私をよく知る人は、私が非常に率直な人間であり、単純な物事をわざわざ複雑な用語で言い表すのを好まないことをご存じでしょう。ここ数カ月、フロンティアAIをはじめとするツールのおかげで、攻撃者も防御側も、脆弱性の特定とそのエクスプロイト開発に必要な時間を短縮できるようになりました。それに伴い、「仮想パッチ」というテーマを巡って、大げさな宣伝や騒ぎが急速に広がっています。
先日、同僚との電話で「私がおかしくなったのか、それとも仮想パッチは別に新しいものではないのか」と尋ねられました。私は「おかしくなってなどいませんよ。仮想パッチは特に新しいものではありません。以前は多層防御(defense-in-depth)などと呼ばれていました」と答えました。つまり、フロンティアAIを巡る最近の報道が、セキュリティ業界の一部に、数十年前からあるセキュリティのベストプラクティスに新しい名前を付ける口実を与えてしまったということです。
「フロンティアAI」の時代であっても、適切なセキュリティ衛生と基本の徹底が、インシデントの防止やアプリケーションの保護に大いに役立つのは当然です。「仮想パッチ」を巡る騒ぎが大きくなる中、パッチ適用が追いつかないほどの速さで脆弱性とエクスプロイトが登場する状況で、企業はアプリケーションの保護に向けて何に注力すべきでしょうか。網羅的なリストではありませんが、アプリケーションの保護に役立つセキュリティの基本を以下にいくつか挙げます。
- IAM:攻撃者がアプリケーションに認証できず、利用する権限もなく、(BOLA、BFLA、BOPLAなどの攻撃による)認可の回避もできなければ、アプリケーションを攻撃する力は弱まります。もちろん、攻撃者が何らかの手段で侵入口を見つける可能性は常にあります。それでも、適切なIDおよびアクセス管理(IAM)によって、侵入をできる限り困難にすることを目指すべきです。
- ネットワークセグメンテーション:多くのアプリケーションは一般公開を前提としていますが、すべてがそうではありません。ネットワークのあらゆる場所からアクセスする必要のないアプリケーションは、そうすべきではありません。ネットワークセグメンテーションを活用し、アプリケーションへのアクセスを必要なセグメントに限定することも、攻撃からアプリケーションを守る手段の一つです。
- 最小権限:上記のIAMの話を発展させると、最小権限は、企業が活用できるセキュリティの基本の中でも特に強力なものの一つです。考え方は単純で、ユーザーには必要なレベルのアクセス権だけを与えます。アプリケーションの場合、攻撃者がほかの多層防御策を突破したとしても、その行動を大幅に制限できる可能性があります。アプリケーションセキュリティにとって大きな成果となります。
- ネットワークセキュリティ:攻撃者がアプリケーションに到達するには、(オープンなインターネットであれ、制限されたネットワークであれ)ネットワークを通過する必要があります。優れたネットワークセキュリティは、ネットワークレベルで不正なアクセスを防ぐうえで大いに役立ちます。
- エンドポイントセキュリティ:侵害された従業員のノートPCやモバイル端末が、アプリケーションへの踏み台として好まれることがあります。また、アプリケーションをホストするシステムが、不審で異常な兆候を示すこともあります。どちらの場合でも、堅牢なエンドポイントセキュリティがあれば、セキュリティチームはアプリケーションが攻撃されていることを検知できます。場合によっては、被害が拡大する前に、問題への対応や緩和にも役立つでしょう。
- アプリケーションセキュリティ:当たり前に聞こえるかもしれませんが、アプリケーションスタックのあらゆる層(インフラ、API、AIなど)で適切なアプリケーションセキュリティを講じることは極めて重要です。脆弱性が残っていても、アプリケーションを保護する方法は数多くあります。スタックの各層でどの保護機能が最も効果的かを把握することは、セキュリティ部門が時間をかける価値があります。定番として、WAF、APIセキュリティ、ボット対策、アプリケーション層のDDoS対策などがありますが、ほかにも選択肢はあります。
- データセキュリティ:保存データと通信中のデータの暗号化も、アプリケーション防御担当者にとって有力な手段です。理由は単純で、攻撃者が本来アクセスすべきでないデータに到達したり盗み出したりしても、暗号化されていれば悪用ははるかに難しくなるからです。
- 予防的統制:適切なセキュリティポリシーと、それを徹底させる仕組みも、アプリケーションの多層防御の重要な要素です。アプリケーション侵害の多くが、設定ミスやセキュリティ衛生の不備といった基本的なうっかりミスに起因していることには、(驚くべきではないのかもしれませんが)今も驚かされます。適切な予防的統制を整えれば、本来あってはならない経路でアプリケーションが侵害されるリスクを大幅に下げられます。
- 検知的統制:検知的統制は、予防的統制を補完し、強化するものです。適切なテレメトリを収集し、悪意のある活動や不審な活動がないかを監視することは必須です。さらに、フロンティアAIの時代には攻撃の進化が速く、シグネチャだけに頼ることはもはやできません。シグネチャベースの検知を、注意を要する攻撃の可能性を見つけるための新しい手法で補う必要があります。その一例がAI搭載のWAFやWAAPソリューションですが、ほかにも手段はあります。
- プロセスと手順:残念ながら、アプリケーションセキュリティではプロセスや手順の整備が見過ごされがちです。対象とすべき領域は、継続的なレッドチーム演習と脆弱性評価(四半期ごとではもはや不十分です)、リスク評価、パッチ適用、ポリシーの導入と徹底、継続的なセキュリティ監視、インシデント対応、GRCなどです。これらの重要な領域を体系的に文書化しておけば、ミスの余地が減り、アプリケーションセキュリティ態勢は大きく向上します。
上記のリストが多層防御によく似ていると感じた方は、少なくありません。冒頭で述べたとおり、アプリケーション層を含むほとんどのセキュリティリスクに対して、適切なセキュリティ衛生と基本の徹底は今でも最良の防御です。「仮想パッチ」を巡って業界に大げさな宣伝や騒ぎ、混乱が広がっていることから、フロンティアAIの領域が成熟していくなかで、セキュリティ部門が注力すべき分野の提案をいくつかご紹介しました。
ジョシュア・ゴールドファーブ(Joshua Goldfarb、Twitter: @ananalytical)氏は、現在F5のフィールドCISOを務めています。これまで、FireEyeでVP兼CTO(新興テクノロジー担当)、nPulse Technologiesで最高セキュリティ責任者(CSO)を務め、nPulseがFireEyeに買収されるまでその職にありました。nPulse入社前は独立コンサルタントとして、独自の分析手法を用いて、企業のネットワークトラフィック分析、セキュリティ運用、インシデント対応の能力を構築・強化し、情報セキュリティ態勢の改善を支援していました。官民を問わず多数のクライアントに対し、戦略・戦術の両面でコンサルティングと助言を行ってきました。キャリアの初期には、米国コンピュータ緊急対応チーム(US-CERT)の分析責任者として、US-CERTのネットワーク、エンドポイント、マルウェアの分析・フォレンジック機能をゼロから構築し、その後運用しました。
Daily Briefing Newsletter
最新のサイバーセキュリティの脅威、トレンド、専門家の知見をお届けするSecurityWeekのEmail Briefingに登録しましょう。

翻訳元: https://www.securityweek.com/ai-has-changed-attack-speed-not-security-fundamentals/