サイバーセキュリティ
セキュリティチームは間違った脅威を修正しています。ここでは、AI攻撃の時代にコースを修正する方法について説明します。

サイバー攻撃はもはや手動による線形的な作業ではありません。AIが攻撃戦略に組み込まれるようになったため、攻撃者は多形態マルウェアを開発し、偵察を自動化し、防御を簡単に回避することができます。これは将来のシナリオではなく、現在起こっていることです。
同時に、ほとんどのセキュリティ防御はまだ反応型です。既知の脅威インジケーターを特定し、歴史的な攻撃パターンを適用し、真の脅威状況を反映していない可能性のあるリスクスコアに基づいてリスクをフラグ付けします。チームは大量のデータで圧倒されており、インサイトではなく、ボリュームによって作業を優先することができます。これは、攻撃者が成功するための完璧な環境を作り出します。
業界の従来のマインドセットは、コンプライアンスチェックリスト、定期的な評価、断片化されたツールに基づいて構築されていますが、これは負債となりました。セキュリティチームは以前よりも多くの作業を行っていますが、間違ったものを修正していることがよくあります。
このギャップが存在する理由
サイバーセキュリティ業界は、CVSSなどのリスクスコアに頼ってきました。ただし、CVSSスコアは、脆弱性が公開されているか、到達可能か、既知の攻撃パス内で利用可能かどうかなどの組織のインフラストラクチャの実際の状況を反映していません。
結果として、セキュリティチームは、攻撃者が見落とされた弱点をチェーン化して制御を回避する方法を見つける一方で、非利用可能な問題を修正するために貴重な時間を費やします。
状況は、セキュリティスタックの断片化された性質によってさらに複雑化しています。SIEM、EDRシステム、脆弱性管理ツール、CSPMプラットフォームはすべて独立して動作します。この分離されたテレメトリは、AIを使用した攻撃者が利用することができるブラインドスポットを作り出します。
シグネチャーベースの検出は衰退しています
現代のサイバーセキュリティで最も心配するトレンドの1つは、従来の検出方法の価値が減少していることです。静的なシグネチャとルールベースのアラートは、脅威が予測可能なパターンに従っていたときには効果的でした。しかし、AI生成された攻撃はそのルールに従いません。コードを変異させ、検出を回避し、制御に適応します。
多形態マルウェアを考えてみましょう。これは、各展開ごとに構造を変更します。または、AI生成されたフィッシング電子メールは、実行可能な精度でエグゼクティブのコミュニケーションスタイルを模倣します。これらの脅威は、シグネチャーベースのツールを完全に回避できます。
セキュリティチームが既に見られているものを特定し続ける場合、攻撃者が継続的に革新しているのと比較して、常に1歩遅れます。
規制圧力は増大しています
問題は技術的なものだけではなく、規制的なものでもあります。米国証券取引委員会(SEC)は最近、公開会社が重要なサイバーセキュリティインシデントを報告し、リスク管理戦略をリアルタイムで説明することを要求する新しいサイバーセキュリティ開示ルールを導入しました。同様に、欧州連合のデジタル運用耐性法(DORA)は、定期的な評価から継続的な検証されたサイバーリスク管理への移行を要求しています。
ほとんどの組織はこの移行に備えていません。彼らは、現在のセキュリティ制御が現在の脅威に対して有効であるかどうかをリアルタイムで評価する能力が不足しています。特に、AIが脅威を機械の速度で進化させている場合です。
脅威の優先順位付けは壊れています
コアの課題は、組織が作業を優先順位付けする方法にあります。ほとんどの組織はまだ、静的なリスクスコアリングシステムに頼っています。これらのシステムは、脆弱性が存在する環境や、公開されているか、到達可能か、利用可能かどうかを考慮していないことがよくあります。
これにより、セキュリティチームは攻撃可能な脆弱性ではなく、修正不能な脆弱性に多くの時間とリソースを費やします。一方、攻撃者は、攻撃可能な脆弱性を見つけるために、チェーン化された弱点を見つけます。従来の「見つける」と「修正する」モデルは、サイバーリスクを管理するための非効率的で、しばしば無効な方法となりました。
セキュリティは、警報に反応するのではなく、攻撃者の行動を理解することに進化しなければなりません。つまり、攻撃者がシステム内をどのように移動するか、どの制御を回避できるか、どこに真の弱点があるかを理解する必要があります。
前向きなアプローチ:プロアクティブな、攻撃パス駆動の防御
もし、セキュリティチームが警報に反応するのではなく、継続的に現実の攻撃者がどのようにシステムを侵害しようとするかをシミュレートし、重要なものだけを修正できるとしますか?
このアプローチは、継続的なセキュリティ検証または攻撃パスシミュレーションと呼ばれ、戦略的なシフトとして勢いを増しています。脆弱性を個別に扱うのではなく、攻撃者がどのように弱点をチェーン化して重要なシステムに到達するかをマッピングします。
攻撃者の行動をシミュレートし、制御をリアルタイムで検証することで、チームはビジネスに実際にさらされるリスクに焦点を当てることができます。つまり、コンプライアンスツールによってフラグが付けられるものだけに焦点を当てるのではなく、実際に攻撃可能なリスクに焦点を当てることができます。
CISOとセキュリティリーダー向けの推奨事項
ここでは、セキュリティチームが今日からAI生成された攻撃に対抗するために優先すべきことのリストです:
- 継続的な攻撃シミュレーションを実装する 自動化された、AI駆動の攻撃者エミュレーションツールを採用して、実際の攻撃者がどのようにシステムを侵害しようとするかをテストします。これらのシミュレーションは、毎年行われるレッドチーム演習に限定されるのではなく、継続的に実行される必要があります。
- 深刻度よりも利用可能性を優先する CVSSスコアを超えて、攻撃パス分析とコンテキストの検証をリスクモデルに組み込む必要があります。質問は、脆弱性が到達可能か、今日利用可能か、であるべきです。
- セキュリティテレメトリを統一する SIEM、CSPM、EDR、VMプラットフォームからのデータを中央集権的で関連付けられたビューに統合します。これにより、攻撃パス分析が可能になり、複雑なマルチステップの侵入を検出する能力が向上します。
- 防御の検証を自動化する 手動の検出エンジニアリングからAI駆動の検証に移行します。機械学習を使用して、検出と対応戦略が脅威とともに進化することを保証します。
- サイバーリスク報告を現代化する 静的なリスクダッシュボードをリアルタイムの露出評価に置き換えます。MITRE ATT&CKなどのフレームワークと一致して、制御が実際の脅威行動にどのように対応するかを示します。
継続的な検証と利用可能性ベースの優先順位付けに移行する組織は、セキュリティ運用の多くの側面で測定可能な改善が期待できます。実際の攻撃にのみ焦点を当てることで、セキュリティチームはアラート疲労を減らし、偽陽性または利用できない脆弱性によって引き起こされる妨害を排除できます。このストリームライン化された焦点により、実際の攻撃に対する対応がより迅速で効果的になり、潜在時間とインシデントの包含が大幅に改善されます。
さらに、このアプローチにより、規制への準拠が向上します。継続的な検証は、SECのサイバーセキュリティ開示ルールやEUのDORA規制などのフレームワークからの増加する要求を満たします。どちらもリアルタイムのサイバーリスクの可視性を必要とします。最も重要なのは、この戦略により、リソースの割り当てがより効率的になり、チームが最も重要な場所に時間と注意を集中できるようになることです。広い範囲の理論的なリスクにわたって薄く広がるのではなく、最も重要なものに集中できます。
適応する時間は今です
AI駆動のサイバークライムの時代は予測ではなく、現在です。攻撃者はAIを使用して新しいパスを見つけます。セキュリティチームはAIを使用してそれらを閉じる必要があります。
これは、アラートを追加したり、修正を迅速化したりすることではなく、どの脅威が重要かを理解し、防御を継続的に検証し、戦略を実際の攻撃者の行動に合わせることです。そうすることで、AIが戦闘のルールを書き換える世界で、防御者が優位性を取り戻すことができます。












