サイバーセキュリティ

現代の脅威ランドスケープにおけるAIとの戦い

mm
Unite.AI を Google の優先ソースに追加

サイバーセキュリティ業界がAIによって劇的に変化したことは、すでに周知の事実である。AIを利用して能力を向上させているのは、攻撃者と防御者両方である。攻撃者は新しい攻撃方法を開発しようとし、防御者は攻撃者を先んじようと努力している。この猫と鼠のゲームは新しいものではないが、AIの出現によって新たな要素が加わった。世界中の攻撃者たちは、この新技術を利用して新しい攻撃方法を開発することを楽しみにしている。

しかし、現実は少し異なる。攻撃者たちはAIを利用しているが、主に攻撃の規模と複雑性を増やすために利用している。新しい攻撃方法を開発するのではなく、既存の戦術を改良している。攻撃者たちは、既存の攻撃方法で十分な成果を上げているため、新しい方法を開発する必要はない。幸いなことに、現代のセキュリティチームもAIを利用しており、多くの場合、ウイルスやフィッシング攻撃などの一般的な攻撃方法をより迅速かつ正確に検出するのに役立っている。攻撃者と防御者の間の「AIの軍拡競争」が続く中、セキュリティチームは攻撃者が実際にAIをどのように利用しているかを理解し、自らの努力を適切な方向に集中することが重要になる。

攻撃者がAIをどのように利用しているか

半自律的なAIが組織の防御を方法的に侵害するという考えは怖ろしいものであるが、現在のところはまだサイバーpunk小説やその他のSF作品の世界に留まっている。AIは数年間で驚くほど進化したが、人間の思考パターンや行動を完全に模倣できる人工一般知能(AGI)にはまだ遠い。ただし、現在のAIは確かに印象的なものである。生成AIツールや大規模言語モデル(LLM)は、既存の資料から情報を合成し、小さなイテレーションを生成するのに最も効果的である。完全に新しいものを独自に作成することはできないが、合成およびイテレーションの能力は非常に有用である。

実践では、これは攻撃者が新しい攻撃方法を開発するのではなく、既存の攻撃方法を強化することを意味する。AIを利用することで、攻撃者は数千ではなく数百万のフィッシングメールを送ることができる。LLMを利用して、より説得力のあるメッセージを作成し、より多くの受信者を悪意のあるリンクをクリックしたり、マルウェアが含まれたファイルをダウンロードさせたりすることができる。フィッシングなどの戦術は基本的に数字のゲームである。多くの人はフィッシングメールに引っかからないが、数百万人がそれを受け取った場合、1%の成功率でも新しい被害者が何千人も出る可能性がある。LLMが1%の成功率を2%以上に引き上げることができれば、攻撃者はあまり労力をかけずに攻撃の効果を倍増させることができる。マルウェアも同様である。マルウェアコードの小さな変更が検出ツールからマルウェアを隠すことができれば、攻撃者は新しいものに移る前にマルウェアプログラムをより長く利用できる。

ここで重要なのは速度要素である。AIベースの攻撃は人間の制限を受けないため、攻撃シーケンスを人間のオペレーターよりもはるかに速く実行できる。つまり、攻撃者はセキュリティチームが警告を受ける前に、あるいは対応する前に、ネットワークに侵入し、被害者の最も機密的または貴重なデータに到達する可能性がある。攻撃者がより速く動くことができれば、慎重に動く必要はなく、騒々しい、妨害的な活動を行うこともできる。新しいことをしているわけではないが、攻撃をより迅速に進めることで、ネットワーク防御をゲームチェンジングな方法で超えることができる。

これが攻撃者がAIをどのように利用しているかを理解するための鍵である。社会工学的詐欺やマルウェアプログラムはすでに成功した攻撃ベクトルであるが、攻撃者はそれらをさらに効果的にすることができる。すでに存在する攻撃方法をより迅速に、より大規模に展開することができる。組織はもはや1日に数十の攻撃に応じるのではなく、数百、数千、あるいは数万の迅速な攻撃に応じることになるかもしれない。組織がそれらの攻撃を迅速に検出して、どれが実際の脅威であるかを特定して、効果的に対処するためのソリューションやプロセスを整備していない場合、攻撃者に危険なほど脆弱な状態になることになる。攻撃者が将来どのようにAIを利用するかではなく、組織は既存の攻撃方法に対処するためにAIソリューションを利用する必要がある。

セキュリティチームがAIを利用する方法

セキュリティの専門家たちは、AIを防御目的で利用する方法を模索している。8月には、米国国防高等研究計画庁(DARPA)は、LLMをコードベースの脆弱性を特定して修正するために訓練するセキュリティ研究チームに賞を授与するAIサイバー チャレンジ(AIxCC)の最終候補者を発表した。このチャレンジは、Google 、Microsoft 、OpenAIなどの主要なAIプロバイダーによってサポートされており、これらの企業はこれらの努力を支援するために技術および財政的な支援を提供している。DARPAは1つの例に過ぎないが、セキュリティのためにAIを利用する新しい方法を模索することは、すべての種類とサイズの組織にとって高い優先順位である。

しかし、攻撃者と同様に、セキュリティチームもAIを利用して既存の能力を増強することに最も成功している。攻撃が増加するにつれて、セキュリティチームは時間とリソースの両面で限界に達している。すべてのセキュリティ警報を適切に特定、調査、対処する時間がない。AIソリューションは、自動検出および対応機能を提供することで、この課題を軽減する重要な役割を果たしている。AIが最も得意とするのはパターンを特定することである。つまり、AIツールは、特に既知の攻撃パターンに従う場合、異常な動作を特定するのに非常に優れている。AIは人間よりもはるかに迅速に大量のデータを分析できるため、セキュリティチームは作戦を大幅に拡大することができる。多くの場合、これらのソリューションは基本的な修復プロセスを自動化し、人間の介入を必要とせずに低レベルの攻撃に対処できる。セキュリティ検証プロセスを自動化することもでき、ネットワーク防御が意図したとおりに機能していることを確認するために、継続的にネットワークをポキッと突いてみることができる。

また、AIはセキュリティチームが潜在的な攻撃活動をより迅速に特定するだけでなく、精度も大幅に向上させる。セキュリティチームは、AIソリューションが潜在的な攻撃を警告した場合、それがすぐに注意を必要とするものであると確信できる。AIについて議論されることがあまりないが、AIが「人間の仕事を奪う」という議論が多くある一方で、AIソリューションは人間が仕事をより効率的に、より良く行えるようにサポートしている。セキュリティポジションに関連する退屈で繰り返しの作業をAIが処理することで、人間はより面白く、より重要なタスクに集中できる。人材の採用が困難で、多くの企業がセキュリティタレントを引き付けるのに苦労している現在、生活の質と仕事の満足度を向上させることは大きな正の影響を与える。

これがセキュリティチームにとっての真正の利点である。AIソリューションは、攻撃者がAIツールを利用して攻撃するのと同様に、セキュリティチームが作戦を拡大して対抗するのを助ける。セキュリティプロフェッショナルをその役割でより幸せに、より満足させられる。すべての関係者にとって稀有なウィンウィンソリューションである。これは、現在の企業がAIベースのセキュリティソリューションに投資する時期が来たことを認識するのに役立つはずである。

AIの軍拡競争はまだ始まったばかり

AIソリューションを採用する競争が始まっており、攻撃者と防御者は両方とも技術を利用して有利に立とうとしている。攻撃者がAIを利用して攻撃の速度、規模、複雑性を増やすにつれて、セキュリティチームは火を以て火を制するためにAIツールを利用して、検出および修復の速度と精度を向上させる必要がある。幸いなことに、AIソリューションはセキュリティチームに重要な情報を提供し、自らのソリューションの有効性をテストおよび評価し、よりミッションクリティカルなタスクに時間とリソースを割くことができる。間違いなく、AIの軍拡競争はまだ始まったばかりだが、セキュリティプロフェッショナルがすでにAIを利用して攻撃者を先んじていることは非常に良い兆しである。セキュリティチームは自らのソリューションの有効性をテストおよび評価し、よりミッションクリティカルなタスクに時間とリソースを割くことができる。間違いなく、AIの軍拡競争はまだ始まったばかりだが、セキュリティプロフェッショナルがすでにAIを利用して攻撃者を先んじていることは非常に良い兆しである。

ニル・ロイヤー・ダハンは、CymulateのVP Productです。ニルは、7年間のイスラエル軍情報部での経験を含む10年以上のサイバーセキュリティ経験を持つスタートアップのベテランです。彼は、ライヒマン大学で経済学の学士号を取得しており、ジュニア製品マネージャーになるための学生向けのプログラムを設立しています。