Microsoft、AI駆動のサイバー攻撃への防御にはIDとデータガバナンスへの注力が必要と指摘

Dive Brief

Microsoftの最新レポートは、AIがランサムウェア攻撃の自動化をはじめ、脅威の動向をどう変えつつあるかを示しています。

Image

Dive Brief:

  • AIがサイバー攻撃の環境を変えつつあるとして、Microsoftは木曜日、企業に対応の準備を進めるよう警告しました。
  • 同社は年次の「Digital Defense Report」で、AIが攻撃を高速化し、高度な手口を容易にし、組織が長く見過ごしてきたシステムに負荷をかけていると指摘しました。
  • レポートはまた、過去1年間における国家支援型の攻撃者やサイバー犯罪者による主要な活動について、標的や動機を含めて説明しています。

Dive Insight:

Microsoftのレポートは、AIが「脆弱性の特定方法、攻撃の開発方法、防御側によるリスクの優先順位付け、新たな脅威への組織の対応方法」を一変させ、サイバー攻撃に対する防御のあり方を覆しつつあると、防御側に警告しています。

レポートによると、この技術は「セキュリティサイクルを数日から数分に短縮」しました。「その影響はAIシステム自体にとどまらず、社会の根幹にまで及んでいます」としています。

脆弱性の発見は、AIが大きな影響を及ぼしている最も目立つ分野の一つです。Microsoftはレポートの中で、発見と悪用のペースが対策を上回るため、組織は「既知だが未修正の脆弱性の数が急増する数年間」に備えるべきだと述べています。同社は、各国政府のために活動するような高度なハッキング集団が、「こうした手段で発見した多数のゼロデイ脆弱性を備蓄する可能性がある」とも指摘しました。

AIは脆弱性の発見にとどまらず、攻撃の実行に必要な作業の一部を人間に代わって担ったり、補強したりしています。Microsoftは、Sysdigが7月に発見した、エージェント型AIのみで動作する初の実在が確認されたランサムウェア攻撃を取り上げました。同社は「Microsoftは、[その]活動と共通する要素を持つAI主導の侵入を確認しています」と述べ、「件数は依然として少ないものの、この活動は特定の業種や地域に限られていません」としています。

AIを使った攻撃を退ける最善の方法の一つは、IDの資産を厳重に監視し、保護することです。Microsoftは「IDは防御における主要なコントロールプレーンです」と述べ、攻撃者が昇格された権限や脆弱なパスワードを悪用することが多いと指摘しました。レポートによると、「規律あるIDハイジーン」や最小権限アクセスといった手法は、「サイバー攻撃に対する最善の防御策であり続けています」。

データガバナンスも同じく重要です。AIプラットフォームの信頼性は、それが依拠するデータの信頼性に左右されるためです。Microsoftは「データ保護は常に重要な優先課題でしたが、AIシステムやエージェントが機密情報にアクセスして前例のない規模で操作できるようになった今、その重要性はかつてなく高まっています」と述べています。

Microsoftはこのほかにも、AIソフトウェアのサプライチェーンの保護、エージェント型AIシステムのセキュリティの優先、AIのペースに見合った検知・対応戦略への進化などを推奨しています。

レポートはAI以外にも、オープンソースのサプライチェーンの侵害やエッジデバイスへの攻撃など、新たな脅威をいくつか取り上げています。

過去1年間で最も多かった初期アクセスの手口は、公開アプリケーションの脆弱性の悪用(インシデント全体の24%)とフィッシング(23%)でした。Microsoftの前回の年次レポートでは、正規アカウントの悪用が最も多い手法で、インシデントの17%を占めていました。

新たな脆弱性はほぼ毎日公表されていますが、ハッカーは依然として、必要なアクセスを確保できる数年前の脆弱性を狙っています。Microsoftの調査で最も悪用された上位5件のCVEは、「Zerologon」と呼ばれる2020年のNetlogon Remote Protocolの脆弱性、2022年のVMwareのリモートコード実行の脆弱性、2021年のMicrosoft OfficeのRCEの脆弱性、2023年のMicrosoft DHCPのRCEの脆弱性、そして2020年のMicrosoftの暗号化におけるなりすましの脆弱性です。

翻訳元: https://www.cybersecuritydive.com/news/ai-cyberattacks-automation-identity-data-microsoft-report/832020/

本記事は cybersecuritydive.com の記事を翻訳・要約したものです。