止まらない不正アクセス、背景にAIの“超高速攻撃”か 識者「使われていない方が不自然」(3/3 ページ)

事後対処から事前予防に軸足を

 ただし中西さんは、実際にAIが攻撃に関与しているか議論すること自体にはあまり意味がないと話す。「どちらにせよ対処しないとどうにもならないというのが現状。AIを使っているか使っていないかを考えるのは、あまり意味がない」

 では、企業はどう備えるべきか。中西さんは「防衛戦略から見直さなくてはならない」として、サイバー攻撃の対象となりうる攻撃経路「アタックサーフェス」を見直すとともに、事後対処から事前予防に軸足を移すべきと唱える。

 これまで目立っていたランサムウェア対策の文脈では「侵入されるのは仕方がない」という前提で、事後の復旧を重視する考え方が広がった。中西さんはそれ自体を否定しないものの「それ以前にできることは、もっとある」と話す。

 攻撃者が脆弱性を見つけるより先に、自分たちで見つけてふさぐ。APIの脆弱性を発見できるシステムを使い、パッチを当てる。それらを定期診断ではなく、リアルタイムで回せるか。「脆弱性診断を24時間監視しなくてはいけない、という体制でやれるのかどうか」が企業に求められるという。

 「(事後の)対処は対処で必要だが、予防戦略にもう少しお金を使わないと、おそらくインシデントは防げない」

 ただ、中小企業をはじめ、その余力がない企業もある。自社で抱えずに外部のプラットフォームやSaaSに任せる、という定番の解はあるが、これにも中西さんは留保を付ける。

 「国産のプラットフォーマーやSaaSを使ったら安全ですよ、とも言い切れない。(昨今の動向を見ても)本当に安全かという疑問がある」──同社が見ている傾向では、国産SaaS事業者のセキュリティ投資は、eコマースや金融サービスと比べて手厚いとは言いがたいという。

 「我々もあまりいい回答を持っていない」と中西さん。攻撃側が有利な傾向は、今後より強まっていくとみる。

攻撃はさらに激化する可能性も

 攻撃は今後さらに激化する可能性もある。手順を教える教師データの作り方や、エージェントを制御する「ハーネス」の作り方を含め、使いこなすためのノウハウが攻撃者側に蓄積されてくると、より深刻な事態につながり得る。

 攻撃者のコストがさらに下がる恐れもある。技術の進化で、より高性能なAIモデルが少ない計算資源やリソースで使えるようになれば、攻撃側はこれまで以上に不正アクセスを実行しやすくなる。同社ではローカル環境で小型のAIモデルで攻撃を試す検証も行っているが、現時点の性能でも一定の成果を発揮できるといい、さらなる低廉化は脅威と言えるだろう。

 もちろん、攻撃者だけがAIを使うわけではない。中西さんも今後脆弱性診断などにAIが組み込まれていくとみており、防御側の活用可能性もあると話す。

 とはいえモデルの性能向上や、攻撃に関する知識を学習済みのAIエージェントが、ランサムウェアをサービスとして提供する「RaaS」のように展開されていくような未来を考えれば、決して息を抜ける状況ではない……というのが現状の見立てだ。

印刷する
SNSでシェア
SpecialPR

関連記事

こんなメディアも見られています

ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

本日の新着記事

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia NEWS SNS

X @itmedia_newsをフォロー

インフォメーション

ITmediaNEWSをフォロー

あなたにおすすめの記事PR