OpenAIと100以上の組織、AI攻撃に対抗するグローバルなサイバー防衛を呼びかけ

OpenAIと100を超える組織が、人工知能が攻撃側・防御側の双方にとってますます強力なツールとなりつつある中、協調的なグローバルサイバー防衛を求める緊急の声明を発表しました。

テクノロジー、サイバーセキュリティ、クラウドコンピューティング、金融、半導体、製造業、重要インフラなど幅広い分野にまたがるこの連合体は、高度なAIがサイバー攻撃をより高速に、より安価に、より大規模に、そしてより封じ込めにくいものにしてしまう前に、各組織が行動を起こす必要があると訴えています。

公開書簡では、現在の防御上のギャップが解消されないままであれば、病院、水道システム、地方自治体、そしてインターネットを支えるインフラが、より高い危険にさらされる可能性があると警告しています。

署名団体は、これが世界規模での運用面でのサイバーセキュリティ対策と回復力にとって重要な局面であると主張しています。

木曜日に「サイバー防衛のための集団行動の呼びかけ(A Call for Collective Action on Cyber Defense)」として発表されたこの声明は、モデルの能力が向上するにつれ、今後数か月でAIを活用した攻撃がはるかに広範囲かつ高度なものになる可能性があると述べています。

署名団体には、Anthropic、Google、Microsoft、Amazon Web Services、Oracle、Cisco、CrowdStrike、Palo Alto Networks、IBM、Adobe、AMD、Arm、SAP、Dell Technologies、Visa、Mastercard、Capital One、Hugging Face、Fortinet、Check Pointが名を連ねています。当初の報道では参加組織数はおよそ118にのぼるとされており、今後さらに増える見込みです。

同連合体は、経営層が通常のパッチ適用サイクルや個別のセキュリティ強化策だけに頼って、急速に変化する脅威環境に対処することはできないと指摘しています。行動を起こさなければなりません。

長年にわたり放置されてきた未パッチの脆弱性、過剰な権限設定、クラウドの設定不備、脆弱な認証、そして技術的負債の蓄積により、すでに多くのネットワークが危険にさらされています。

この問題は、基幹サービスの運営者にとって特に深刻です。老朽化したシステム、限られた予算、人員不足がセキュリティ改善の足かせとなっているためです。

OpenAIによれば、AIは防御側に対し、脆弱性の特定、対応の優先順位付け、統制の検証、対応の迅速化といった新たな手段をもたらすとしています。

しかし同じ能力は、攻撃者が環境をマッピングし、誘導手段を作成し、偵察活動を自動化し、悪用可能な弱点を探索する助けにもなり得ます。

このため同連合体は、この時期を「防御側の好機(defenders’ window)」と呼び、防御側によるAI導入が悪意ある実験的利用のペースを上回り、人間の専門知識を補強するものでなければならないと主張しています。

すべての組織に対し、サイバー防衛を経営層が即座に取り組むべき責務として扱うよう求めています。書簡では、基幹業務を妨げることなく最も危険度の高い問題を修正すること、そして安全にパッチを適用できない場合には検証済みの代替統制策を用いることを推奨しています。

また、テクノロジーの購入者・開発者に対しても、ソフトウェア、サービス、AIが生成するコードに関するセキュリティ基準を引き上げるよう呼びかけています。

ベンダーおよびセキュリティパートナー各社は、最先端の攻撃能力に対して自社の防御策を継続的に評価し、AIを活用したツールを重要インフラのチームが利用できるようにし、脅威インテリジェンス、検知手法、対応プレイブックを共有すべきだとしています。

同連合体は、成功の指標は、どれだけ多くの組織がより安全になったか、そして活動がどれだけ迅速に検知・封じ込められたかによって測られるべきだと述べています。

各国政府に対しては、国内外での連携、リソースの乏しい基幹サービスへの資金・専門人材の提供、重要インフラのサプライチェーンへの信頼できるアクセスの拡大、そして病院・水道事業者・地方自治体が防御用AIおよび認可されたテストを利用できるようにすることを求めています。

最先端AI企業各社は、エージェント型システムに可観測性を組み込み、アイデンティティの追跡可能性と説明責任を確保するとともに、信頼性の高い脅威評価や防御リソースを各国政府、セキュリティパートナー、オープンソースのメンテナーと共有すべきだとしています。

この声明には具体的な金額や明確な期限は示されていません。実務的な要請の核心は、サイバー対応能力を備えたAIをまず防御側の手に渡すこと、それも失敗すれば地域社会に直接的な被害が及ぶ組織から優先的に始めることにあります。

セキュリティチームに、不審な活動をより迅速に調査し、被害が拡大する前に脅威を封じ込めるための可視性とコンテキストを与えましょう。ANY.RUNで調査を強化する

翻訳元: https://cyberpress.org/openai-and-100-organizations-call/

本記事は cyberpress.org の記事を翻訳・要約したものです。