世界的に見ると、攻撃者が新技術を悪用するようになっているにもかかわらず、防御側で新技術を導入している組織はあまりに少ない状況です。
PwCの「2027 Global Digital Trust Insights」レポートは、70カ国以上の約4,000社の経営幹部やテクノロジー部門のリーダーを対象に調査を実施しました。急速に変化するデジタル環境に産業界がどう対応しているのかを探る内容です。中心にあるテーマは人工知能(AI)です。
今回のレポートでもAIが主役です。AIを使った攻撃の量と速度が増していることは言うまでもありません。ただしレポートは、自社のAIシステムを狙う攻撃こそが、リーダーたちにとって最も対処の準備ができていないサイバー脅威だと指摘しています。防御の準備ができていない主な懸念は、自律型ボットネットによる侵害(53%)、敵対的攻撃(52%)、データポイズニング(52%)です。
OpenAIが2025年後半に、ソーシャルエンジニアリングと同様にプロンプトエンジニアリングも完全に解決される見込みは低いと述べたことは、改めて思い出しておく価値があります。攻撃者が悪用する場合はプロンプトインジェクションとして知られ、データの漏えいや不正なコマンドの実行につながりますが、これを防ぎきるのは難しいでしょう。実際、プロンプトインジェクションは、今年のOWASPによるLLMアプリケーションの脅威トップテンでも第1位です。
AIは、脅威の検知とアラート発報においても、サイバーセキュリティ防御の第1位と位置づけられています。ところが、「人間の承認なしにAIエージェントがサイバー防御を完全自律で実行する」ことを採用するとした回答者は22%にとどまりました。55%は、信頼性や成熟度の不足がこうした消極姿勢の主因だと答えています。また44%は、AIの監督やガバナンスに関する人材スキルの不足を挙げています。
これは調査時点では多数派の見方ですが、今後も通用するのかは疑問です。AIを使った攻撃は速度、規模、巧妙さのいずれも進化しており、同等の防御速度がなければ人間では対抗できません。この速度に見合うのは自律型エージェントによる防御だけです。しかし、人間が介在するなら、そのエージェントは真に自律的とは言えません。完全自律型エージェントの利用が不可欠になるか、さもなければ侵害を繰り返し受けるリスクを負うことになるかもしれません。
とはいえ、完全な自律化は同時に企業の攻撃対象領域を広げます。もっとも、人生もサイバーセキュリティも、一長一短で差し引きゼロというものです。しかも、責任の所在を定める単一のモデルは存在しません。責任はCIO、CTO、または技術部門にあるとした回答者は29%、専任のAI責任者または担当部門にあるとした回答者は26%でした。意外にも、CISOやサイバー部門とした回答者は17%にすぎません。複数部門で責任を分担しているのは11%です。
セキュリティにおけるAIへの注目は、波及効果ももたらしています。セキュリティ部門と財務部門のリーダーの84%が予算の増額を見込んでおり、58%はAIをサイバー予算の最優先事項に挙げています。
調査、特に大規模な調査は、意見の興味深いスナップショットを提供してくれます。ただし、それはある時点で切り取った意見であり、私たちの手元に届く頃にはすでに過去のものになっていることを忘れてはなりません。特にAIは進歩が速く、数週間前の意見が現在の理解や優先事項を反映していない可能性もあります。さらに、調査は質問も回答も本質的に主観的であり、客観的な事実を示せるわけではありません。
むしろ、悪影響を及ぼすことさえあるでしょう。やるべきだと分かっていながら、まだ手をつけていない対策があるとします。そこで、同じように対応が遅れている仲間が多いと知れば、本来持つべき切迫感が薄れ、自社の対応がさらに遅れかねません。
AIの登場によって、サイバーセキュリティの基本が変わったわけではありません。しかし、新技術のスピードによって、セキュリティのプロセスは混乱させられています。ネットワークが高速に侵害される経路は増えており、強固なセキュリティ基盤を整える必要性はこれまで以上に高まっています。今回のPwCの調査は、世界の多くの組織がそれを十分に実行できていないことを浮き彫りにしました。
企業データの保護は、その典型例です。データを攻撃者にとっての金塊と考えるなら、AIの支援によってそれを盗み出すのは容易になりつつあります。要塞が破られないという保証ができない以上、その中にある金塊には追加の保護が必要です。暗号化は、明白かつ一般的な解決策です。窃盗犯がデータを手にしても、その中身にはアクセスできません。
新たに登場した量子技術は、この前提を変えつつあります。量子コンピューターは近い将来、ショアのアルゴリズムを使って従来型の暗号を解読できるようになります。この日は「Q-day」と呼ばれています。そのため攻撃者は、今のうちにデータを盗み、Q-dayに解読するために保管しています。これは「harvest now, decrypt later(今収集し、後で解読する)」として知られる手法です。
解決策はあります。現在の暗号は、新しい耐量子暗号に置き換えることができますし、置き換えるべきです。しかしPwCによると、準備すべき時は今であるにもかかわらず、耐量子セキュリティ対策を導入している調査参加者は21%にとどまっています。
この調査から浮かび上がるメッセージはシンプルです。サイバーセキュリティを強化する技術はすでにありますが、世界的に見ると、それを導入している企業は少なすぎます。PwCのサイバー・データ・テクノロジーリスク部門リーダーであるMorgan Adamski氏は、次のようにコメントしています。「テクノロジーは驚異的な速さで進化していますが、サイバーセキュリティの基本は変わっていません。AIや最新のセキュリティツールに多額の投資をしても、その土台に安全なデータ、事業継続性、明確な責任体制、そして確かなサイバーハイジーンがなければ、脆弱な基盤の上に築いていることになります。目指すべきはイノベーションの速度を落とすことではなく、組織がそれに追随できるだけのレジリエンスを備えることです」
翻訳元: https://www.securityweek.com/enterprises-struggle-to-prepare-for-ai-and-quantum-threats-pwc-says/