EDR掌握に全ユーザー遮断も
米大手も陥ったAI活用のわな セキュリティカンファレンスで起こったセキュリティ崩壊
生成AIの急速な導入が思わぬセキュリティ崩壊を招いている。Black Hat会場で判明したMCPサーバの脆弱性から、大手企業さえ陥る「暗号化軽視」の実態と、情シスが今すぐ点検すべき盲点を解き明かす。
Fortune 500に名を連ねる大企業のセキュリティ担当者が、セキュリティカンファレンス「Black Hat USA」のトレーニングセッション中に思いがけない危機に直面した。自社のMCP(Model Context Protocol)サーバの保護が不十分だったため、会場の公開ネットワーク上にいる誰もが同社のEDR(エンドポイント検出・対処)システムへ書き込み可能な状態になっていたのだ。
Black Hatのネットワークオペレーションセンター(NOC)でSOCリードを務めるジェームズ・ポープ氏は、「ホテルのWi-Fiを使っている第三者が、社内の全エンドポイントを隔離できた可能性がある」と受講者に警告したと振り返る。「ID情報も含まれていたため、組織内の全ユーザーをロックアウトすることも可能だった」
本記事では、Black Hat会場で判明したMCPサーバの脆弱性から、大手企業さえ陥る「暗号化軽視」の実態と、情シスが今すぐ点検すべき盲点を解き明かす。
Fortune 500企業でも陥るセキュリティ崩壊
この企業はセキュリティスタックの管理にMCPゲートウェイとClaude CLIを設定していた。Black Hat NOCのアナリストが確認したところ、スタックにはCrowdStrike FalconやGoogle SecOps、Optiv、Obsidianのツールが含まれていた。
「認証トークンを平文で送信していた」。セキュリティ企業Coalfireのマネジングプリンシパルを務めるバート・スタンプ氏はNOCの調査結果についてのセッションでこう述べた。「書き込み権限を持つトークンだったため、セキュリティスタック全体を消去することも、勝手に管理することも可能な状態だった」
スタンプ氏とともに登壇したニール・ワイラー氏(Black Hatのシニアネットワークオペレーションリード兼Coalfireディフェンシブサービス担当バイスプレジデント)は、冗談交じりにこう話した。「『こんにちは、NOCの者です。心配いりません。対応が済んだら施錠して退出します』と声をかけるような状況だった」
Black Hat NOCのアナリストは、参加者のデバイスに脆弱(ぜいじゃく)性や脅威を発見すると、IPアドレスから特定のセミナールームを割り出してその場で注意を促した。相手の身元が分かっていても個人名を公表することはない。影響を受けるユーザーには、追加情報や支援のためにNOCへ立ち寄るよう案内している。
ポープ氏がMCPサーバの危険性を通知した後、該当の担当者が相談に訪れた。同氏によると、このMCPサーバは最近導入されたばかりだったという。企業名は明かされなかったものの、誰もが知るFortune 500企業だった。同企業もセキュリティ業務へのAI導入を急ぐあまり、意図せず多大なリスクを抱え込んでいた。
バイブコーディングの普及で暗号化率が低下
サイバーセキュリティ企業の米Corelightでセキュリティ製品研究シニアディレクター兼テクニカルマーケティングエンジニアを務めているポープ氏によると、Black Hatの会場で起こったMCPサーバのインシデントは全体的なトレンドを反映している。かつてBlack Hat NOCでは暗号化された通信の割合が年々上昇していたが、現在は減少傾向にある。ポープ氏は、AIやバイブコーディング(プログラミングの詳細をAIに任せ、大まかな指示だけで開発する手法)の台頭により、適切なセキュリティ対策なしでアプリを公開するユーザーが増えていると指摘する。
「AIとバイブコーディングは、業界に好影響を与える面白いプロダクトを素早く生み出せる。しかし一方で、セキュリティの担保方法を理解していない人も多い。それはセキュリティカンファレンスの参加者ですら例外ではない」(ポープ氏)
バイブコーディングの参入障壁が下がり続ける中、暗号化の割合はさらに低下し、リスク露出が増加するとポープ氏は予測する。理論上は最先端のAIモデルがTLS(Transport Layer Security)を自動設定してセキュリティを組み込める。しかし、それには認証局やデジタル証明書が必要となる。バイブコーダーはこうした煩雑な手順を敬遠しがちだ。開発者のノートPC上で実証(PoC)が動けばそのまま公開され、結果としてBlack Hatのネットワーク上に平文で流れることになる。
「『動けば何でもいい』という姿勢が目立つ」。ポープ氏は指摘する。「雰囲気だけで開発され、暗号化は一切考慮されていない」
別の事例では、セミナールームの受講者が自宅の室内カメラの映像を確認していた。NOCチームは、その人物のパートナーや子どもがリビングにいる様子をリアルタイムかつ平文で確認できた。ホームオートメーションアプリが既知の商用製品ではなかったため、ポープ氏は自作のバイブコーディングプロジェクトだと推測した。NOCチームが警告を発したところ、通信は停止した。
「これこそが私の仕事の醍醐味(だいごみ)だ」とポープ氏は話す。「ユーザーがリスクを理解し、リスクを低減できた」
Black Hat NOCが伝える教訓
ポープ氏は、脆弱なMCPサーバを運用していた担当者に、VPNの内側に配置してOAuth認証を実装するよう助言した。「ネットワーク上を生データで流さないよう、TLSなどの暗号化を必ず導入すべきだ」。同社が利用するクラウド型EDRツールもVPNの内側に配置すべきだと付け加えた。
サイバーセキュリティで重視すべきなのは、地道な基礎だとポープ氏は指摘する。過去には大企業がVPNやSASE(Secure Access Service Edge)の設定を誤り、知らず知らずのうちにリスクを抱える例が見られたが、現在は同じことがMCPサーバで起きているという。情シスへの助言はシンプルだ。「現状を確認すること」である。
「実際に検証してほしい」。予算に関係なくネットワークの可視化が必要だとポープ氏は強調する。「Corelightとしては自社製品の購入を勧めたいが、オープンソースの『Zeek』や『Suricata』なら無料で使える。単一のマシン上に立ち上げるだけでよい。DockerでZeekを起動し、ポートを接続してSPANポートやTAPをつなぐ作業は、AIが得意とする領域だ。確認もせずに5万人の従業員を外部環境へ送り出す理由はない。必ず点検してほしい」
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
インシデント発生後に最も重要な「最初の48時間」 どう乗り切る? -
製品資料
急激なデジタル化の裏で増大するデバイスのリスク 東急建設はどう対処した? -
製品資料
「フロンティアAI」実践解説:セキュリティ対応に向けた5つのステップ -
製品資料
WSUS非推奨化でさらに混迷 複雑化するサーバ環境の運用負荷をどう解消する? -
市場調査・トレンド
数百万台規模のデータで判明、企業のIT環境に潜む「見えない課題」とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
4
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
5
「即戦力」は幻想? 中途の3割が消えるAI時代のエンジニア生存戦略
-
6
同じ攻撃で明暗 CISAの侵入テストで見えた「機能するSOC」3つの鉄則
-
7
AIインフラの理想形? 「5層のケーキ」を垂直統合するための近道とは
-
8
ランサムウェア被害額が平均3.5億円に拡大 なぜ企業の復旧は遅れるのか
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
VMware離れを食い止めるか? 今「VCF 9.1」が再評価される理由
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
3
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー