RemoteThreat、防御突破後の対応力をテストすべきだと主張

Chris Thompson氏は長年、銀行や原子力発電所、防衛関連企業に侵入し、その報酬を得るキャリアを歩んできました。そして今、レッドチームによるペネトレーションテストが劇的に変化しつつあると見ています。

この考えを土台にしたのが、同氏が共同創業者兼CTOのShawn Jones氏と2025年に設立した、統合型の攻撃的サイバーオペレーションプラットフォーム「RemoteThreat」です。同社はステルス状態を脱し、700万ドルのプレシード資金調達を発表しました。攻撃者は人工知能(AI)の影響を主因に攻撃のペースを上げており、同社は企業がその先を行けるよう支援することを目指しています。

このプラットフォームは人間に取って代わるものではありません。企業や政府機関のチームがミッション目標に取り組む際にAIで支援し、さまざまな脅威に対して自組織の防御がどこまで耐えられるかを検証します。

RemoteThreatのCEO兼共同創業者であるThompson氏は、フロンティアAIモデルの進歩があまりに速いため、現在の形のペネトレーションテストは2年後には存在しなくなると説明します。

従来は、数人のシニアテスターが20人のジュニアアナリストを率い、1〜3週間かけて評価を行うのが一般的でした。しかしこのモデルは崩れつつあります。企業はもはや3週間もかかる案件に対価を払わなくなっています。Thompson氏は、経済的な圧力が強まれば、ハイエンドなレッドチーム業務にも同じ変化がまもなく及ぶと予測しています。

「ペネトレーションテストはコモディティ市場になり、大規模に実施されるようになるでしょう」と、Thompson氏はDark Readingに語りました。

フロンティアAIの時代に備える

20年に及ぶサイバーセキュリティのキャリアの中で、Thompson氏は大手銀行が3カ月間のペネトレーションテストサービスに40万ドルを支払う場面を目にしてきました。ところが最終的には、経営幹部がチームのツールや手法へのアクセスを求めるのが常でした。

このプラットフォームは、まさにそれを可能にするよう設計されています。さらに、企業がAIを活用してその恩恵を受けることもできます。Thompson氏は、チームは他社に外注するよりも、自分たちで構築して使いこなせるプラットフォームを求めていると見込んでいます。

「1年後にモデルが進化し、攻撃者がはるかに巧妙にステルス化してきたときに備えて、企業を準備させたいのです」とThompson氏は述べます。「そのような攻撃に対してテストできるプラットフォームを提供します」

その重要な要素の一つが、独自のツールです。実際の国家支援型攻撃者は、同じツールを二度使うことはありません。セキュリティツールがシグネチャ化してブロックできるような静的なペイロードにも頼りません。非常に適応力が高く、シミュレーションもそれに匹敵する必要があります。RemoteThreatは、毎回ゼロからツールを構築することで、企業の備えを支援します。

Thompson氏によると、このツールはTier 1のエンドポイント検知・対応(EDR)プロバイダーやセキュリティ制御もすり抜けられるといいます。攻撃者、とりわけランサムウェアの攻撃グループは、EDRの回避スキルをますます高めています。

「高度なスキルを持つ攻撃者が相手の場合、1年後には、より精巧なツールを構築できるフロンティアモデルを相手にすることになります」と同氏は語ります。たとえば、銀行の外国為替プラットフォームへの侵入や、医療データの窃取、原子力関連の制御ネットワークへの侵入を防ぐ唯一の対策として、EDRプロバイダーに過度に依存してはならないと警告しています。

攻撃者に「音」を立てさせる

プラットフォームの開発にあたり、創業者らは「攻撃者が被害環境に実際に侵入したらどうなるか」という一連の問いに焦点を当てました。自社のネットワークが実際にどこまで守られているのかという前提に、チームが疑問を投げかけるよう促したかったのです。攻撃者が組織のEDRを回避したらどうなるのか。内部に侵入した敵が重要な目標を狙う様子を、どうシミュレートするのか。補完的な制御が攻撃を止められることを、どう証明するのか。

そして、おそらく最も重要なのが、攻撃者に十分な「音」を立てさせて検知に至るような防御を、組織はどう設計するのかという問いです。

Thompson氏は、このプラットフォームはすべてのプロセスの自動化を目指すものではなく、これまで不可能だった速度と規模で作業を進めることが狙いだと付け加えます。企業は自社のAIモデルを使うことができますが、AIは必須ではありません。人間のレッドチーム担当者として使うことも、AIの支援を一部取り入れたハイブリッド型で使うことも可能です。

社内チームには、より高度な水準で、より多く、より速くテストを行うよう強い圧力がかかっていると同氏は言います。圧力はすでに高まっていますが、Thompson氏はこう問いかけます。小規模な犯罪グループまでもがフロンティアモデルを使って攻撃の速度を高め始めたら、どうなるのでしょうか。

「われわれ企業が最も狙いやすい標的になるのか、それとも競合他社がそうなるのか」と同氏は問いかけます。「攻撃対象領域をどう減らし、最初の足がかりを許したときの検知力をどう高め、最終的に隣の企業よりも狙われにくい標的にするにはどうすればよいのでしょうか」

翻訳元: https://www.darkreading.com/cybersecurity-operations/remotethreat-bets-security-teams-need-to-test-what-happens-after-defenses-fail

本記事は darkreading.com の記事を翻訳・要約したものです。