サイバーセキュリティ

AIの脅威は気を散らすものです。本当の問題はもっと近いところにあります

mm
Unite.AI を Google の優先ソースに追加

正直に言います:AIを利用したサイバー攻撃は恐ろしいものです。しかし、それらはあなたのビジネスにとって最大の脅威ではありません。

最大の脅威は、それらがもたらす気を散らすものです。

15年以上の間、私は同じ話を聞いてきました。リーダーシップは最新の「AIスーパースレット」に怯え、セキュリティチームはまだ基本的な質問に答えるのに苦労しています。たとえば、「最も機密性の高い顧客データはどこにありますか?」または「その重要なシステムのパッチ適用は誰が所有していますか?」私たちは新しいツールに追われていますが、エンジニアは最後の瞬間のコンプライアンスドリルに引っ張られ、重要な脆弱性は優先順位が低くなります。

これは、「華麗なロックが付いたスクリーンドア」という古典的な問題です。組織はAI駆動の防御を導入するために急いでいますが、攻撃者はルールが少なく、より敏捷にAIを使用してプロセス、所有権、文化の根本的なギャップを利用しています。特にミッドマーケット企業にとって、基本的なことを無視することは、次の警告例になることへの招待状です。

静的な防御が動的な世界で失敗する理由

私はキャリアを始めたとき、セキュリティはチェックリストでした:ウイルス対策ソフト、パッチ、強力なファイアウォール。あの世界はもう終わりました。今日、多形のマルウェアは署名を避けるために自分自身を書き換え、ボットネットは人間が対応するよりも速く攻撃を開始します。

暗号化されたトラフィックは、敵の最も好きな隠れ場所になりました。Zscalerの2024 ThreatLabzレポートによると、ほぼ90%のマルウェアが暗号化されたチャネルで配信されることがわかりました。那は、9つの脅威のうち10個が、暗号化されたトラフィックを検査できないレガシーツールに対して不可視であることを意味します。

しかし、本当のボトルネックは技術だけではありません。組織的な摩擦です。私は、優れたセキュリティチームが既知のギャップを閉じるために買い込みを得るのに何週間も費やすのを見てきました。会議をスケジュールするのにかかる時間の中で、自動化された攻撃者はすでに侵入し、出ていきます。静的なままではもう選択肢ではありません。セキュリティプログラムは、コンテキストを認識し、ビジネスの動的な部分に焦点を当てる必要があります。

サイバー犯罪の産業化

これは誰も驚くことではありません。攻撃者はビジネスを運営する起業家です。彼らは単に新しいテクノロジーを採用してROIを改善しようとしているのです。AIは彼らの運用を産業化するのを助けています。

  • フィッシング・アズ・ア・サービス、スーパーチャージャー: フィッシングはまだ侵入の第一の方法です。FBIとIBMはこれを何年にもわたってトップの初期アクセスベクターとして報告しています。現在、生成的なAIツール「FraudGPT」を使用して、完全にカスタマイズされた、文法のないフィッシングキャンペーンを以前には見られなかった規模で作成できます。
  • 声は嘘です: ボイスフィッシング(「ヴァイシング」)が急増しています。CrowdStrikeは、442% の増加を見ており、攻撃者はAIクローンの声を使用してエグゼクティブを模倣し、従業員を資金の振り込みに騙しています。英国エネルギー会社は、1回の電話で 243,000ドル以上 を失いました。
  • 自動化された攻撃者の台頭: CrowdStrikeの脅威ハンターは、AI生成された履歴書やクラウドにのみ存在するマルウェアのない侵入など、エンドツーエンドの自動化されたキャンペーンを見ています。

防御者は、最小限の人間の管理で適応し、持続する脅威に直面しています。攻撃者は何年にもわたって自動化を進めてきました。AIは彼らのワークフローをハイパードライブにしました。

これに追いつくために、古いチェックリスト主導のアプローチをコンプライアンスとサイバーセキュリティから放棄する時が来ました。市場の最新のツールを探すことは答えではありません。しかし、これは基本に戻る機会です。

「コンプライアントですか?」と尋ねるのをやめましょう。「堅牢ですか?」と尋ねましょう

AIが風景を変えている間も、ほとんどの侵害は基本的なことを怠った結果です。CEOの声がクローン化されたとしても、本当の失敗はおそらく破壊された財務承認プロセスだったでしょう。AIは基本的なことを怠った連鎖の最後のステップでした。

AIはゼロデイエクスプロイトを見つける必要はありません。5年前にパッチが適用されていないサーバーまたは全てに対して管理者権限を持つ開発者を見つければよいのです。別のAI駆動のセキュリティツールを購入することは、壊れた文化を修正しません。 AIは強力なプロセスを強化するべきであり、それらを代替するべきではありません。

ここでリーダーシップが間違えることがあります。私は、「コンプライアントですか?」と質問された会議室に入ったことがあります。より良い質問は、「私たちのセキュリティプログラムはビジネスを強化していますか?」です。

コンプライアンスはチェックボックスの演習になります。製品チームは先行し、エンジニアはリソースなしでセキュリティ任務を負い、リーダーはきれいな監査結果がビジネスが安全であることを意味すると想定します。しかし、そうではありません。解決策はツールを追加することではありません。上から下へのより強固な基盤です。セキュリティはビジネス成長と製品の完全性に直接結び付けられる必要があります。

AI時代の実用的なプレイブック

フォーチュン500社はこの問題に金を投入できます。ミッドマーケット企業は賢い方法でなければなりません。そこで、実際に何をするのですか?

  1. 基盤を最初に修正します。 別のツールを購入する前に、データのロック固なインベントリ、弾丸のアクセス制御、実際に機能するパッチ適用プロセスを持っていることを確認します。
  2. AIを議題に追加します。 AI駆動の攻撃に基づいたテーブルトップ演習を実行します。ボードレポートの一部としてそれを扱うことで、ビジネスリスクとして扱うのではなく、ITの問題として扱います。
  3. 静的なシグナルではなく動作に焦点を当てます。 既知のマルウェアを探すのではなく、不思議な活動を探すツールを優先します。たとえば、ユーザーアカウントが突然、以前には触れたことのないデータベースにアクセスすることです。

AIは敵ではありません。怠慢さが敵です

AIは二重の刃ではありません。それは拡大鏡です。良いプロセスをより効率的にし、悪いプロセスを壊滅的にします。

攻撃者は常に新しいツールを持っていることになります。本当の質問は、セキュリティ戦略が堅牢な堅牢性の基盤に基づいているか、次の華麗なオブジェクトを追いかけているかです。セットして忘れるセキュリティの時代は終わりました。セキュリティの文化を構築し、基本的なことを完了する組織は、自律型の脅威の時代でも勝利します。

ニコラス・ミュイは、Scrut AutomationのCISOであり、コンプライアンスとAIリスク管理のサイバーセキュリティイニシアチブを主導しています。AIを活用した脅威モデリングと企業セキュリティ戦略の分野で15年以上の経験を持つミュイは、フォーチュン500企業の環境を保護し、アメリカ合衆国国土安全保障省での国家サイバーポリシーに貢献しています。