ソートリーダー

あなたのAIセキュリティツールはあなたを守っていない – ただあなたに安心感を与えているだけ

mm
Unite.AI を Google の優先ソースに追加

2025年6月、MicrosoftはCVE-2025-32711、別名EchoLeak:Microsoft 365 Copilotのゼロクリック脆弱性をパッチしました。CVSSでは9.3と評価されました。被害者が開かなかったメールによって、Copilotの検索エンジンが静かに機密情報を漏洩させることができました。心配するべき詳細は、XPIA、Microsoftのプロンプトインジェクション分類器が存在し、動作し、設計どおりに動作していたにもかかわらず、ペイロードがXPIAを通過したことです。

ブルース・シュナイアーは2009年にこの用語を与えてくれました。 セキュリティ劇、彼は書いた、人々をより安全に感じさせるが、実際のセキュリティを向上させることはない措置を記述します。感じと現実は異なるものであり、乖離しています。

17年後、AIは方程式の両側で乖離を工業化しました。 AIパワードのセキュリティツールは、測定下で示せない機能で販売されています。 AI自体のセキュリティツールは、問題が解決されていないことをドキュメントで認めているにもかかわらず、解決策として販売されています。 ガートナーの2025年のハイプサイクルは、AIトラスト、リスク、セキュリティ管理を期待のピークに置きました。 分析家はあなたに私たちがどこにあるかを伝えています。 質問は、それについてどうするかです。

データシートと測定の間のギャップ

マーケティングではなく、展開されたコントロールをテストすることが何をもたらすかから始めましょう。

Picus Blue Report 2025は、2025年上半期に実稼働環境に対して実行された1億6,000万以上のリアルワールド攻撃シミュレーションを分析しました。 Picusはシミュレーションプラットフォームを販売しているため、ソースを考慮して重み付けする必要がありますが、数字は軽視することが難しいです。 防止の有効性は平均62%で、前年より下がりました。 54%のログ記録にもかかわらず、シミュレートされた攻撃のうち14%しかアラートを生成しませんでした。 有効な資格情報を使用した攻撃は98%の場合に成功しました。 シミュレートされたデータ漏洩の試みの場合、配置されたコントロールによって3%がブロックされました。

3%。これらは、現代の、頻繁にAIバッジ付きのセキュリティスタックを持つ環境であり、データ漏洩テストは、攻撃者が行いたいことと最も直接的に対応するものです。

ベンダー デッキに表示されるベンチマーク スコアは、同じ怀疑を持って扱うに値します。 ベンダーがMITRE ATT&CK評価で完全なマークを主張し始めたとき、ForresterアナリストのAllie Mellenは、評価には勝者や敗者はないことを思い出させてくれた。 100%の主張は通常、現実的ではない構成、選別された部分的な結果、または実際のSOCをノイズで埋める検出設定に基づいています。

これは新しいことではありませんが、落胆することです。 2019年、Skylight Cyberの研究者は、Rocket Leagueのビデオゲームからの文字列をマルウェア サンプルに追加することによって、Cylanceの「純粋なAI」アンチウイルスを解体しました。 分類器の判定を当時のトップ10マルウェア ファミリーの100%、およびより広いサンプル セットの83%で覆いました。 静的な機械学習モデルがそれらを研究する敵に対して失敗するという教訓は、7年前に公開されました。 市場の対応は、さらに静的な機械学習モデルを出荷することでした。

ガードレールの問題は悪化しています

AIパワード検出が過大評価する場合、AI自体をセキュアにするために販売されるツールは、定義する標準化団体が脅威が修復不可能である可能性があることを示唆しています。

プロンプト インジェクションは、LLMアプリケーションのOWASPトップ10で1位にランクインしています。 OWASPのガイダンスは、モデルの中の確率的な性質のため、「プロンプト インジェクションの完全な防止方法は不明である」と述べています。 ファインチューニングとRAGはそれを完全に軽減できないとも述べています。 これは、プロンプト シールド マーケットが解決しようとしている問題ですが、OWASPはそれを解決不可能である可能性があると述べています。

実証実験は悲観的な見方を裏付けています。 ランカスター大学とMindgardの研究者は、6つの実稼働ガードレール システム、MicrosoftのAzure Prompt ShieldとMetaのPrompt Guardを含む、をテストしました。 文字インジェクションとアドバーサリアル パートゥルベーション テクニックを使用して、最大100%の回避成功を達成しました。 HiddenLayerは、すべての主要モデルをバイパスすると主張する単一の転送可能な「ポリシーパペットリー」プロンプト テンプレートを公開しました。 これはベンダー研究であり、ピアレビューではありませんが、独立した媒体は主張の核心を再現しました。

最も信頼できる証人は製品を販売していません。 英国AIセーフティ研究所は、5つの主要LLMを評価し、「すべてのモデルは基本的な攻撃に対して非常に脆弱である」と報告しました。 内部攻撃が適用された場合、ほぼすべての有害な質問に対して少なくとも5回のうち1回はすべてのモデルがコンプライアンスしました。 基本的な攻撃です。 国家による専門的な工作ではありません。 政府評価機関は、丁寧に皇帝の入力フィルタに服を着ていないことを指摘しています。

Unite.AI自身の報道は、脆弱性クラスインジェクション技術を何年もカタログ化しています。 これは秘密ではありません。 データシートには表示されていないだけです。

危険な部分は感覚です

ここで、この記事のタイトルが比喩ではなくなります。 これらのツールがただ不十分である場合、損失は予算上のものになります。 研究によると、もっと悪いことがあります。 これらが生み出す自信は、実際の行動を劣化させます。

安全性研究者は、リスク補償、またはペルツマン効果と呼びます。 セーフティ ベルトを着用した運転手は速く運転します。 そして、AIセキュリティ ダッシュボードを持つ組織は、退屈なことを止めます。

数字は不快に合致しています。 シスコの2025サイバーセキュリティ レディネス インデックスは、8,000人のセキュリティ リーダーを調査し、86%の組織が過去12ヶ月間にAI関連のセキュリティ インシデントを経験したことを発見しました。 ただし、10%のみがAIを最も保護する必要があるものと考えていました。 60%は、従業員が生成的なAIをどのように使用しているかについての可視性が不足していることを認めました。 インシデントはほぼ普遍的ですが、懸念は丸め誤差です。

IBMの2025コスト オブ データ ブリーチ レポートは、絵を完成させます。 AIモデルまたはアプリケーションのブリーチを被った組織の97%は、適切なAIアクセス コントロールを欠いていました。 1つのブリーチは影のAIに起因し、平均ブリーチ コストに約67万ドルを追加し、63%のブリーチ組織にはAIガバナンス ポリシーはありませんでした。 数字を一緒に読み、パターンが浮かび上がります。 失敗は退屈です。 基本的なものが欠けている組織で発生します。

ダッシュボードは故障しませんでした。 実際の製品である自信を提供しました。

正直なバージョンの見た目

これは、AIセキュリティ ツールが無価値であることを示唆しているわけではありません。 最も信頼できる反証証拠は空気を必要とします。 アンソロピックの憲法分類器は、183人の研究者による3,000時間以上のレッドチーム テストに耐えました。 ユニバーサル ジャイルブレイクを達成することはできませんでした。 ジャイルブレイクの成功率は、86%から4.4%に低下しました。 オーバー拒否の増加は0.38ポイントで、コンピューティング オーバーヘッドは約24%でした。 その後、アンソロピックはパブリック チャレンジを実行し、339人の参加者の中から4人がすべてのレベルをクリアし、1人が機能するユニバーサル ジャイルブレイクを見つけました。

これは、分野全体の正直な形です。 よく設計されたガードレールは、攻撃者のコストを大幅に増やしました。 測定可能な税金を課しました。 しかし、十分に決意された人間にはまだ敗れました。 私がこの記事を購入の原則に圧縮するなら、それは次のとおりです。 コストを上げるとして販売されるコントロールは、公開された故障モードを伴うものである場合、評価する価値があります。 解決された問題として販売されるコントロールは、感覚を販売しています。

コントロールまたは心の支え:3つの質問

あなたは研究予算なしでそれらを区別できます。 3つの質問、すべてのAIセキュリティ ツールに聞かれます。

私の環境での測定されたバイパス率は何ですか? ベンダーのベンチマークではありません。 あなたのもの。継続的な検証と紫チーム演習は、Picusのデータが示すように、展開されたコントロールが静かに故障するために存在します。 測定していない数字は、信仰に基づいて受け入れる数字です。

それが失敗したときに何が起こるか? どうしてならないのです。 OWASPの実践的なガイダンスは、上記のすべてのインシデントと同じ方向を指しています。 モデルの最小特権アクセス、人間の承認ゲートの機密アクション、そしてフィルタが最終的に何かを通過させることを前提としたセグメント化。 EchoLeakは、Copilotが盗む価値のあるものに到達できなかった組織では生存可能でした。

ベンダーの主張は事実か仮説か? ベンダー自身が認める以上のものです。 ベクタの2,000人のSOCプロフェッショナルを対象とした調査は、ベンダーによる研究では、チームが生成するアラートのうち38%しか処理できないことを発見しました。 60%のチームは、ベンダーがノイズを作るツールではなく、明確さを作るツールを販売していると述べています。 半分のチームは、ツールが支援よりも妨げになることを言います。 顧客がそう報告するとき、「データシートを信じる」ことは戦略ではなくなります。

パターンはパッチを生き残る

EchoLeakはパッチ チューズデーで修正されました。 しかし、デモンストレーションしたパターン、前門をフィルタリングするプロダクション ガードレールが自信を持って、攻撃が裏口から侵入するパターンは、修正されませんでした。 上記の研究記録は、それがすぐに修正されることはないことを示しています。

シュナイアーの区別は17歳です。 それを無視することは、以前より高価なものになりました。 セキュリティの感覚は製品であり、AI時代はサブスクリプション階層で販売しています。 セキュリティの現実は測定であり、誰もそれをあなたに売ることができません。 それを取るために行かなければなりません。

Garyは10年以上のソフトウェア開発、ウェブ開発、コンテンツ戦略の経験を持つエキスパートライターです。彼は、高品質で魅力的なコンテンツを作成することを専門とし、コンバージョンを促進し、ブランドロイヤルティを構築します。彼は、聴衆を魅了し、情報を提供する物語を作成することに情熱を持ち、常にユーザーを魅了する新しい方法を探しています。