ソートリーダー

LLMとジェネレーティブAIは、20年間続くアプリケーションセキュリティの問題を解決できるか?

mm
Unite.AI を Google の優先ソースに追加

サイバーセキュリティの常に進化する状況において、悪意のある行為者に対して常に一歩先んじることは、常に挑戦です。過去20年間にわたって、アプリケーションセキュリティの問題は続いてきました。従来の方法では、新たな脅威を検出して軽減することがしばしば困難でした。しかし、ジェネレーティブAI(GenAI)という新しい技術が、分野を革命的に変える可能性があります。この記事では、ジェネレーティブAIがセキュリティに関連する方法、従来のアプローチが解決できなかった長年の課題に対処する方法、セキュリティエコシステムに及ぼす潜在的な影響、および従来のマシンラーニング(ML)モデルとの違いについて説明します。

新しいテクノロジーが必要な理由

アプリケーションセキュリティの問題は、多面的なもので、複雑です。従来のセキュリティ対策は、パターンマッチング、署名ベースの検出、ルールベースのアプローチに大きく依存しています。シンプルなケースでは有効ですが、これらの方法は、開発者がコードを書き、システムを構成する創造的な方法に対処することが困難です。現代の攻撃者は、攻撃手法を不断に進化させ、攻撃対象領域を拡大し、パターンマッチングを新たなリスクに対する保護に不十分なものにしています。これにより、セキュリティアプローチのパラダイムシフトが必要となり、ジェネレーティブAIがこれらの課題に対処するための鍵を握っている可能性があります。

セキュリティにおけるLLMの魔法

ジェネレーティブAIは、マシンラーニングアルゴリズムで使用される従来のモデルを超えたものです。従来のモデルは、合成サンプルのトレーニングに基づいてデータを分類またはクラスタリングすることが得意でした。現代のLLMは、GitHubなどの大規模なコードリポジトリから得られた数百万の例からトレーニングされており、一部のセキュリティ問題がタグ付けされています。大量のデータを学習することで、LLMモデルは、アプリケーションコードと環境の中にある根本的なパターン、構造、関係を理解できるようになり、適切な入力とプライミングがあれば、潜在的な脆弱性を特定し、攻撃ベクトルを予測することができます。

もう一つの大きな進歩は、開発者が根本的な原因を理解し、問題を迅速に解決できるように、現実的な修正サンプルを生成する能力です。特に、セキュリティ専門家が組織的に分離され、過負荷になっている複雑な組織では、これは重要です。

GenAIによって可能になる将来の変化

ジェネレーティブAIは、アプリケーションセキュリティエコシステムにいくつかの方法で変化をもたらす可能性があります。

自動化された脆弱性検出:従来の脆弱性スキャンツールは、手動でルールを定義したり、限られたパターンマッチングに頼ったりします。ジェネレーティブAIは、広範なコードリポジトリから学習し、合成サンプルを生成して脆弱性を特定することで、プロセスを自動化できます。これにより、手動分析に必要な時間と労力が削減されます。

対抗的な攻撃シミュレーション:セキュリティテストでは、通常、アプリケーションの弱点を特定するために攻撃をシミュレートします。ジェネレーティブAIは、複雑な多段階攻撃を含む現実的な攻撃シナリオを生成できます。これにより、組織は実際の脅威に対して防御を強化できます。例として、GPTとBurpを組み合わせた「BurpGPT」があり、動的セキュリティ問題の検出を支援します。

インテリジェントなパッチ生成:脆弱性に対する効果的なパッチを生成することは、複雑なタスクです。ジェネレーティブAIは、既存のコードベースを分析し、特定の脆弱性に対処するパッチを生成できます。これにより、パッチ開発プロセスでの時間と人的ミスの削減が可能になります。

これらの種の修正は、従来、業界によって拒否されていましたが、自動コード修正とテスト生成の組み合わせは、業界が新たな境界を押し広げるための方法となる可能性があります。

強化された脅威インテリジェンス:ジェネレーティブAIは、脆弱性報告、攻撃パターン、Malwareサンプルを含む大量のセキュリティ関連データを分析できます。GenAIは、洞察を生成し、初期の兆候から実際的なプレイブックまで、脅威インテリジェンス能力を大幅に強化し、積極的な防御戦略を可能にします。

LLMとアプリケーションセキュリティの将来

LLMはまだ、完全なアプリケーションセキュリティを達成するためのギャップを持っています。コンテキストの理解が限られていること、コードのカバー範囲が不十分であること、リアルタイム評価が不足していること、ドメイン固有の知識が不足していることなどがその原因です。これらのギャップを解決するためには、将来的に、LLMアプローチを専用のセキュリティツール、外部のエンリッチメントソース、およびスキャナーと組み合わせる必要があります。AIとセキュリティの進歩は、これらのギャップを埋めるのに役立ちます。

一般的に、より大きなデータセットを持つと、より正確なLLMを作成できます。コードも同様で、同じ言語のコードが増えると、より優れたLLMを作成して、将来的にコード生成とセキュリティを向上させることができます。

将来的に、LLMテクノロジーの進歩が見込まれており、より大きなトークンサイズを利用できるようになることで、AIベースのサイバーセキュリティを大幅に改善する可能性があります。ter LLMsは、コード生成とセキュリティの向上を推進することになります。将来的に、LLMテクノロジーの進歩が見込まれており、より大きなトークンサイズを利用できるようになることで、AIベースのサイバーセキュリティを大幅に改善する可能性があります。

Neatsun Zivは、OX SecurityのCEOおよび共同創設者であり、DevSecOps向けの最初のエンドツーエンドのソフトウェアサプライチェーンセキュリティソリューションです。OXを創設する前に、チェックポイントのサイバーセキュリティVPであり、すべてのサイバーイニシアチブを担当していました。彼のチームは、SolarWinds、NotPetya、その他の主要な攻撃に対応した最初のチームの一つであり、インターポール、ローカルCERT、およびその他の執行機関と密接に協力していました。