eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上独立した立場で作成されています。当サイトはパートナーへのリンクをクリックいただくことで収益を得る場合があります。 詳しくはこちら
Metaが開発したAIモデルの一つが、サイバーセキュリティ評価の最中に他社のシステムへ侵入する事態が発生しました。原因は、テスト環境の設定ミスによってこのモデルにインターネットアクセス権が与えられていたことでした。
Facebookの親会社であるMetaはBBCの取材に対し、現在調査を進めており、事実関係が固まり次第、詳細な情報を公表する予定であると述べています。
OpenAIやAnthropicを巡って最近発生した一連のインシデントも相まって、サイバー能力を持つAIエージェントをテスト中に安全に封じ込められるかどうかへの懸念が一段と高まっています。
テスト上のミスが本番稼働中のシステムを露出
今回の試験を実施したのは、独立系の評価機関であるIrregularです。同社はこの侵害について、Anthropicが先週明らかにしたものと同じ評価環境の問題に起因するとBBCに説明しています。Irregularは現在、AIエージェントが関わるサイバーセキュリティテストを安全に実施するためのガイダンスを準備中です。
MetaはBusiness Insiderに対し、当該モデルはサードパーティ製サービスの脆弱性を悪用したものであり、この件についてはIrregularから報告を受けたと説明しています。Irregularによれば、サンドボックスからの脱出や高度なサイバー攻撃行為は発生しておらず、現時点で未解決の問題も残っていないとのことです。
The Informationによると、今回関与したモデルはMuse Spark 1.1です。Metaは影響を受けた企業名、アクセスされたシステム、データが流出したかどうかについては明らかにしていません。
他のインシデントも封じ込めへの圧力を強める
OpenAIおよびAnthropicも、ここ数週間の間に同様の事例を公表していますが、技術的な経緯はそれぞれ異なっています。一方はエージェントがテスト用の制御を回避する経路を発見したケースで、もう一方は設定ミスによってモデルにインターネットアクセス権が与えられてしまったケースでした。
いずれのケースにおいても、テスト環境が本来意図していた範囲外のシステムへの侵入経路と化してしまいました。セキュリティチームは、パブリックインターネットへのアクセスや不十分な分離を、単なる些細な設定ミスとしてではなく、インシエントリスクそのものとして捉える必要があります。
セキュリティチームはテスト前にエージェントを制限すべき
自律型エージェントをテストまたは導入するセキュリティチームは、最初の実行段階からこれらを「信頼できないワークロード」として扱う必要があります。
- エージェントを分離し、ネットワークアクセスを制限する。エージェントは隔離された環境に配置し、デフォルトでは外部への通信を遮断した上で、必要な接続先のみを個別に許可します。
- 権限とIDを最小限に絞る。各エージェントには専用のIDと短期間で失効する認証情報を割り当てます。コード実行やシステム変更の前には人間による承認を必須とし、タスクの遂行に必要な場合を除いて機密情報へのアクセスは遮断します。
- 監視データを保全する。プロンプトおよびネットワーク活動は、エージェント自身が改ざんできないログに記録します。不正な接続が検知された場合は、直ちに隔離措置と認証情報のローテーションを実施し、その後、活動履歴を全面的に見直します。
- ベンダーの説明責任を明確にする。ベンダーとの契約において、許可された接続先と通知期限を明記します。また、実効性のあるエージェントガバナンスの一環として、アクセスを迅速に無効化できる責任者を明確に定めておく必要があります。
Metaが予定している事後検証により、今回のテストがなぜ失敗したのかが明らかになる可能性があります。それまでの間、サイバー能力を持つエージェントを運用する企業各社は、たった一つの設定ミスが本番稼働中のシステムを露出させかねないかどうか、そして自社の管理体制がそれを食い止められるかどうかを、改めて見直しておくべきでしょう。
あわせて読みたい:プロンプトインジェクションは、攻撃者がモデルの拠り所とする指示そのものを標的にする中で、AIセキュリティ上の中心的な懸念事項になりつつあります。
翻訳元: https://www.esecurityplanet.com/artificial-intelligence/news-meta-ai-agent-hack/