ソートリーダー

フロンティアAIモデルの到来が脆弱性発見の未来に語ること

mm
Unite.AI を Google の優先ソースに追加

4月にClaude Mythosが発表されたとき、すぐにAI時代のサイバーセキュリティの最大の話題の1つになった。Anthropicによって開発された新しいLLMは、前例のないサイバー能力を示し、テクノロジー的なブレークスルーとともに、サイバーセキュリティが前例のない混乱の時代に入ることを警告する反応を引き起こした。

Anthropicによると、このモデルは、ゼロデイ脆弱性を大量に自律的に発見でき、主要なオペレーティングシステムやブラウザーの欠陥、例えば数十年間発見されていなかったものを特定した。また、個々の弱点を連携させて機能するマルチステップのエクスプロイトを作成することもできた。

その影響は、6月12日までに、米国政府がAnthropicに、世界中の外国人に対してこのテクノロジーへのアクセスを停止するように命じた。これは、攻撃的なAI能力が、制限なしにアクセスできるようになると、受け入れられない、あるいは制御不能なリスクを生み出す可能性があるという懸念に対する反応と見なされた。

プロジェクトGlasswingの下で、Anthropicの開示と修復プログラムでは、現在、アクセスは約50の組織、AWS、Apple 、Google、Microsoft 、CrowdStrike 、Cisco、およびLinux Foundationを含む、に制限されている。これらの企業は、Mythosによって特定された脆弱性が7月以降に公開される前に、重要なシステムをパッチするための時間枠が与えられている。そこで、業界は本当に新しい領域に入ることになる。

ルビコン川を渡る

多くの人々は、フロンティアAIモデルの到来は、セキュリティのルビコン川を渡ったことを意味する。明確に言えば、問題は、特定のモデルが現れたことではなく、脆弱性の発見とエクスプロイトの開発が新しい時代に入る可能性、あるいは可能性が高いため、AIが人間の研究者よりも大きなスケールとスピードで動作できることである。

その場合、影響は特定の脆弱性を超え、脆弱性管理と修復プロセスが従来に基づいていた仮定に及ぶ。特に、現在の脆弱性管理プロセスは、人間の研究者が発見のペースを制限していた時代に開発されたものである。AIは、その式を根本的に変える可能性がある。

1つの結果は、セキュリティエコシステムに入る脆弱性の数が急増することである。CVEのボリュームは、すでに近年急激に増加しており、セキュリティチームは、フロンティアAIモデルの完全な影響が感じられる前に既に増大する圧力に直面している。

この文脈では、脆弱性の発見自体が制限要因ではなくなり、ボトルネックはトリアージと修復にシフトする。課題は、エクスプロイトのタイムラインが数年間縮小しており、一部の場合、パッチが利用可能になる前にエクスプロイトが現れるため、組織が反応する時間がほとんどないという事実によって複雑になる。

運用の準備が優先される

那么、脆弱性管理に対する更新された、アプローチとはどういうものか。まず、それは継続的な運用能力として扱われる必要がある。現状、発見とパッチの展開の間の時間枠は、多くの場合、遅すぎる。セキュリティチームは、どの脆弱性が実際にエクスプロイト可能であり、どのシステムが影響を受けるかを理解する必要がある。

発見の量が増加し、エクスプロイトまでの時間が減少するにつれて、セキュリティのためにAIを運用化することが不可欠になる。高度なAI検出能力を活用し(トークンコストを管理し)、検出、トリアージ、修復を自動化するチームは、露出時間枠を最小限に抑え、悪影響を最小限に抑えることができる。これは、最も多くの脆弱性を発見することではなく、最も重要な問題を迅速に特定して修復することである。

2番目に、そしてより重要な点は、フロンティアAIモデルはサイバー防衛のツールである。Glasswingのメンバーは、これらのモデルを使用して、以前は検出されなかった脆弱性を検出して修復することができ、理想的には、攻撃者がフロンティアAIの能力にアクセスする前に先んじてアクセスすることができる。フロンティアAIモデルは有用な検出ツールであるが、AIスキャンの運用的側面、つまりスキャンする必要があるもの、スキャンするタイミング、スキャンの調整方法、結果に対する対応方法、トークンコストの管理方法などを自動的に解決するものではない。どのモデルが使用されているかに関係なく(それらは時間の経過とともに改善される)、セキュリティチームは、攻撃者がエクスプロイトのために能力を利用するよりも前に、サイバーセキュリティのためにフロンティアAIの能力を運用化する必要がある。

組織が直面している長期的な課題は、単一のモデルまたは特定の開示の波に備えることではなく、脆弱性が前例のないスピードで発見され、兵器化される世界に既存の運用モデルが適応できるかどうかである。そうでない場合、組織は大きな問題に直面することになる。

デビン・マグワイアは、Cycodeのシニアマネージャー、プロダクトマーケティング担当であり、組織が急速に変化するアプリケーションセキュリティの風景とAIネイティブソフトウェアセキュリティへの移行を切り抜けるのを支援しています。彼は、AI、セキュリティ、DevSecOps、およびソフトウェアサプライチェーンセキュリティに焦点を当て、複雑なサイバーセキュリティの課題を魅力的な市場物語に翻訳することに特化しています。