AIによってオフェンシブセキュリティは「継続的な必須業務」に

発見される脆弱性が増え続けるなか、敵対的シミュレーションと継続的なペネトレーションテストは、CISOがどの脆弱性を優先すべきか見極める助けになります。新たな自律型ツールも登場していますが、熟練した専門家の存在は依然として欠かせません。

AIの台頭により、CISOはこれまで以上に多くの脆弱性に直面しています。どの修正を優先するかという判断は、ますます難しくなっています。

「CIOだった頃、仕事で最も難しかったのは、何をやらないかを決めることでした」。ペネトレーションテストプラットフォームを手がけるHorizon3.aiのCEO、Snehal Antani氏はCSOの取材にこう語ります。「リソースがない、あるいは重要ではないと考えて脆弱性を修正せず、後でそれが原因で侵入されたら、本当に最悪の一日になりますよね」

IT部門のリーダーが恐れているのは、そうした最悪の日が今後増えかねないことです。発見される脆弱性が急増すれば、攻撃者が悪用できる欠陥もそれだけ増えるからです。

「現在直面しているのは、AIによって攻撃者が規模を拡大し、継続的に作戦を展開できるようになったことです。さらに、これまでスキルの低かった攻撃者もモデルを使って高度なスキルを手に入れています」。Cloud Security Alliance(CSA)のチーフアナリストで、SecurosisのCEOを務めるRich Mogull氏はCSOにこう話します。「変化のペースは上がっています。攻撃の頻度も上がっています」

その結果、CISOは脆弱性管理の見直しを迫られています。この戦略転換は、オフェンシブセキュリティの運用を自社のプログラムの中核に据えることにもつながっています。

「私がMicrosoftのクラウド部門でチーフ・セキュリティ・アンド・リスク・オフィサーを務めていた頃は、まさにPatch Tuesdayを generated した側でした」。CSO Hall of Fame殿堂入りのEdna Conway氏は、5月に開かれた今年のCSO Awards and Conferenceで参加者にこう語りました。「そうした考え方はもう通用しません。今求められるのは、オフェンシブなサイバーセキュリティを使ったリアルタイムの異常検知です」

Horizon3.aiのAntani氏も次のように指摘します。「何を優先し、何をやらないかを決める負担は、かつてないほど重くなっています。それを適切に行う唯一の方法は、ペネトレーションテストやオフェンシブセキュリティの手法を使い、本番システムで悪用可能かどうかを実証することです」

ペネトレーションテスト、レッドチーミング、攻撃経路の検証といったオフェンシブセキュリティの手法を使えば、CISOはどの弱点が深刻な侵害につながり得るかを検証できます。

だからこそ、Conway氏やAntani氏をはじめとするセキュリティリーダーや専門家は、CISOにオフェンシブセキュリティ戦略の強化を勧めています。現実のサイバーインシデントを模擬し、深刻なシステム侵害につながる脆弱性を、攻撃者より先に見つけ出すためです。

修正の優先順位付けには、より頻繁なペネトレーションテストが必要

これまで多くの組織は、コンプライアンス目的のペネトレーションテストを年1回、場合によってはもう少し多い頻度で実施してきました。しかしAI時代の今は、攻撃者が数時間、数分のうちに深刻な被害をもたらす脆弱性を悪用できます。何らかの形で継続的なペネトレーションテストと監視を行う必要があります。

「すぐにパッチを適用しなければなりません。AIシステムを使う別の誰かが、今では数時間以内に同じ脆弱性を見つけ出す可能性があるからです」。Gray Swanでフロンティアラボ・セキュリティ担当SVPを務めるNick Winter氏はCSOにこう語ります。「オフェンシブセキュリティの専門家なら、これらを自動化したループとして常時稼働させる必要があります。そうすれば脆弱性を常に素早く見つけられ、AIの時間軸に合わせて、パッチ適用や緩和策も素早く実施できます」

こうした自動ループが実現するのは、迅速な優先順位付けです。Claude Mythosなどのフロンティアモデルが生成する大量の脆弱性レポートをCISOがさばき、優先的にパッチを当てるべきものをすばやく見極める助けになります。

専門家によると、オフェンシブな運用で最も急を要する課題の一つが、弱点同士がどう組み合わさるか、つまり脆弱性をどう連鎖させられるかを理解することです。

「単独ではエクスプロイトとしての影響が比較的小さい脆弱性があるかもしれません」。ProofpointのチーフAI・データ責任者、Dan Rapp氏はCSOにこう話します。「ですが、ほかの2、3個の軽微な脆弱性と連鎖させれば、これまで不可能だった形でのラテラルムーブメントが突然可能になるかもしれません」

Rapp氏によれば、高度なAIフロンティアモデルの一部は、こうしたより複雑なセキュリティテストを新たな「芸術的」レベルに引き上げる可能性があります。「私たちが検討し始めている分野の一つが、ガードレールのない最高性能のモデルを使って、攻撃者の行動をシミュレーションする方法です」と同氏は語ります。

こうした理由から、防御側は次のように考えています。コンプライアンス重視の年1回のペネトレーションテストは、オフェンシブセキュリティの手段として今なお価値が高く、深く掘り下げられるものです。ただし、継続的な監視とより頻繁なテストで補完すべきだというのです。

「今後はますます、常時の継続的な監視へと移行していくと考えています。攻撃者が常に探りを入れている以上、自分たち自身も常にペネトレーションテストを行うことになります」。Noma SecurityのCISO、Diana Kelley氏はCSOにこう語ります。

従来型の専門知識と人材育成の仕組みは今も重要

従来のレッドチーミングは、コードのスキャンにとどまるものではありませんでした。レッドチームのメンバーは、錠前を破り、建物に忍び込み、巧妙な偽装メールを作成します。ときには偽の人物像、さらには偽のオフィスや店舗まで用意する、手の込んだ欺瞞作戦も展開します。

現在は自分が書くすべてのコードをAIでテストしているCSAのMogull氏も、人間のペネトレーションテスターには役割があると考えています。「ペネトレーションテスターやレッドチームの友人がたくさんいます。彼らは今も現場に入りますが、今はより強力な武器と豊富な実戦経験を携えて臨んでいます」と同氏は語ります。

Gray SwanのWinter氏も、継続的な監視とペネトレーションテストを行っていても、従来オフェンシブセキュリティを構成してきた定期的な施策には、即時の自動テストでは得られない深さとデジタル上の証拠があると同意します。AIの加速するペースに合わせて自律的な手段を導入するのは、「SOC 2コンプライアンスや、もう少し深く掘り下げる年次のペネトレーションテストが役に立たないということではありません。システムを深く調べ、それを証明することも必要だからです」と同氏は述べます。

Noma SecurityのKelley氏は、AIによる監視やペネトレーションテストが従来の手法を上回る場合でも、オフェンシブセキュリティの基礎スキルを持つ人材をサイバーセキュリティ部門に残すことが極めて重要だと強調します。こうした人材が、従来のテスト手法を覆い隠しかねない自動化プロセスを導く役割を担うためです。

「すべての作業を手作業で行う必要はなくなっても、手法や第一原理、エクスプロイト経路を成り立たせる基礎を理解し、これらのツールをどう管理し、どう制御するかを知っていることは、非常に重要で有用なスキルになります」とKelley氏は話します。

その専門性を維持するには、次世代のオフェンシブセキュリティ人材の育成も欠かせません。Mogull氏は、エントリーレベルの業務を自動化すれば、若手が上級専門家になるために必要な経験を奪いかねないと懸念しています。

「下位レベルの人材を採用し、AIツールの使い方を教えることはできます。ただしそのうえで、罰としてではなくスキルを保つために、手作業での検証もやらせるべきです」とMogull氏は語ります。「そうすれば、セキュリティの基礎もある程度身に付きます」

ProofpointのRapp氏も、従来型のオフェンシブ運用に精通したサイバー専門家が業界にはまだ必要だと同意します。そのうえで、組織は自前の独自手法には手を出さないほうがよいだろうと述べます。

「レッドチーム演習を自分たちで考案して実施する点については、かつては高度な専門性が必要だった多くの作業が、AIモデルの能力向上でかなり簡単にできるようになりつつあります」とRapp氏は話します。「ただ、サイバーセキュリティのような分野では、今はまだお勧めしません」

新たなオフェンシブセキュリティ環境にCISOはどう対処すべきか

オフェンシブセキュリティの体制が整っていない組織について、Horizon3.aiのAntani氏は、AIエージェントを使ってでも社内で構築しようとするのは誤りだと主張します。

「実際には、社内にレッドチームを持たない組織がほとんどです」と同氏は語ります。「社内の限られた人材とAIエージェントで、CISOが独自のオフェンシブ能力を構築できると考えるのは誤りです。自前で作ろうとしないでください。非常に難しく、費用もかさみます」

オフェンシブな運用を外部企業に頼っている組織に対し、Antani氏はCISOがその企業のAI戦略を把握しておくよう助言します。「すでにペネトレーションテスト会社と契約しているなら、その会社のAIハッキングのロードマップと戦略を理解しておく必要があります。そうでなければ、新しいテクノロジーパートナーを選び直すべきです」と同氏は述べます。

Noma SecurityのKelley氏は、AIを活用したオフェンシブな運用をCISOがどう管理するかは、チームが支える事業の種類によって変わると考えています。「十分なレッドチームを持つのは、ごく大企業に限られるのが一般的です」と同氏は言います。IBMやMicrosoftに在籍していた頃は社内にレッドチームがあり、現在は大手金融機関で見かけるといいます。

一方で、「医療分野では、レッドチームに誰もいない場合もあります。年1回のペネトレーションテストにとどまっているか、月1回実施してくれる会社に外部委託しているかのどちらかでしょう」と同氏は話します。

Antani氏は、ほとんどの組織はリソースを修復に集中させたほうがよいと考えています。「修復を加速するために、どこに自動化の投資ができるでしょうか。CISOが自社内で取り組むべきなのは、その部分です。そのあいだに、オフェンシブな能力を提供してくれる信頼できる外部パートナーを見つければよいのです」と同氏は語ります。

翻訳元: https://www.csoonline.com/article/4231510/ai-is-turning-offensive-security-into-a-continuous-necessity.html

本記事は csoonline.com の記事を翻訳・要約したものです。