インタビュー
パスカル・グイエン、サイバーセキュリティ脅威インテリジェンス担当VP、ラドウェア – インタビューシリーズ

パスカル・グイエン、サイバーセキュリティ脅威インテリジェンス担当VP、ラドウェアは、20年以上の情報技術、ネットワークセキュリティ、脅威インテリジェンスの経験を持つサイバーセキュリティ研究者であり、テクノロジー指導者です。ラドウェアでは、分散型サービス拒否(DDoS)攻撃、IoTマルウェア、自動化された脅威、攻撃者と防御者が使用する人工知能(AI)の増大する使用に特に焦点を当てた、進化するサイバーセキュリティ脅威の研究とリーダーシップを支援しています。グイエンは、ラドウェアのセキュリティ研究チームの一員として、IoTハニーポットを開発および維持しており、BrickerBotやHajimeなどの脅威に関する包括的な研究を実施しています。ラドウェアに入社する前に、ジュニパーネットワークスでコンサルティングエンジニアとして働き、ヨーロッパ、中東、アフリカの主要なクラウドおよび通信サービスプロバイダーに、ソフトウェア定義ネットワーク、ネットワーク機能仮想化、データセンター自動化戦略についてアドバイスしました。
ラドウェアは、公開会社のサイバーセキュリティおよびアプリケーションデリバリ企業であり、企業が物理、クラウド、ハイブリッド、ソフトウェア定義環境のネットワーク、Webサイト、アプリケーション、およびAPIを保護するのに役立ちます。そのポートフォリオには、AIを使用した分散型サービス拒否保護、Webアプリケーションファイアウォール、ボット管理、APIセキュリティ、アプリケーションデリバリコントローラ、および管理された緊急対応サービスが含まれます。行動分析、機械学習、クラウドスケールの脅威インテリジェンス、および自動化された緩和を組み合わせて、ラドウェアのテクノロジーは、悪意のある活動をリアルタイムで識別しながら、合法的なユーザーへのアクセスを維持し、重要なデジタルサービスを利用可能にし、パフォーマンスを維持するように設計されています。
サイバーセキュリティの分野で約3年間を過ごし、IBM AIXカーネルサポートやインフラストラクチャエンジニアリングから、BrickerBot、JenX、Demonbotなどのボットネットを発見するまで、そして現在はラドウェアの脅威インテリジェンスをリードしています。過去を振り返ると、攻撃者が革新する方法で何が最も大きな変化を遂げたか、またAIが次のサイバーセキュリティ脅威の世代の期待をどのように変えたかについてお話しください。
脅威の風景は、技術的に高度な愛好家である単独のハッカーから、高度に組織化された、洗練された起業家であるサイバーグループへと根本的に変化しました。過去には、ハッカーは通常、技術的な課題自体によって動機付けられていました。今日では、デジタルの加速と生成的なAIの組み合わせにより、全体の作業が商業化され、完成した犯罪としてのサービス(CaaS)経済が生まれました。悪意のある行為者は、基本的に企業のソフトウェアとしてのサービス(SaaS)モデルを模倣し、高度なツールを誰にでも販売します。これにより、完全な初心者でも、大規模な攻撃を実行できます。私たちのデジタルフットプリントが毎年拡大するにつれて、攻撃可能な表面と金銭的搾取の機会も拡大します。
AIは、この進化の次の章を2つの異なる方法で推進しています。
まず、AIはサイバークライムを民主化します。AIは、初心者の攻撃者に即時の能力のブーストを与え、主要なシンジケートにその作業をストリームライン化し、ユーザーインターフェイスを磨き、悪意のあるサービスをより効率的にマーケティングするのに役立ちます。
2番目に、そしてより重要なのは、エージェントAIと最新のフロンティアモデルが脆弱性のライフサイクルを自動化することです。マシンが自律的にネットワークをスキャンし、脆弱性を発見し、悪用を兵器化することができる、運用上の現実に向けて進んでいます。24時間365日、人間の防御者よりもはるかに高速に実行されます。
AIは、攻撃者にとって技術的な障壁を大幅に低減しています。次の3年から5年間で、攻撃者に最も心配されるべきAIの攻撃的能力は何ですか? また、現在、過度に注目されている能力は何ですか?
現在、最も注意を必要とする分野は、AIを使用した脆弱性の発見と悪用です。欠陥が公開されると、レースが始まります。攻撃者はAIを使用して、欠陥を即座に分析し、適用される場所をマッピングし、悪用のバリエーションを生成およびテストします。この欠陥の悪用のタイムラインは、ほとんどの企業のパッチ管理プロセスがすでに遅れをとっているため、完全に圧縮されます。
同時に、ローカル、継続的なAIシステムへの大きなシフトを目撃しています。特に「ローカルエージェントの心拍数」の増加です。OpenClawやマイクロソフトの最近の発表がその例です。従来のクラウドベースのアシスタントとは異なり、これらのローカルエージェントは、継続的にバックグラウンドで実行され、ユーザーのマシンに直接実行されます。継続的なループを使用して、人間のアクションを模倣し、ブラウザの自動化を使用してタイプし、ナビゲートします。これにより、標準のエンドポイントセキュリティシステムが、ユーザーとAIエージェントを区別することがほぼ不可能になります。ユーザーがエージェントに幅広いシステム権限を付与する必要があるため、エージェントは、クラウドベースのAPIコネクタを使用して、ローカルブラウザを使用してリンクとボタンをクリックすることで、簡単に回避できます。エージェントが直接または間接的なプロンプトインジェクション攻撃を受けた場合、脅威行為者は、企業データを漏洩、変更、または破壊するようにエージェントを操作できますが、従来の足跡はありません。
(MSFT )過度に注目されているリスクは、ゼロデイの悪用を可能にする、完全に自律的なAIスワームの潜在的なリスクです。これは将来の問題かもしれませんが、今日の問題ではありません。今日の問題は、人間の専門家による攻撃者が、改良されたツールと自動化を使用して、より多くの攻撃を実行できることです。
脆弱性の公開と悪用の間に存在する時間枠は、どのようにして縮小されてきましたか? また、企業のセキュリティチームは、先んじて対応するためにどのような変更を加える必要がありますか?
これは、2つのレースが進行している状況です。一方では、欠陥を発見し、修正し、公開する前に悪者がそれを行うことです。他方では、欠陥のあるソフトウェアの展開を修正する前に、悪者がそれを悪用することです。AIは、両方のレースで重要な役割を果たしています。
防御者は、増加する数の脆弱性に対処し、反応する時間が減ります。欠陥が公開されると、攻撃者は基本的な作業を迅速に実行します。どのシステムが影響を受けるか? インターネットから到達可能か? 攻撃を再現し、他の環境で適応できるか? AIは、これらのすべてのステップで役立ちます。欠陥の概要、概念実証コードのレビュー、変更の提案、スキャニング、悪用、および結果の処理の自動化に役立ちます。
パッチ適用は、セキュリティチームが見るべき唯一の時計ではありません。通常、攻撃者のタイムラインよりも遅いからです。特に、インターネットに公開されている、プロダクショングレードのアプリケーションやAPIの場合です。チームは、どれが公開されているか、どれが実際に悪用できるか、そしてどのビジネスサービスやリソースが影響を受けるかを知る必要があります。
この重要な公開を閉じるために、防御者は、反応的なパッチ適用から、自動化された保護に重点を置く必要があります。汎用的なシグネチャーや、運用チームが未検証のソフトウェア更新をプロダクションに急いで適用するのではなく、環境固有のリアルタイム防御を実装する必要があります。APIエンドポイントとオンラインアプリケーションの継続的な自動発見、自動ソフトウェアの構成管理(SBOM)、脅威インテリジェンスの最新の脆弱性と脅威を組み合わせて、動的にカスタマイズされた仮想パッチを生成します。これらのコンテキストに応じた保護をWebアプリケーションとAPIエンドポイント全体に展開することで、セキュリティチームは、脆弱なアプリケーションロジックに到達する前に、悪用の試みをブロックすることができます。これにより、セキュリティチームは、ビジネスへのリスクやダウンタイムをさらすことなく、ソフトウェア更新を徹底的にテストして安全に展開できる、修復の時間枠を得ることができます。
企業は、AIを使用したアプリケーションやAIエージェントを急速に展開していますが、これらはAPIに大きく依存しています。これにより、セキュリティ上のリスクが生じていますか? また、現在、最も多くの間違いの見られるのはどのような点ですか?
はい、多くの企業はまだこれらのリスクを軽視しています。彼らは、AIエージェントをアプリケーションとして保護し、AIセキュリティをデータプライバシーの問題として扱い、運用上の脅威として扱っていません。現在最も見られる問題は、エージェントの代理の基本的な誤解です。ローカルAIエージェントが真正に効果的であり、従業員の時間を節約するには、ユーザーはすべてのアクセス許可をエージェントに転送する必要があります。これにより、エージェントは効果的に従業員のアイデンティティと信頼されたアクセスを企業のアプリケーション、ブラウザセッション、ローカルファイル全体に継承します。エージェントは、標準のエンドポイントセキュリティシステムが、従業員と自動化エージェントを区別することがほぼ不可能になるため、ブラウザの自動化を使用して、システムと対話することができます。
この信頼の委任は、LLMが基本的に情報を処理する方法のため、非常に危険です。AIモデルは、データと命令を区別できません。エージェントが広範なシステムアクセス権を与えられると、脅威行為者は、電子メール、PDF、またはWebページ内の悪意のある命令を埋め込むことで、エージェントを間接的なプロンプトインジェクション攻撃で操作できます。モデルは、信頼できないデータをコマンドとして処理し、ユーザーの知らないうちに、機密情報を漏洩させ、企業データを変更したり、悪意のあるパッケージをインストールしたりします。
IoTマルウェアとボットネットを研究してきた経験から、AIは次のボットネットの世代をどのように変えるでしょうか? 自律的なボットネットが、人間の介入なしに戦術を適応させることができるようになるでしょうか?
ボットネットのハンドラーは、決して静止したことはありません。オペレーターはペイロードを回転させ、新しい脆弱性を実装し、古くなったデバイスを継続的にスキャンし、コマンドインフラストラクチャを変更します。AIエージェントは、これらのサイクルを大幅に高速化することができます。脆弱性のトリアージ、悪用の生成、インフラストラクチャの管理などです。
自律的なボットネットは、フィクションではありません。BrickerBotは、最初の自律的なボットの1つでした。Miraiに感染したIoTデバイスがそのホストデバイスを妥協するのを待ち、そして反撃して、デバイスを破壊しました。ボットは、ルールベースのエキスパートシステムとして機能し、初期のAIシステムに似ていました。セキュリティコミュニティに大きな印象を与えた別のボットネットは、Hajimeでした。Hajimeは、最初のピアツーピアボットネットでした。Torrentの分散ハッシュテーブルを利用して、Hajimeは、中央のコマンドおよびコントロールインフラストラクチャを必要とせずに、分散して制御および更新され、基本的にシャットダウンすることができませんでした。
セキュリティコミュニティでは、OpenClawのようなローカルAIエージェントフレームワークを使用したエージェントボットネットの可能性について議論されています。これらは、従来のコードベースのマルウェアボットネットではなく、コンテキスト操作によって駆動されるボットネットです。ローカルエージェントが外部データを処理するたびに、攻撃者はデータに悪意のある命令を埋め込む必要があります。ユーザーのエージェントがそのデータを処理すると、プロンプトインジェクション攻撃によってエージェントを操作できます。攻撃者は、ターミナル実行、ブラウザ自動化、他の「スキル」を取得できます。
コミュニティは、広く採用可能な「OpenClawボットネット」について、特に以下の要素を議論しています。
- OpenClawは、GitHubの問題、Slack/Telegramのメッセージ、Webページの要約など、外部データを継続的に取り込みます。攻撃者は、ユーザーのエージェントがそのデータを処理する場合、公開データに悪意のある命令を埋め込むことができます。プロンプトインジェクション攻撃により、エージェントは攻撃者が制御するC2サーバーに接続するように操作できます。
- セキュリティ研究者は、OpenClawエージェントが、ピアツーピアまたはエージェント間の暗号化された通信チャネル(ClaudeConnectなどのコミュニティが構築したスキルなど)を使用できることを発見しました。サイバーグループは、これらの通信チャネルを利用して、乗っ取られたエージェントが、従来のネットワークファイアウォールやエンドポイント監視を完全に回避しながら、互いにサイレントに調整できることを認識しています。
- セキュリティスキャンは、数万のユーザーがクラウドサーバーでOpenClawインスタンスをスピンアップし、HTTP管理インターフェイスをインターネットに直接公開していることを明らかにしました。この大量の公開された、高い特権を持つ環境は、脅威行為者に、攻撃するための大量の既存のフットプリントを提供します。
- OpenClawは、ClawHubなどのパブリックリポジトリから「スキル」をダウンロードすることに大きく依存しています。攻撃者は、見かけ上は無害なスキル(「What Would Elon Do」など)をアップロードし、隠された命令が含まれています。インストールされると、エージェントは、ユーザーが気付かないまま、バックグラウンドでシェルコマンドを実行したり、マルウェアをドロップしたり、機密情報をエクスポートしたりします。
最終的に、コミュニティの合意は、OpenClawが世界初の真のエージェントボットネットのターゲットとなることです。DDoSスクリプトを実行する、妥協されたルーターまたはIoTデバイスを持つボットネットではなく、OpenClawボットネットは、高度に機能し、完全に認証されたマシンで構成され、脅威行為者が、資格情報を盗んだり、データを変更したり、サプライチェーン攻撃を大規模に実行するようにコマンドを実行できるものになります。
中央のLLMを使用して、自動化されたボットが自律的に戦術を適応させることができるという考えは、当然のことながら、フィクションではありませんが、攻撃者がそれを好まないことでもあります。ボットネットは資産です。自動化が誤作動すると、インフラストラクチャを公開したり、オペレーターを公開したり、トークンを浪費したり、利益を損なう可能性があります。攻撃者は、自動化を使用して作業を高速化する場合がありますが、トークンを浪費したり、インフラストラクチャを公開したり、利益を損なう決定を下すことはできません。
私は完全にそのリスクを無視することも、排除することもしません。エッジAIや新しいスマートデバイスがローカルで小さな言語モデル(SLM)を備えることが多くなったので、機会主義的な脅威行為者が、プロンプト支援ボットの機能をボットネットに埋め込むのを見てきっと驚きません。少なくとも、トークンの過剰使用について心配する必要はありません。ローカルのSLMが、プロンプトやコンテキストが大きすぎる場合に、ループを開始します。
ハクティビストキャンペーンや大規模なDDoS攻撃は、ますます一般的になっています。これらのグループは、より洗練されたものになりましたか? それとも、AIや利用可能な攻撃ツールが、より幅広い聴衆に高度な攻撃を可能にしているだけですか?
両方です。いくつかのハクティビストグループは、実際により組織化されました。NoName057(16)のようなグループは、2022年2月から毎日DDoS攻撃を実行しています。彼らはツールを改善し、忠実なフォロワーを構築し、注目を集めるターゲットを選択し、攻撃をタイミングし、公共の主張を使用して圧力を構築する方法を学んできました。ハクティビストにとって、妨害よりもメッセージの方が重要です。
同時に、ツールは以前よりも入手しやすくなりました。DDoS-for-hireサービス、ボットネット、プロキシネットワーク、漏洩したスクリプト、チュートリアルにより、限られたスキルを持つ誰でもキャンペーンに参加し、より大きなものの一部であると感じることができます。AIは、コード作成支援、ターゲット調査、翻訳、キャンペーンメッセージング、基本的な自動化を追加します。
ターゲットは、どちらの場合でも影響を受けます。攻撃が、熟練したグループによって行われるか、あるいは競合他社によってDDoS攻撃インフラストラクチャがレンタルされているかは関係ありません。Webサイトのダウンは、顧客に影響を与えます。公共サービスが利用できない場合、市民に気付かれます。十分な量のノイズがあれば、エグゼクティブやコミュニケーションチームは、キーボードの背後の誰であっても対応しなければなりません。
企業が運用に生成的なAIを統合するにつれて、セキュリティ担当者がまだ十分に評価していない新しい攻撃面が現れますか? また、それらは何ですか?
答えは、AIエージェントが到達できるものによって定義されます。内部文書、コード、CI/CDパイプライン、APIキー、DevOpsツールにアクセスできる場合、攻撃面は急速に拡大します。有用であるためには、エージェントはエージェンシーが必要です。そうでない場合は、単なる高度なチャットボットに過ぎません。質問は、エージェントが何ができるかです。どのような機密情報を読むことができますか? CRMでチケットまたは顧客の銀行口座を変更できますか? コードを実行できますか? 外部サービスを呼び出しますか? ツールコールを介してデータを公開しますか?
間接的なプロンプトインジェクションは、このような環境ではより深刻なものになります。エージェントが信頼できないコンテンツを処理し、次にアクションを実行すると、プロンプトはワークフローへのパスになります。これは、チャットボットが質問に答えることとは異なります。
AIは、攻撃者と防御者の両方によって使用されています。防御的なAIが、攻撃的なAIと同等のペースで進化するでしょうか? それとも、組織は、将来の数年間で、非対称な戦いを直面することになりますか?
AIは、攻撃者に有利な不均衡を生み出しています。これは、防御的なAIモデルが劣っているからではありません。実際、防御におけるAIの使用は、日常のノイズをフィルタリングし、インシデント対応を加速することにおいて非常に効果的です。問題は、運用上の速度と制約の構造的なギャップにあることです。
歴史的に、脆弱性が発見されると、セキュリティチームは、それを悪用する前にパッチを適用するための小さな時間枠がありました。今日、エージェントAIは、その時間枠をほぼゼロに縮小しました。自動化されたツールは、欠陥を見つけて、瞬時にターゲットを特定し、悪用のバリエーションを生成およびテストできます。人間が主導する従来のパッチ管理プロセスは、自動化されたパイプラインと比較して、競争することはできません。
さらに、両側は、まったく異なるルールで運営されています。攻撃者は、コンプライアンス、倫理、または運用のダウンタイムに関する制約に直面しません。カスタマイズされたAIエージェントを使用して、制限のない、大規模なキャンペーンを展開できます。防御者は、決定的に運営しなければなりません。防御的なAIは、コアのプロダクションデータベースを単に分離したり、エグゼクティブの資格情報を取り消したりすることはできません。ビジネス継続性を保護するために必要なガードレールによって導入される待機時間は、自動化された攻撃が利用するものです。
最終的に、セキュリティのリーダーシップは、どちらが「賢い」AIを持っているかによって決まるのではなく、どちらがこのアーキテクチャの速度ギャップを解決するかによって決まります。AIを単なる標準的なセキュリティツールとして扱う企業は、現代の脅威の速度に圧倒されます。成功するには、インフラストラクチャを、防御的なAIが自律的に脅威を分離および包含できるように再設計する必要があります。
多くのセキュリティチームは、従来のセキュリティメトリックと検出方法に依然として頼っています。攻撃がより速くなり、自動化されるにつれて、組織はどのような指標や行動を優先する必要がありますか?
ほとんどのセキュリティメトリックは、依然としてアクティビティに大きく焦点を当てています。アラートがトリガーされた、攻撃がブロックされた、または脆弱性が見つかったという数値です。これらの数字は、インシデント対応を測定する上で役立つものですが、組織の実際の露出についての洞察を提供するものではありません。どれがキャッチされたかを伝えますが、まだ開いている盲点を示すものではありません。
自動化された脅威の時代に、反応的なメトリックに頼ることは、もう適切ではありません。攻撃が行われると、プロアクティブな管理が必要になります。リアルタイムの攻撃面管理は、必須です。防御者は、特定の運用上のリスクについて、継続的な可視性を必要とします。どの重要なアプリケーションやAPIがインターネットに公開されていますか? どの脆弱性が存在しますか?
真の回復力は、この攻撃面のコンテキストを、行動分析と脅威インテリジェンスと結び付けることから来ます。どれが露出しているか、どのように動作するかを理解することで、セキュリティチームは、以前は知られていなかった攻撃を予測し、ブロックできます。
最終的に、成功の真の尺度は、脆弱性の露出と修復の間の時間枠を縮小する速度です。開発チームがコードを書き、テストし、プロダクションにデプロイするのを待つことは、致命的な戦略です。真の保護は、エッジでのランタイム層での自動化された、コンテキストに応じた仮想パッチングに依存します。リアルタイムの脅威インテリジェンスとAPIの発見データを防御的なAIエンジンにフィードすることで、インフラストラクチャは、脆弱なアプリケーションロジックに到達する前に、悪用の試みをブロックするように、カスタマイズされた仮想パッチを自動的に生成および展開します。
5年先を見据えて、AI時代のサイバーセキュリティの最も大きな課題は何でしょうか? また、CISOやセキュリティチームは、今日からどのように準備する必要がありますか?
5年先を見て、AI時代のサイバーセキュリティの最も大きな課題は、自律的な非人間関係の管理とセキュリティになります。組織が、単なるチャットボットから、機関を持ち、金融取引を実行し、ソースコードを変更し、クラウドインフラストラクチャを変更することができる、相互接続されたマルチエージェントシステムに移行するにつれて、従来のセキュリティ境界は崩壊します。5年後、企業は、単に人間の従業員と静的なソフトウェアを管理するのではなく、企業のデータ、外部の第三者システムと相互作用する、数千の自律的なAIエージェントを管理することになります。
エージェントシステム全体の可視性は、必須です。エージェントが普及する前に、CISOは、各展開されたエージェントの明確な所有権を定義する中央レジストリを確立する必要があります。エージェントが読み取り、ツール、API、およびシステムコマンドを呼び出すことが許可されているデータモデルとリポジトリ。また、エージェントが展開されるアジェンティクテクノロジーは、すべてのツール統合が厳密にログされることを保証するために、標準化された、検証可能な接続プロトコルを使用する必要があります。
5年後、APIとオンラインアプリケーションを防御することは、構成の管理、既知のシグネチャのブロック、または脆弱性の修正ではなくなります。それは、論理に対する論理の自動化された戦争になります。脅威行為者が、完全に自動化された、コンテキストに応じたアジェンティックパイプラインを展開し、APIロジックの欠陥(BOLAなど)を、発見の数秒以内にアプリケーションのビジネスロジックを逆コンパイルできるようになるため、従来のWebアプリケーションファイアウォール(WAF)は、時代遅れになります。この景観を防御するには、自律的な、コンテキストに応じたアーキテクチャへの移行が必要です。
攻撃者は、フロンティアモデルを使用して、APIロジックの欠陥の発見と悪用のサイクルを完全に自動化します。既知のソフトウェアのバグを探すのではなく、自動化された攻撃ボットは、全体のAPIスキーマをマッピングし、データの流れを理解し、ビジネスロジックを操作するために、カスタマイズされたペイロードシーケンスを動的に生成します。これらの攻撃は、有効な構文と合法的なAPIコールを使用するため、標準的なしきい値ベースのレート制限とシグネチャ検出は、これらに対して完全に盲目になります。
自動化された発見に対抗するには、防御者は、自分の露出されたアーキテクチャに対するリアルタイムの継続的な可視性を達成する必要があります。セキュリティチームは、静的なドキュメントや古いAPIカタログに頼ることができません。防御的なAIは、すべてのアクティブなAPIエンドポイント、マイクロサービス関係、およびオンラインアプリケーションワークフローを、ハイブリッドクラウド環境全体で継続的にスキャンおよびマッピングする必要があります。この自動可視性は、動的なソフトウェアの構成管理(SBOM)と組み合わせて、グローバルな脆弱性の公開を、インターネットに公開されている内部のコード行に瞬時に接続する必要があります。
自動化された攻撃は、合法的なユーザー トラフィックと混ざるため、防御は完全にコンテキストに応じた行動分析に移行する必要があります。防御的なAIは、各APIクライアント、トークン、およびユーザー IDの標準的な動作をプロファイリングする必要があります。APIコールの意図とシーケンスを、入力のみではなく、監視する必要があります。攻撃者の自動化されたスクリプトが、データをスクラップまたはロジックの欠陥をテストするために、APIコールのシーケンスを組み立て始めた場合、システムは、意図の構造的な偏差を認識し、介入する必要があります。
真の回復力の尺度は、どれくらいの速さで、脆弱性の露出と修復の間の時間枠を縮小できるかです。開発チームがコードを書き、テストし、プロダクションにデプロイするのを待つことは、致命的な戦略です。真の保護は、エッジでのランタイム層での自動化された、コンテキストに応じた仮想パッチングに依存します。リアルタイムの脅威インテリジェンスとAPIの発見データを防御的なAIエンジンにフィードすることで、インフラストラクチャは、脆弱なアプリケーションロジックに到達する前に、悪用の試みをブロックするように、カスタマイズされた仮想パッチを自動的に生成および展開します。
素晴らしいインタビュー、詳細を知りたい読者は、Radwareを訪問してください。












