オースティン・セダグハトプールは、RapidFortのパブリックセクターミッションリードであり、政府機関がソフトウェアサプライチェーンのセキュリティを強化し、使用されていないコードからのリスクを軽減することを支援しています。彼は以前、Sosuite、SuiteOp、NuTrailを含むテクノロジーおよびホスピタリティ企業で戦略、成長、運用を率いていました。
AIドリブンのコーディング慣行とワークロードの変更は、ミッションのパフォーマンスを加速することを主張していますが、システムの脆弱性も導入します。課題はよく理解されています。今日の脆弱性管理の実践は、急速に進化するAIツールに追いつくことができません。つまり、実働中の部隊にリスクが増大します。ツールが成功することを知っていることは、M27 IARまたはAIドリブンの戦術C2が標的に火を放つように、フィールドでの信頼感を与えます。ソフトウェアシステムの場合、包括的なソフトウェアサプライチェーン(SSC)セキュリティを通じてソフトウェアコンテナのリスクを排除することで、信頼性を高めることができます。コンテナの脆弱性は、国防ソフトウェアにおける増加するリスクですすべてのソフトウェアドリブンの組織は、コンテナ関連のセキュリティ脆弱性に苦労しています。国防省(DoW)は、実働中の部隊に最高のシステムを提供することを目指していますが、これによりリスクが増大します。理由は、ほとんどのミッションシステムがLinuxディストリビューションとコミュニティソフトウェアベースからのコアソフトウェアに依存しているためです。これらのオープンソースソフトウェアを使用して構築されたシステムには、既知および未知のクリティカル脆弱性および公開(CVE)が含まれています。この問題に対処するために、CVEの修正を含むキュレーションイメージは、攻撃面を大幅に削減します。さらに、不要なコードは追加のリスクを表し、このコードはCVEを隠す可能性があります。ハード化されたソフトウェアイメージをデプロイすることで、不要なコードを排除することでこのリスクを軽減できます。ハード化されていない場合、余分なコードは脆弱な攻撃面を増大させ、隠れたCVEを導入します。また、各CVEをその発生するコンテキストとして評価することが重要です。CVEは、再現可能であると判明した環境、オペレーティングシステム、およびハードウェアで利用可能です。プロダクションソフトウェアのインテリジェントスキャニング、プロファイリング、および理解により、各個別のCVEがターゲット環境に影響を与えるかどうか、およびCVEが複数のパッケージに表示される重複しているかどうかが判断できます。AIコーディングツールは問題を拡大しますAIコーディングツールは、モデルを開発、トレーニング、およびデプロイするために使用されるリソース集中型エンジンですが、運用コンピューティングおよびストレージの最適化ではなく、終了状態に重点を置くことがよくあります。結果として、キュレーションされたイメージではなくオープンソースディストリビューションを無差別に使用することで、セキュリティ問題を増大させます。今日のAIコーディングツールは、頻繁に変更され、多くのオープンソース依存関係があり、従来のツールよりも広範囲にデプロイされます。モデル、フレームワーク、およびサポートサービスは、四半期ごとまたは年ごとではなく、毎日または毎週更新されます。これらのツールによって実装される各ハード化されていないソフトウェアアーティファクトは、リスクを増大させます。これらは新しいリスクではありませんが、AIによってこれらは現在加速しています。たとえば、脆弱性のバックログは、より多くのソフトウェアがデプロイされるにつれてより速く成長します。証拠として、2025年のCVEリストは、1日あたり132件の新しい脆弱性を平均し、前年比20%増加し、2020年の3倍となりました。脆弱性の悪い管理は運用的結果をもたらします脆弱性の悪い管理による運用的結果には、以下のものがあります。 ATOアクセス可能なテクノロジーの制限、生産用に承認されたAIツールが少なくなります。 コンテナスタックがミッションタイムラインでコンプライアンスに失敗するため、AIの展開が遅くなる。 敵のAI戦術と競争できないため、ミッションリスクが増大します。 脆弱性バックログを管理するために必要な高額なコストが繰り返し発生します。 新しい機能を提供するのではなく、CVEを追跡してパッチを適用することに集中している、高度な技術を持つエンジニア。 AIの有無に関わらず、DoWソリューションの脆弱性管理実践は、ミッションタイムラインを満たす必要があります。AIを活用したプラットフォームは、サイバー防衛を強化する必要があり、セキュリティの露出を増大させるべきではありません。選択したソリューションは、ランタイム関連の露出を解決し、CVEカウントを削減し、承認官がノイズとミッションの影響を区別できるようにする必要があります。この問題を解決することで、ユニットは一時的なハードニング努力を追求するのではなく、一貫したデータドリブンのパイプラインを作成できます。国防の勝利アプローチ最も安全なプロセスは、より迅速で安全なAIを活用した運用、ゼロトラストコンテナの基盤、およびコマンダーにとっての高忠実度ソフトウェアサプライチェーンリスクデータを可能にするものです。国防機関は、ゼロCVEイメージから始めて、不要なコンポーネントを削除することで追加の脆弱性を排除し、受け入れ可能なリスクパスを削減する必要があります。ハード化されたイメージは、攻撃面が小さく、AIを活用したシステムの認定を加速するためのリスクナレッジが明確になるため、サイバーチームが無限の脆弱性トリアージではなく、より優先度の高いミッションに集中できるようになります。さらに、ソフトウェアの構成品目(SBOM)、ランタイムの構成品目(RBOM)、およびハード化されたイメージにより、オペレーターおよびセキュリティチームは、コンテナ化されたAIワークロードのレイヤー化されたランタイム正確なビューを取得できます。このアプローチは、ゼロトラストの原則を直接サポートし、耐久性セキュリティフレームワーク(ESF)チームのソフトウェアサプライチェーンの可視性要件と一致し、ソフトウェアの内容、動作、および配信メカニズムを示します。DoWのリスクスコアリングおよび認証の実践を成熟させるべきです。コンテナを機械可読アーティファクトおよび技術セキュリティ_bulletinとともに提供します。これにより、開発者およびオペレータは必要なコンテナを購読し、新しい問題が発生した場合に一貫したリスクスコアおよびアラートを受け取ることができます。コマンドの場合、これは、AIを活用した運用の速度で商業的発見を超えて直接のミッションの整列に移行できる、重要なソフトウェアスタックの「チェックエンジンライト」として機能します。