精査により、組織はあらゆる話題性のあるCVEを追いかけて労力を浪費するのではなく、緊急性が高く実際にリスクをもたらす脆弱性に注力できるようになります。

セキュリティチームはまた、表面的な深刻度評価にとどまらない、次のようなより難しい問いに対しても、より迅速な答えを必要としています。

  • 実際に悪用可能な状態にあるのか
  • どの資産が露出しているのか
  • このリスクを排除するには何をすべきか
  • 緩和策・修正作業は実際に効果があったのか
  • 経営層に対してリスク低減を証明できるのか

多くの組織は今なお、プレッシャーの中でこうした問いに迅速に答えることに苦労しています。

例えば、火曜日の朝に30件の脆弱性が公開され、そのうち実際に悪用可能なものはわずか1件だったとします。数時間のうちに、ベンダーのアドバイザリ、脅威インテリジェンスフィード、KEV(既知の悪用済み脆弱性カタログ)をめぐる議論、SNSの投稿、社内でのエスカレーションが組織内に広がっていきます。セキュリティチームは大慌てで次のことを見極めようとします。

  • そのうちどれが、そもそも重要なのか
  • 影響を受けたシステムがあるかどうか
  • 攻撃者が現実的に対象システムに到達できるかどうか
  • 緩和策が存在するかどうか
  • パッチ適用がどれほど複雑になるか
  • 攻撃者にとって関連性の高いエクスポージャーの削減にチームをどう組織立てて集中させるか

その一方で、攻撃者はすでに公開されているサービスをスキャンし、公開エクスプロイトを試したり自ら開発したりしながら、到達可能な攻撃経路を特定している可能性があります。防御側はまだCVEを分析し、自組織の資産構成を把握し、スキャナーの結果を分析し、スプレッドシートで情報を突き合わせている段階です。しかもこれは、問題への対応作業に着手する前の話です。

多くの組織では、脆弱性対応は今なお、連携のとれていないスキャナー、断片化したレポート、複数チーム間での手作業による調整、そして攻撃チェーンに利用され得る、悪用リスクにさらされている資産についての不完全な可視性に依存しています。

結果は容易に予想できます。セキュリティチームは、騒がしいだけの脆弱性を追いかけることに貴重な時間を浪費する一方で、実際に悪用可能な攻撃経路は放置されたままになります。そして攻撃者にとっては、エクスプロイトを投げつけられる、露出した到達可能なエンドポイントが一つあれば十分であり、その結果は壊滅的なものになりかねません。

悪用可能な時間は縮まり続けている

多くのセキュリティプログラムは、いまだに攻撃者側の対応がもっと緩やかだった時代を前提に構築されたワークフローで運用されています。トリアージのサイクル、修正対応の調整、検証テスト、経営層への報告は、しばしば数日、数週間、時には数か月というスパンで行われます。その一方で、脆弱性の発見から攻撃者による兵器化までの時間は縮まり続けています。それはゼロデイとして悪用される場合でも、開示後に急速に実用化される場合でも変わりません。この時間感覚のズレが、セキュリティ組織のあらゆる階層にプレッシャーをもたらしています。

経営層は即座の答えを求めます。セキュリティチームは、実質的な効果が出る箇所に修正対応の優先順位を置く必要があります。インフラチームには実行可能な指針が必要です。そして防御側もまた、単にコンプライアンス上のチェック項目を満たすだけでなく、緩和策が実際に攻撃者にとって関連性のあるエクスポージャーを減らしたのだという確信を必要としています。

防御側に必要なのは、単なる脆弱性の把握ではなく、実際の攻撃者のエクスポージャー削減を軸に設計されたワークフローです。また、大きく報道された脆弱性が自組織の環境では現時点で運用上のリスクを生じさせていないと判明した場合には、それを迅速かつ根拠を持って確認できる手段も必要です。最も価値ある答えは「あなたの組織は悪用可能な状態にはありません」というものです。

それこそが運用上の取り組みの有効性を証明し、セキュリティチームが次に最も緊急性の高いタスクへと注力先を切り替えることを可能にします。

Rapid Responseは、組織にこの証明と安心をもたらす、合理化されたワークフローを提供します。

Rapid Responseは、確認済みの悪用リスクに関する早期警告、的を絞った検証テスト、そして指針を提供します。多くの場合、脆弱性がCISAのKEVカタログに追加されるより前の段階でこれを行うため、組織は脆弱性のライフサイクルのより早い段階でリスクエクスポージャーをより迅速かつ効果的に低減できるようになります。

実際に悪用される可能性が高い脆弱性が現れると、AI支援によるリサーチ、専門家による人的分析、そして実際の攻撃者の手口を組み合わせて、本番環境でも安全に使える再現可能な検証テストが開発され、多くの場合数時間以内に提供されます。

組織は、自社のリスクエクスポージャーを個別に把握できる視点と、ガイド付きの修正ワークフロー、そして発見から解決までの進捗トラッキングを得られます。

組織にできることは次のとおりです。

  • 緊急性の高い脅威に対する実際のエクスポージャーに基づいて対応の優先順位を決める
  • どの資産が悪用可能か、リスクにさらされている可能性があるか、緩和済みか、あるいは悪用不可能かを特定・追跡する
  • 修正担当チームへのシームレスな引き継ぎを含め、日常業務やワークフローに組み込む
  • 本番環境で緩和策を安全に検証する
  • 修正作業の進捗を継続的に追跡する
  • 測定可能なリスク低減効果と対応にかかった時間を示す

攻撃者はすでに絶え間なく、しかもますます機械的な速度で活動しています。私たちは、こうした攻撃者に対抗するうえで最も重要なシグナルは「悪用可能かどうか」であると確信しています。私たちがこれらの機能を提供する狙いは明確です。攻撃者よりも先に悪用可能な時間を閉じ、その取り組みが実際に組織を守ったことを証明することです。

Rapid Responseの詳細はこちらをご覧ください。

翻訳元: https://www.csoonline.com/article/4206128/the-exploit-window-is-shrinking-most-security-workflows-are-not.html

本記事は csoonline.com の記事を翻訳・要約したものです。