止まらない不正アクセス、背景にAIの“超高速攻撃”か 識者「使われていない方が不自然」(3/3 ページ)
事後対処から事前予防に軸足を
ただし中西さんは、実際にAIが攻撃に関与しているか議論すること自体にはあまり意味がないと話す。「どちらにせよ対処しないとどうにもならないというのが現状。AIを使っているか使っていないかを考えるのは、あまり意味がない」
では、企業はどう備えるべきか。中西さんは「防衛戦略から見直さなくてはならない」として、サイバー攻撃の対象となりうる攻撃経路「アタックサーフェス」を見直すとともに、事後対処から事前予防に軸足を移すべきと唱える。
これまで目立っていたランサムウェア対策の文脈では「侵入されるのは仕方がない」という前提で、事後の復旧を重視する考え方が広がった。中西さんはそれ自体を否定しないものの「それ以前にできることは、もっとある」と話す。
攻撃者が脆弱性を見つけるより先に、自分たちで見つけてふさぐ。APIの脆弱性を発見できるシステムを使い、パッチを当てる。それらを定期診断ではなく、リアルタイムで回せるか。「脆弱性診断を24時間監視しなくてはいけない、という体制でやれるのかどうか」が企業に求められるという。
「(事後の)対処は対処で必要だが、予防戦略にもう少しお金を使わないと、おそらくインシデントは防げない」
ただ、中小企業をはじめ、その余力がない企業もある。自社で抱えずに外部のプラットフォームやSaaSに任せる、という定番の解はあるが、これにも中西さんは留保を付ける。
「国産のプラットフォーマーやSaaSを使ったら安全ですよ、とも言い切れない。(昨今の動向を見ても)本当に安全かという疑問がある」──同社が見ている傾向では、国産SaaS事業者のセキュリティ投資は、eコマースや金融サービスと比べて手厚いとは言いがたいという。
「我々もあまりいい回答を持っていない」と中西さん。攻撃側が有利な傾向は、今後より強まっていくとみる。
攻撃はさらに激化する可能性も
攻撃は今後さらに激化する可能性もある。手順を教える教師データの作り方や、エージェントを制御する「ハーネス」の作り方を含め、使いこなすためのノウハウが攻撃者側に蓄積されてくると、より深刻な事態につながり得る。
攻撃者のコストがさらに下がる恐れもある。技術の進化で、より高性能なAIモデルが少ない計算資源やリソースで使えるようになれば、攻撃側はこれまで以上に不正アクセスを実行しやすくなる。同社ではローカル環境で小型のAIモデルで攻撃を試す検証も行っているが、現時点の性能でも一定の成果を発揮できるといい、さらなる低廉化は脅威と言えるだろう。
もちろん、攻撃者だけがAIを使うわけではない。中西さんも今後脆弱性診断などにAIが組み込まれていくとみており、防御側の活用可能性もあると話す。
とはいえモデルの性能向上や、攻撃に関する知識を学習済みのAIエージェントが、ランサムウェアをサービスとして提供する「RaaS」のように展開されていくような未来を考えれば、決して息を抜ける状況ではない……というのが現状の見立てだ。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
IDCFクラウドへのランサム攻撃、495の企業・自治体に影響 一部には「復元難しい」との通達も
-
2
IDCFクラウドへの不正アクセス、ランサムウェア攻撃と明らかに 運営会社が回答
-
3
バイブコーディングで作った公開中のWebアプリ、9割に脆弱性 MSの研究者など調査
-
4
損保ジャパン、約6万件漏えいか 大和証券・シチズンと同じ委託先への不正アクセスで
-
5
相次ぐ不正アクセス受け、古川デジタル相がコメント 国民に3つのサイバー対策呼び掛け
-
6
IDCFクラウドに不正アクセス 東日本の第1リージョンで障害
-
7
HIS子会社からパスポート情報流出か、最大627人分 昨年の不正アクセスを公表
-
8
Google広告の代理店アカウントに不正アクセス 顧客アカウントからカジノ広告無断配信 パスキー設定も侵入許す
-
9
「楽天ドライブ」に不正アクセス 保存したデータなど1.5万アカウント分が取得・閲覧のおそれ
-
10
Anthropic、「Claude Haiku 5.5」公開 「Haiku 4.5」から大幅性能向上で利用コスト約75%減
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR