幅広いマルウェアの挙動を検知
「機械学習」を使ったAIセキュリティ製品が注目する “3つの挙動”
AI(人工知能)技術のうち、特に機械学習をセキュリティ製品に実装する取り組みが進んでいる。本稿では、機械学習ベースのセキュリティ製品の仕組みと、製品選定時の注意点を説明する。
「機械学習」をはじめとする「AI」(人工知能)技術は、セキュリティベンダーが製品の差異化のためによく使用しているキーワードだ。セキュリティ製品におけるAI技術、特に機械学習は、企業のセキュリティチームがマルウェアなどの脅威を特定する方法として、実際に利用している。
新しいマルウェア、古いマルウェアの亜種などの攻撃手法の数が大幅に増加したことが、セキュリティにおける機械学習の必要性が高まった理由の一つだ。機械学習を実装したセキュリティ製品は、あらゆる種類の脅威を短時間で検出、識別、処理、修復する機能を備えている。「脅威が見つかったらIT部門に連絡して対処を依頼する」という従来の考え方とは全く異なる。
セキュリティ製品に機械学習を利用する価値は、あらゆる形態の脅威を可能な限り前もって発見できる能力にある。非常に多様な脅威に対して、機械学習はどのように機能するのだろうか。その答えは、一言でいえば「挙動への着目」だ。
併せて読みたいお薦め記事
AIを活用したセキュリティ製品の特性
攻撃者もAIを悪用する
不審な挙動を検出するのに機械学習が有効
これまでのマルウェア対策の主流は「パターンマッチング」だった。まずエンドポイントで、新しいプログラムを検出する。次にシグネチャベースのパターンマッチングにより、そのプログラムがマルウェアかどうかを判断し、マルウェアであれば削除する。この手法を出発点として、マルウェア対策が製品分野として成立した。
今日のサイバー犯罪者は、検出を回避するために、セキュリティ製品の先回りをして「挙動を変化させる方法」を模索している。これに対して、機械学習を用いたセキュリティ製品で多くの挙動を監視するのは有効だ。
機械学習ベースのセキュリティ製品は、以下の挙動を検知するのに役立つ。
1.エンドポイントの挙動
マルウェアを使った攻撃では、攻撃者はマルウェアをエンドポイントで実行させなければならない。ファイルへの書き込み(メモリへの直接的な書き込みを除く)、プロセスの起動、リソースへのアクセスが必要なためだ。これらのどの挙動も、「Microsoft Word」やWebブラウザといった正規アプリケーションの典型的な挙動とは異なる特徴を見せるため、発見の手掛かりになる。
ファイルにアクセスしないタイプの攻撃によって、正常なプロセスが危険にさらされた場合、機械学習ベースのセキュリティ製品は、メモ帳が子プロセスを起動するなどの異常な動作を検出する。
2.ネットワークの挙動
ネットワークのトラフィックは予測困難だ。エンドポイントの通信では、一般にWebサイトや他のエンドポイントと同じポートを介して通信し、同じ暗号化技術を使用してデータを送受信する。機械学習ベースのセキュリティ製品は、攻撃用サーバであるコマンド&コントロール(C&C)サーバや通常とは異なるポートの使用、異常な量のデータの転送、暗号化の使用増加などを攻撃の挙動として検出する。
3.エンドユーザーの挙動
エンドユーザーは職場で自分の仕事をする。通常、この行動は予測可能であり、反復性のある有限数のタスクといえる。ほぼ同じ曜日のほぼ同じ時間にログインし、同じアプリケーションを使用し、同じ種類のデータにアクセスして操作し、同様のトピックについて同じ人々とやりとりする。
機械学習ベースのセキュリティ製品は、エンドポイントとユーザー認証情報を侵害する攻撃について、異常なログイン時間、複数のシステムへの接続、アプリケーションの異常な使用、クラウドへのデータの大量コピーなどを検出する。攻撃者がエンドポイントに侵入した際によく使用するアプリケーションの使用を検出した場合も、不審な挙動と見なす。
注意が必要なのは、単に「AI技術を使用している」とうたうセキュリティ製品の導入を検討する場合だ。この場合、そのセキュリティ製品がどのような挙動に注目しているかが重要となる。侵入やデータ流出といった攻撃の疑いがある挙動を監視できることが必要だ。
機械学習をはじめとするAI技術はもはや単なる販促用のキーワードではない。人間よりもはるかに短い時間で異常な行動を発見する、非常に実用的な技術だ。セキュリティにおけるAI技術の将来がどうなるかは興味深い。脅威とセキュリティの戦いにおいて、両者が進化を遂げる中で、AI技術がサイバー攻撃に完全勝利することができるか、あるいは一部の勝利にとどまるか、結果は時が経てば分かる。サイバー攻撃との戦いを諦めるのでなければ、挙動に注目するAI技術をセキュリティ戦略に取り込むとよい。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー