サイバーセキュリティ

サイバーセキュリティにおける「もっと多くの迷い」からの脱却

mm
Unite.AI を Google の優先ソースに追加

サンフランシスコのRSAカンファレンスでは、サイバーセキュリティ業界から新しいソリューションが多数発表されました。各ブースでは、組織を悪意のある攻撃者から守るためのツールとして宣伝されていました。

多くのことを考慮した結果、私は私たちの業界が迷っているという結論に達しました。私たちの業界は、検出と対応の繰り返しで、問題が解決するという考えに迷っています。テクノロジー投資、人員、ツール、インフラストラクチャの層が増え、企業は自分たちのセキュリティ対策の森を見失っています。これらのツールは、デジタル資産を保護するために設計されていますが、セキュリティと開発チームの両方にフラストレーションをもたらしています。 「もっと多くの迷い」は機能していません。ただし、実際にはこれは初めてのことではありません。

サイバーアタックはコードで始まり、コードで終わります。そう簡単です。コードにセキュリティ上の欠陥や脆弱性があるか、コードがセキュリティを意図して書かれていないかのどちらかです。どちらの場合でも、読むすべての攻撃やヘッドラインは、コードから来ています。ソフトウェア開発者は、最終的にはこの問題の全容に直面しています。しかし、開発者はセキュリティのトレーニングを受けていないかもしれません。したがって、開発者は単純なコード検索ツールを使用して、コード内のパターンを検索します。ただし、警告の津波に襲われ、ほとんどの時間を赤いひれや幻影を追跡することに費やします。実際、開発者は偽陽性と脆弱性を追跡するのに時間の3分の1を費やしています。企業が真正にセキュリティプログラムを強化し、セキュリティ主導の文化の基礎を築くには、予防に焦点を当てる必要があります。

コードレベルでの検出と修正

予防は治療よりも優れていると言われていますが、これはサイバーセキュリティにおいて特に当てはまります。経済的制約が厳しくなっているにもかかわらず、企業は継続的にセキュリティツールに投資し、サイバーアタックの成功確率を低減するための複数の障壁を作成しています。しかし、セキュリティの層を追加しても、同じタイプの攻撃が繰り返し発生しています。組織は新しい視点を取り入れる必要があります。コードレベルで問題を特定し、修正することに焦点を当てる必要があります。

アプリケーションは、脆弱性を悪用し、機密データに不正アクセスすることを目指すサイバー犯罪者の主な侵入ルートとして機能します。2020年後半、ソラーウインズの妥協が明らかになり、調査員は、攻撃者がオライオンネットワークモニタリングソフトウェアに悪意のあるコードを注入できるようにした、ビルドプロセスが妥協されたことがわかりました。この攻撃は、ソフトウェアビルドプロセスの各ステップをセキュアにする必要性を強調しました。企業は、強力なアプリケーションセキュリティ、またはAppSec、対策を実施することで、これらのセキュリティ侵害のリスクを軽減できます。そうするには、企業は「左へのシフト」の心構えを取り入れ、開発段階で予防的および予測的な方法を取り入れる必要があります。

これはまったく新しい考えではありませんが、欠点もあります。1つの大きな欠点は、開発時間とコストの増加です。包括的なAppSec対策を実施するには、多大なリソースと専門知識が必要であり、開発サイクルが長くなる可能性があり、費用も高くなる可能性があります。さらに、すべての脆弱性が組織に高リスクをもたらすわけではありません。検出ツールからの偽陽性の可能性も、開発者にフラストレーションをもたらします。これにより、ビジネス、エンジニアリング、セキュリティチームの目標が一致しない可能性があります。しかし、生成的なAIが、開発とセキュリティの間のギャップを解消する解決策となる可能性があります。

AI時代への進入

AppSec内で生成的なAIの普遍性を利用することで、過去から学び、将来の攻撃を予測および防止できます。たとえば、すべての既知のコード脆弱性を含む、大規模な言語モデルまたはLLMを訓練できます。すべてのバリエーションでこれらの脆弱性を学習します。これらの脆弱性には、バッファオーバーフロー、インジェクション攻撃、または不適切な入力検証などの一般的な問題が含まれる場合があります。モデルは、言語、フレームワーク、ライブラリの違い、およびコードの修正が成功した方法も学習します。モデルは、この知識を使用して、組織のコードをスキャンし、まだ特定されていない潜在的な脆弱性を見つけることができます。コードの周囲のコンテキストを使用して、スキャンツールは実際の脅威をよりよく検出できます。これにより、スキャンの時間が短縮され、偽陽性や脆弱性の追跡に費やされる時間が減り、開発チームの生産性が向上します。

生成的なAIツールは、コードの修正を提案し、パッチの生成プロセスを自動化することもできます。これにより、コードベース内の脆弱性を修正するために必要な時間と労力が大幅に削減されます。セキュアなコードベースとベストプラクティスの膨大なリポジトリを訓練することで、開発者は、セキュリティ基準を遵守し、一般的な脆弱性を回避するAI生成のコードスニペットを利用できます。このプロアクティブなアプローチは、セキュリティの欠陥を導入する可能性を減らし、事前にテストおよび検証されたコードコンポーネントを提供することで開発プロセスを加速します。

これらのツールは、さまざまなプログラミング言語やコーディングスタイルに適応できるため、コードセキュリティのための多用途ツールとなります。新しいデータとフィードバックで訓練を続けることで、パッチの生成がより効果的で信頼性が高くなる可能性があります。

人間の要素

コードの修正が自動化される可能性があることにもかかわらず、生成されたパッチの品質と正確性を確保するために、人間の監視と検証は不可欠です。高度なツールとアルゴリズムは、セキュリティ脆弱性を特定して軽減する上で重要な役割を果たしますが、人間の専門知識、創造性、直感は、効果的にアプリケーションをセキュアにする上で不可欠です。

開発者は、セキュアなコードを書く責任があります。セキュリティのベストプラクティス、コーディング標準、および潜在的な脆弱性を理解することは、セキュリティを念頭に置いてアプリケーションを構築する上で非常に重要です。企業は、セキュリティトレーニングと認識プログラムを開発プロセスに統合することで、開発者にセキュリティの問題を積極的に特定して対処する能力を与えることができます。

組織内でのさまざまな利害関係者間の効果的なコミュニケーションとコラボレーションも、AppSecの成功に不可欠です。AIソリューションは、開発とセキュリティの間の「ギャップ」を「埋める」のに役立ちますが、より堅牢でセキュアなアプリケーションを構築するには、コラボレーションと共有の責任の文化が必要です。

サイバーセキュリティの分野では、利用可能なツールやテクノロジーが多すぎて、圧倒されることがあります。ただし、予防に焦点を当て、コード内の脆弱性を特定することで、企業は既存のセキュリティスタックの「脂肪」を切り、プロセスで大量の時間とお金を節約できます。根本レベルでは、これらのソリューションは、既知の脆弱性を特定し、ゼロデイ脆弱性を修正するだけでなく、発生する前に事前にゼロデイ脆弱性を修正できるようになります。ついに、進化する脅威の主体と同等、またはそれ以上のペースで進むことができるようになります。

スチュアート・マクルーア:スチュアート・マクルーアは、エンジニアリング、製品開発、営業、販売、カスタマー・サクセス、経営リーダーシップを含むサイバーセキュリティのすべての側面で30年以上の経験を持っています。マCAFEE/IntelのグローバルCTO、CylanceとFoundstoneの創設者/CEO/社長/CTO、およびKaiser PermanenteとErnst & Youngの両方のサイバーセキュリティ・プラクティスを立ち上げました。スチュアートは、サイバーセキュリティのハッキング本「Hacking Exposed」の創設著者であり、防御者がハッカーのツール、テクニック、手順を理解してサイバー攻撃を防ぐことができます。スチュアートは、CU Boulderで心理学と哲学を専攻し、コンピューターサイエンスを専攻しました。