ソートリーダー

AIのハYPEは、侵害につながる人間の決定を隠している

mm
Unite.AI を Google の優先ソースに追加
A photorealistic, wide-angle shot of a middle-aged IT professional in a bright, modern office, staring intensely at a computer monitor with a look of stressed urgency as he hovers his finger over a mouse to click a system pop-up.

AIは、組織が脅威について考えるやり方を変えました。注目は、大規模な作戦、自動化された偵察、そしてますます説得力のある擬似攻撃に焦点を当てています。これらの開発は注目に値しますが、業界が最も一般的な脆弱性がどこから始まるかを理解することを歪曲しています。

組織がより高度なAI駆動の脅威に焦点を当てている間も、攻撃者は人間の本能を操作することでまだドアを開けています。ClickFix攻撃は、ソーシャルエンジニアリングの一種で、昨年観察された初期アクセスインシデントの47%を占めました。 これは、侵害が技術的なギャップではなく、人間がプレッシャーのかかる状況で迅速な決定を下すことから始まることが多いことを示しています。

人間の反応のギャップ

ClickFix攻撃は、技術チームが対応するように設計された信号を模倣しているため、効果的です。ソフトウェアの脆弱性や構成上の見落としに依存しません。代わりに、単純な期待を利用します。何かが間違っているように見えたとき、誰かがすぐにそれを修正しようとします。

この本能は、技術的な環境の中で強化されます。ここでは、稼働時間、応答性、迅速な行動がコアの期待です。管理者とサポート要員は、警告、システムのプロンプト、またはアクセス要求に迅速に応答するように条件付けられます。攻撃者はこのプレッシャーを理解し、専門家が対応するように設計された信号と同じ信号を模倣したキャンペーンを設計します。

AIは、この計算をより危険にしました。生成ツールを使用すると、攻撃者はほぼ完璧な文法、状況に応じたシステム用語、そして本物のエンタープライズソフトウェアに近いスプーフィングされたインターフェイスでルアーを制作できます。以前は、不器用なプロンプトがソーシャルエンジニアリングの試みを明らかにしましたが、今日の攻撃は、合法的なITアラートと区別がつかない可能性があります。これにより、ユーザーがトレーニングを受けたものと実際に遭遇するものとの間にギャップが生じます。

ものごとが間違ったとき

ClickFixインシデントの重要な課題は、重要な瞬間が正常に見えることです。ユーザーはプロンプトを承認したり、アクセスをリセットしたり、変更を承認したりします。アクション自体は日常の活動に混ざり込み、伝統的なセキュリティツールに課題を生じさせます。これらのシステムは技術的な異常を検出できますが、急いで決定した背景を簡単に解釈できません。

典型的なシーケンスは次のようになります。ユーザーは、ブラウザの警告がセッションの有効期限が切れたか、必要なプラグインを更新する必要があることを示しています。ユーザーは、バックグラウンドでPowerShellコマンドを実行するプロンプトをクリックしますが、ユーザーはそれを見ません。表示されるインターフェイスは、問題が解決されたことを示します。全体のやり取りは30秒未満で完了します。システムログでは何も異常なことが示されません。技術的には何も異常なことが起こりませんでした。有効なユーザーが有効なマシンでコマンドを実行しました。

これにより、いくつかの結果が生じます。今日、74%の侵害は人間の要素を含んでおり、ソーシャルエンジニアリング攻撃、エラー、誤用が含まれます。人間の行動リスクは、通常、ダッシュボード内に表示されません。問題はコントロールではありません。見落とされた層は、どの決定が最も急いで行われる可能性があり、どのようにしてそれらの決定が攻撃者にオープニングを与えるかへの可視性です。

人間のミスを再考する

人間の行動は、分離されたトレーニングの問題として扱われるべきではありません。セキュリティアーキテクチャの核心的なコンポーネントとして見なされるべきです。

それを予測不可能な結果として扱うのではなく、計測可能なリスク要因として扱うべきです。セキュリティリーダーは、防御姿勢に人間中心の洞察を組み込むことでこれを達成できます。システムは、ユーザーが常に理想的な条件で行動するという仮定で設計されるのではなく、人間が実際にどのように行動するかという現実的な期待で設計されるべきです。

ここでの測定は具体的であり、抽象的ではありません。組織は、決定の速度、ピーク時におけるユーザーが重要なプロンプトをどれだけ迅速に承認するか、承認パターンの監視を使用して標準警告の繰り返しオーバーライドや業務時間外の承認などの異常を浮き彫りにすることができます。行動のベースラインは、個々または役割レベルで適用され、セキュリティチームに何が「正常」であるかという参照点を提供し、偏差がノイズではなく信号として登録されるようにします。

根本原因に対処する

ClickFixスタイルの攻撃に対する防御を改善するには、急いで決定することにつながる条件を理解することから始めます。リーダーは、急いで承認、繰り返しのニアミス、またはシステムプロンプトへの一貫性のない反応などのパターンを研究できます。これらの観察は、直感が注意を上回る場所を明らかにします。

ワークフローもミスの誘発点を評価する必要があります。高影響アクションは、ユーザーが承認するものを評価するための小さな検証ステップが役立ちます。同時に、疲労を減らすためにルーチンタスクを簡素化する必要があります。疲労は、ユーザーがプロンプトを注意深く検討せずにクリックしてしまう原因となります。

組織は、現実的なプレッシャーを反映するシミュレーションを使用することでさらに洞察を得ることができます。従来のフィッシングテストは、認識に役立ちますが、複数のタスクを処理したり、緊急の運用上の懸念を管理したりしている間に誰がどう反応するかを評価しません。時間のプレッシャー、システムの障害、またはワークフローの途中での中断を含むシナリオは、伝統的なテストでは検出が難しい行動パターンを明らかにします。

有効なシミュレーションは、従来のテストで無視される変数を導入します。同時タスク負荷、遅い時間帯の疲労ウィンドウ、そして高リスクのプロンプトが表示される直前にコンテキストを切り替えるワークフローの中断です。単独でフィッシング電子メールを検出できるユーザーは、4:45 PMにアクティブなインシデントを処理している間に、悪意のあるプロンプトを躊躇せずに承認する可能性があります。実際の条件を再現するシナリオを構築することで、組織が実際に使用できる行動データが生成され、認識メトリックは改善された対応をもたらしません。

また、合法的なアクションから始まるインシデントを計画することも役立ちます。多くのチームは、認可されていない行動を検出することに重点を置いています。実践では、攻撃の最初の重要な兆候は、承認されたプロンプトが表示されることがありますが、承認されるべきではありませんでした。インシデント対応計画にこの期待を組み込むと、他のewise見落とされる可能性のある初期の兆候をより簡単に検出できます。

故障点の強化

AIを利用した脅威は進化し続けるでしょうが、多くの侵害は依然として人間の決定に遡ることができます。この現実を認識するには、運用を遅くすることや自動化を放棄する必要はありません。人間が自然に労働するように設計されたシステムとワークフロー、および直感が注意を上回るポイントを周囲にセーフガードを構築する必要があります。

組織が人間の意思決定を攻撃面の理解に組み込むと、運用上のリスクについてより正確な見方が得られます。これにより、技術的なコントロールと、ユーザーが日常の作業中にシステムとどのようにやり取りするかについてのより現実的な理解によってサポートされる強力な防御が実現します。

ロス・フィリペックは、エンジニアおよびコンサルタントとして、20年以上のマネージドサイバーセキュリティサービス業界での経験を持っています。コルシカのサイバーリスク管理への取り組みを主導するだけでなく、コルシカの多くのクライアントに対してvCISOコンサルティングサービスを提供しています。ロスは、シスコ認定インターネットワークエキスパート(CCIE #18994;セキュリティトラック)およびISC2認定情報システムセキュリティプロフェッショナル(CISSP)としての認識を獲得しています。また、ノートルダム大学からMBAの学位も取得しています。