CISOはもはや国家主体の脅威を無視できない

AIは高度な攻撃の実行障壁を下げ、防御側の対応時間を圧縮しています。CISOは地政学的な脅威を、企業リスクとしてますます緊急性の高い課題として扱わざるを得なくなっています。

米国情報機関と民間セクターの防御担当者の間の緊張関係は、サイバーセキュリティ分野で長らく特徴的な現象であり続けており、その力関係は緊密な協力と摩擦の間を揺れ動いてきました。

CISOの目的は通常、被害を抑えるために攻撃者をできるだけ早くネットワークから排除することにあります。一方、政府側の対応担当者は、攻撃者の動向を観察し情報を収集するため、侵害されたシステム内により長くとどまりたいと考えます。

「CISOは『今すぐ私のネットワークから奴らを追い出せ』と言うでしょう」と、Broadcom傘下SymantecのテクニカルディレクターであるVikram Thakur氏はCSOに語ります。「政府側は『いや、我々は奴らがそこにいることを知っている。そのままにしておけ。何をしているか見ていたいんだ』と言うでしょう。だから『そうだな、監視を続けるべきだ』などと言うCISOはいません」

国家主体の脅威者によるAI活用の加速は、国家安全保障上の脅威と通常の企業リスクとの境界を曖昧にすることで、この緊張関係をさらに複雑にしています。こうした境界の曖昧化は、CISOがNSAやFBIに現在割り当てられている機能をより多く担うべきだという意味ではありません。しかし、CISOが通常のリスク管理により多くの地政学的脅威を組み込み、国家主体の活動を自社の脅威モデルの一部として捉える必要性が増していることを意味します。

さらに、政府当局者によれば、サイバー戦線がより速く、より複雑になるにつれて、CISOは連邦政府ともより緊密に連携する必要があるといいます。

「私の視点から、そして大統領の視点から見て重要なのは、新しい形で民間業界と関わっていくことです」と、米国国家サイバー長官のSean Cairncross氏は今月初めのBillington Cybersecurity Summitで参加者に語りました。「重要インフラを守り、市民が日常生活で頼りにしているシステムが確実に保護・安全に保たれるよう前進していくためには、政府と民間が一体となった関係が必要です」

気づかぬうちに標的になっている企業もある理由

国家主体の脅威に対処するうえでの盲点の一つは、多くの組織が自分たちを敵対国家の戦略的標的だとは考えていないことです。TrellixでVice President of Threat Intelligence Strategyを務めるJohn Fokker氏は、こうした認識に頻繁に遭遇するとCSOに語ります。

「『なぜ我々が国家主体の標的になるんだ?』という反応をする組織に、これまで何度出会ったことか」と同氏は言います。

Fokker氏はオランダを例に挙げます。オランダは温室技術の最適化に関する専門知識により、世界第2位の農産物輸出国となりました。その結果、中国の脅威者は温室運営会社とそのサプライヤーを標的にし、技術上の秘密を盗もうとしています。

「業界全体が『いや、うちはトマトを育てているだけだ』という感覚でした」とFokker氏は言います。「『Windows 95を使っていて、パッチも当てていない。ITのことなんて気にしていない』というわけです」

多くのCISOにとっての課題は、自社の研究、契約、顧客、サプライヤー、インフラ、あるいはアクセス権限が、どの程度、外国の脅威者にとって戦略的に重要な意味を持つのかを見極めることです。国家主体もまた、絶えずそれを探ろうとしているからです。

国家主体による侵入を特定することは、脅威者がサイバー犯罪者ほど「騒がしく」動かないだけに難しい課題となります。彼らは可能な限りカバーを維持するため、ステルスモードで活動します。GoogleのThreat Intelligence GroupでChief Analystを務めるJohn Hultquist氏はCSOにそう語ります。

「こうした侵入事案を目にしたことがないからといって、必ずしも自社が影響を受けないとは限りません」とHultquist氏は言います。

AIは脅威者をさらに有能にし、組織の資産内にひそかに事前配置する能力を高めるでしょう。「AIが技術的な問題のトラブルシューティングを支援できるようになれば、彼らは単純に、これまでよりもうまくやれるようになります」とHultquist氏は述べています。

事前配置が地政学リスクを企業リスクに変える

Billington Summitに登壇した政府関係者は、特に中国からの潜在的な脅威を、民間セクターに対国家主体の防御力強化を促す重要な懸念事項として挙げました。

「もし中国がサイバー空間で我々の民間重要インフラを毀損させるような重大な行動に出た場合、我々はどう対応するのか」と、CISA(サイバーセキュリティ・インフラセキュリティ庁)のActing Director兼Deputy DirectorであるNick Andersen氏はイベントで述べました。

Mandiant ConsultingのCTOであるCharles Carmakal氏は、この懸念を、米国が中国による台湾への攻撃にどう対応するかをめぐる不確実性と結びつけています。「我々は、重要インフラを混乱させ様々な悪事を働ける立場にあることが分かっている組織に対して、中国の攻撃者による多くの侵入活動を目にしています。しかし、彼らが実際にそれを実行しているのを目にすることはありません」とCarmakal氏はCSOに語ります。「問題は、地政学的観点から何かが変化して、彼らがそれを変えたいと思うようになるかどうかです」

AIは国家主体の侵入活動の背後にある地政学的目的そのものを変えたわけではありませんが、敵対者がどれほど迅速に、そしてどれほど広範囲に行動できるかを変えました。

AIが実際に変えるもの、変えないもの

AI技術がサイバー空間における自律的な戦争をもたらしかねないと懸念する専門家もいますが、より現実的な影響は、悪意ある活動の実行しきい値を下げることにあります。

「防御側の話をしている一方で、攻撃者側も自らのワークフローにAIを取り入れつつある証拠が見られます。これは結局のところ、国家主体レベルの高度な攻撃を仕掛けるためのハードルが下がったと捉えることができます」とSymantecのThakur氏は言います。

課題をさらに大きくしているのは、AIが多くの脅威者――比較的未熟なサイバー犯罪者すら――に、国家主体による高度な攻撃であるかのように見える攻撃を仕掛けることを可能にしている点です。「そのハードルが下がったのであれば、すべてのCISOは『なんと、今やクレジットカード泥棒でさえ国家主体の攻撃者のように見える。防御力を強化しなければ』と考えるべきです」とThakur氏は言います。

国家主体とサイバー犯罪者双方の高度化に拍車をかけているのが、中国発の最先端かつオープンウェイトなAIモデルが広く入手可能になっていることです。Mandiant、Google Cloudのディレクターを務めるDavid Wong氏は、先週開催されたGoogleのCyber Defense Summitのパネルで次のように述べました。「国家主体がオープンソースまたはオープンウェイトのモデルを使い、それを重要インフラに向けている世界を想像してみてください」

AIが対応時間を圧縮する

AIは、脆弱性の開示から悪用までの間隔を数分、あるいは数秒にまで圧縮しつつあり、従来のパッチ適用プロセスを追い越しかねない状況を生み出しています。

「以前、ある友人がこの北朝鮮の脅威者について話してくれたことがあります。『こいつは毎日目を覚ますと、これらのアプライアンスにゼロデイか何かがないか確認し、すぐにそれを突き始める』と」とGoogleのHultquist氏は言います。「これからは、彼は目を覚ます必要すらなくなります。エージェントがすでにそのすべてを実行してしまっているからです。彼自身はそのサイクルから抜け出し、処理速度を大幅に上げることができます」

対応時間の圧縮により、パッチ適用だけでは国家主体の脅威に対抗するには不十分になっています。発見から悪用までがわずか数秒という状況では、組織が間に合ってパッチを適用できる現実的な見込みはほとんどないからです。「窓をほんの数秒開けるだけで、誰かが侵入してくるのです」とTrellixのFokker氏は言います。

CISOが今取り組むべきこと

AI時代における国家主体の攻撃への備えは決して容易な作業ではありませんが、専門家たちはCISOが検討すべき4つの即時対応策を挙げています。

第一に、真に自律的なAI攻撃が発生するのを待たずに、脅威を正しく見積もることです。Mandiantによれば、現在のインシデント対応案件のうち、侵入活動のおよそ90%以上がエージェント型あるいはAI活用型であったケースは全体の10%に満たないと、MandiantのCarmakal氏は言います。

Carmakal氏の見積もりが示すように、AIはすでに多くの攻撃に関与していますが、大部分が自律的な侵入というケースは依然として珍しいのが実情です。CISOは、完全にエージェント化された攻撃の割合が高まるにつれ、はるかに速く、大規模な攻撃に備えておく必要があります。

CISOにとって第二の課題は、侵害が発生した状態でも業務を継続できるよう計画を立てておくことです。企業ITを隔離せざるを得なくなった場合、認証情報を無効化した場合、クラウドサービスが中断した場合、あるいは外部インフラが利用できなくなった場合でも、重要業務を継続できるかどうかを見極めておく必要があります。

サイバーセキュリティ責任者は、長期にわたる電力・通信・水道・クラウド・サプライヤーの障害を「対象外」として都合よく除外することなく、演習をやり直すべきです。「これまで私たちは、事業継続演習や机上演習において、多くの困難な問題を非常に都合よく手を振って片付けてきたと思います」とCISAのAndersen氏は述べました。「それはもはや通用しません」

第三の課題は、可能な限り露出を減らし、意思決定にかかる時間を圧縮することです。「AI以前の世界で使われてきた中核的なセキュリティ対策の多くは、AIによる攻撃への対処にも役立ちます。ゼロトラスト、多要素認証(MFA)、オンライン上のデータ量を制限することなどです」とMandiantのWong氏は述べています。

そして最後に、CISOが行うほぼすべての事柄と同様、経営陣や取締役会レベルの方針を仰ぐことが極めて重要です。専門家によれば、国家主体への耐性強化は取締役会に丸投げできる「予算なき任務」であってはならず、レジリエンスを実現するために必要な投資、業務上の中断、全社的な計画策定をCEO自身が承認しなければなりません。

「何をすべきか正確に分かっているCISOは大勢います」とTrellixのFokker氏は言います。「彼らに必要なのは、それを実行する権限を与えられることだけです」

翻訳元: https://www.csoonline.com/article/4224629/ai-reshapes-the-nation-state-threat-landscape-for-cisos.html

本記事は csoonline.com の記事を翻訳・要約したものです。