ソートリーダー

ゼロデイの脆弱性を探す表面をAIが拡大させている | 防御者はパッチの速度から攻撃の堅牢性へのシフトが必要

mm
Unite.AI を Google の優先ソースに追加

ゼロデイの脆弱性は以前から危険でしたが、以前は希少で、大規模に悪用することが難しかった。ゼロデイの脆弱性を発見するには、忍耐、専門的なスキル、およびソフトウェアの動作に関する深い理解が必要でした。Nicole Perlrothや他のジャーナリストが報告したように、ゼロデイの脆弱性の取引があり、国家はそれらを非常に貴重なサイバー兵器として扱っていました。

今日、ゼロデイの脆弱性は広く利用可能です。ほとんど誰でも、オープンソースのAIモデルまたはClaude、OpenAIなどの独自のAIを使用して、新しいものを独自に発見できます。

コードを書くこと、ログを要約すること、セキュリティ操作を加速することには役立つ同じ進歩は、欠陥を探すこと、脆弱性を連携させ、悪用パスをテストすることを機械の速度で行うために使用できます。攻撃者はもはや毎つの依存関係を手動で調査する必要がなく、毎つのアプリケーションを逆コンパイルする必要がなく、弱点を探すために数週間を費やす必要がありません。AIエージェントは、その多くを自動化できます。コードベースを調査し、公開されたシステムをスキャンし、仮説を生成し、繰り返しまで探索することができます。

これはゼロデイの悪用の経済学を変えます。人間の攻撃者は、最も約束のあるターゲットのみを追求する時間しかありません。AI支援攻撃者は、より多くのソフトウェアを、より速く、より少ない疲労で調査することができます。ほとんどの試みが失敗するとしても、試みの純粋な量が成功をより確実にします。サイバーセキュリティでは、規模が希少なイベントを日常的なものに変えることがよくあります。

AI Is Expanding the Zero Day Search Surface

これがゼロデイがより緊急な企業リスクになる理由です。現代のソフトウェアは、大規模で、相互に接続されており、第三者のコンポーネントに大きく依存しているため、攻撃者が前に発見する前に、組織がすべての弱点を完全に理解することは不可能です。ほとんどの会社は、商用プラットフォーム、オープンソースライブラリ、クラウドサービス、SaaSアプリケーション、API、IDシステム、エッジデバイス、内部ツールの混合を使用しています。各層は潜在的な脆弱性を導入します。各統合は新しい攻撃パスを作成します。各更新はリスクプロファイルを静かに変更する可能性があります。

不快な現実は、すべての種類のソフトウェア内に大量の未発見の脆弱性があるということです。古いコードの中にあり、新しいコードの中にあり、多くの組織が十分な精度で追跡していない依存関係の中にあり、システムが相互に作用する方法から生じるものがあります。AIエージェントは、その複雑さを調査するために適しています。なぜなら、幅広く、継続的に、適応的に探索することができるからです。

防御者は不可能なパッチの問題に直面しています。存在しない脆弱性をパッチすることはできません。すべての理論的な弱点を同等に優先することはできません。すべてのソフトウェア、構成、ユーザーの動作のすべての組み合わせをデプロイ前に完全にテストすることはできません。成熟した脆弱性管理プログラムは、既知のCVE、ベンダーのアドバイザリ、脅威インテリジェンスフィードの周りに構築されることがよくあります。ただし、それらは発見の後で到着します。AIにより加速されたゼロデイハンティングの世界では、発見は最初に攻撃者の手に発生する可能性があります。

これは、成長するホップのゲームを作ります。脆弱性が発見されます。パッチが急いで適用されます。悪用は隣接するシステム、別の依存関係、または新しく公開されたインターフェイスにシフトします。セキュリティチームは対応しますが、バックログは拡大し続けます。AIは両側のハンマーの速度を増加させますが、攻撃者は最初に有益であることがよくあります。なぜなら、攻撃者は有効なパスを見つける必要があるだけだからです。防御者はすべてのパスを守る必要があります。

長期的な答えは、AI自体から来る可能性があります。AIシステムがコードを生成、レビュー、テストすることがより良くなるにつれて、ソフトウェアがプロダクションに到達する前に、脆弱性の全クラスを排除するのに役立ちます。セキュアバイデザインの開発は、AIがコードを継続的に調査し、安全でないパターンを特定し、悪用可能性をモデル化し、リアルタイムで修正を提案できる場合に、はるかに実用的になります。最終的に、一般的なメモリエラー、インジェクションの欠陥、認証のミス、および安全でない構成が、AI支援エンジニアリングによって早期に検出されるため、劇的に削減される可能性があります。私たちのDeepTempoでの作業では、すでにRustなどのメモリセーフな言語の使用を増やしています。Rustは何点かではより難しいですが、より安全であり、AIのおかげでより簡単にコードを書くことができます。

Defenders Need to Shift From Patch Speed to Attack Resilience

すべてのソフトウェアがパッチまたはより安全な方法で書き直される将来は価値がありますが、それが実際に可能であるかどうかは不明です。いずれにせよ、それはまだ到達していません。将来数年間は到達しません。今日のAI生成コードはまだ脆弱性を導入する可能性があります。AIセキュリティツールはまだコンテキストを逃す可能性があります。今日の企業環境にはまだ数十年の技術的負債があります。攻撃者はすでに自動化を使用してより速く動いていますが、防御者はまだAIを既存のワークフロー、承認チェーン、リスクモデルに統合しています。LLMは攻撃を検出する際に役に立たないことがわかっています。LLMが検出でどのように機能するかについての詳細は、最近のオープンソースベンチマークであるSOC Benchで見つけることができます。たとえば、SOC Benchのエンジニアは、最良のLLMは20%の範囲の偽陽性率があり、典型的な大規模なセキュリティ環境の規模では1日あたり数百万ドルかかることを発見しました。上記のすべての要因の結果として、AIの台頭は現在攻撃者に大幅に有利です。

不幸なことに、組織は、未知の脆弱性が公開される前に攻撃者によって発見される可能性があると仮定する必要があります。さらに、フィッシングの改善とIDの広範なキャプチャの普及により、攻撃者は単にログインできます。簡単に言うと、少なくとも中期的には、セキュリティ戦略は完全に予防に依存することはできません。予防は重要ですが、より速い検出、より強力な動作分析、より厳密な封じ込めとペアにする必要があります。

最近、NIST、Five Eyes、National Academy of Sciencesを含むさまざまな組織が提案したように、AIを使用した攻撃者の台頭により、セキュリティチームは、ユーザー、機械、ID、應用、データフロー全体で何が正常であるかを理解するためのアプローチを再検討する必要があります。ゼロデイの悪用は、既知のシグネチャをバイパスしますが、足跡を残します。今日の最も強力な分類モデルはそれを見て区別することができます。たとえば、攻撃は、通常のアクセスパターン、異常な特権の使用、予期せぬプロセスアクティビティ、奇妙な認証フロー、または環境のベースラインと一致しないデータの移動を示す可能性があります。目的のAIは、防御者がそれらのシグナルをより早く見つけるのを助けることができます。特に攻撃自体が新しい場合に。

さらに、企業は、危殻の爆発半径を減らす必要があります。セグメント化、最小特権、強力なID管理、継続的な監視、迅速な分離は、未知の脆弱性が悪用されている場合に、より重要になります。攻撃者がゼロデイを使用して入力を得た場合、次の質問は、検出される前にどれだけ遠くまで移動できるかです。ウィンドウが小さいほど、悪用の価値は低くなります。

この瞬間には、クリーンな一時停止ボタンはありません。AIエージェントは改善し続けます。攻撃的な実験は加速し続けます。調査する価値のあるシステムの数は増加し続けます。セキュリティコミュニティのタスクは、防御のAIが同じくらい速く成熟することを確認することです。

ゼロデイは、速度、創造性、非対称性を常に報いました。AIエージェントはそれらすべてを増幅します。適応する組織は、AIをセキュリティチームの生産性の層としてのみ扱うのではなく、目的のAIを使用して、未知の脅威を効率的にかつ正確に検出します。何千もの他のものと組み合わせて危殻を示唆するように見える弱いシグナルを優先します。脆弱性が悪用される前に、ビジネス全体の危機になる前に対応します。

エヴァン・パウエルは、ディープラーニングの実践と学術的経験を持つ多面的エントレプレナーです。彼は、音声および映像通信、クラウドネイティブデータ、セキュリティ自動化、機械学習のデータ管理、カオスエンジニアリングおよび耐久性エンジニアリングを含む多くの業界セクターの移行を加速させた会社の創設CEOを務めてきました。2022年、彼はOpenData Communityを設立し、データサイエンスと機械学習を使用して詐欺とシビル攻撃に対抗しようとしました。これにより、2023年にサイバーセキュリティのために集団知とディープラーニングを利用するDeepTempoを設立することを決意しました。