幅広いマルウェアの挙動を検知
「機械学習」を使ったAIセキュリティ製品が注目する “3つの挙動”
AI(人工知能)技術のうち、特に機械学習をセキュリティ製品に実装する取り組みが進んでいる。本稿では、機械学習ベースのセキュリティ製品の仕組みと、製品選定時の注意点を説明する。
「機械学習」をはじめとする「AI」(人工知能)技術は、セキュリティベンダーが製品の差異化のためによく使用しているキーワードだ。セキュリティ製品におけるAI技術、特に機械学習は、企業のセキュリティチームがマルウェアなどの脅威を特定する方法として、実際に利用している。
新しいマルウェア、古いマルウェアの亜種などの攻撃手法の数が大幅に増加したことが、セキュリティにおける機械学習の必要性が高まった理由の一つだ。機械学習を実装したセキュリティ製品は、あらゆる種類の脅威を短時間で検出、識別、処理、修復する機能を備えている。「脅威が見つかったらIT部門に連絡して対処を依頼する」という従来の考え方とは全く異なる。
セキュリティ製品に機械学習を利用する価値は、あらゆる形態の脅威を可能な限り前もって発見できる能力にある。非常に多様な脅威に対して、機械学習はどのように機能するのだろうか。その答えは、一言でいえば「挙動への着目」だ。
併せて読みたいお薦め記事
AIを活用したセキュリティ製品の特性
攻撃者もAIを悪用する
不審な挙動を検出するのに機械学習が有効
これまでのマルウェア対策の主流は「パターンマッチング」だった。まずエンドポイントで、新しいプログラムを検出する。次にシグネチャベースのパターンマッチングにより、そのプログラムがマルウェアかどうかを判断し、マルウェアであれば削除する。この手法を出発点として、マルウェア対策が製品分野として成立した。
今日のサイバー犯罪者は、検出を回避するために、セキュリティ製品の先回りをして「挙動を変化させる方法」を模索している。これに対して、機械学習を用いたセキュリティ製品で多くの挙動を監視するのは有効だ。
機械学習ベースのセキュリティ製品は、以下の挙動を検知するのに役立つ。
1.エンドポイントの挙動
マルウェアを使った攻撃では、攻撃者はマルウェアをエンドポイントで実行させなければならない。ファイルへの書き込み(メモリへの直接的な書き込みを除く)、プロセスの起動、リソースへのアクセスが必要なためだ。これらのどの挙動も、「Microsoft Word」やWebブラウザといった正規アプリケーションの典型的な挙動とは異なる特徴を見せるため、発見の手掛かりになる。
ファイルにアクセスしないタイプの攻撃によって、正常なプロセスが危険にさらされた場合、機械学習ベースのセキュリティ製品は、メモ帳が子プロセスを起動するなどの異常な動作を検出する。
2.ネットワークの挙動
ネットワークのトラフィックは予測困難だ。エンドポイントの通信では、一般にWebサイトや他のエンドポイントと同じポートを介して通信し、同じ暗号化技術を使用してデータを送受信する。機械学習ベースのセキュリティ製品は、攻撃用サーバであるコマンド&コントロール(C&C)サーバや通常とは異なるポートの使用、異常な量のデータの転送、暗号化の使用増加などを攻撃の挙動として検出する。
3.エンドユーザーの挙動
エンドユーザーは職場で自分の仕事をする。通常、この行動は予測可能であり、反復性のある有限数のタスクといえる。ほぼ同じ曜日のほぼ同じ時間にログインし、同じアプリケーションを使用し、同じ種類のデータにアクセスして操作し、同様のトピックについて同じ人々とやりとりする。
機械学習ベースのセキュリティ製品は、エンドポイントとユーザー認証情報を侵害する攻撃について、異常なログイン時間、複数のシステムへの接続、アプリケーションの異常な使用、クラウドへのデータの大量コピーなどを検出する。攻撃者がエンドポイントに侵入した際によく使用するアプリケーションの使用を検出した場合も、不審な挙動と見なす。
注意が必要なのは、単に「AI技術を使用している」とうたうセキュリティ製品の導入を検討する場合だ。この場合、そのセキュリティ製品がどのような挙動に注目しているかが重要となる。侵入やデータ流出といった攻撃の疑いがある挙動を監視できることが必要だ。
機械学習をはじめとするAI技術はもはや単なる販促用のキーワードではない。人間よりもはるかに短い時間で異常な行動を発見する、非常に実用的な技術だ。セキュリティにおけるAI技術の将来がどうなるかは興味深い。脅威とセキュリティの戦いにおいて、両者が進化を遂げる中で、AI技術がサイバー攻撃に完全勝利することができるか、あるいは一部の勝利にとどまるか、結果は時が経てば分かる。サイバー攻撃との戦いを諦めるのでなければ、挙動に注目するAI技術をセキュリティ戦略に取り込むとよい。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
3
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
4
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
5
肥大化した「SFA」の沼 4カ月でBigQuery×AppSheetの新システムを構築した方法
-
6
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
7
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
-
8
ネットワールド、ICカード認証対応のシンクライアント構築アプライアンスを販売
-
9
ノベルティプレゼント「Windows 8 TシャツとOffice クリーニングクロスセット」
-
10
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー