幅広いマルウェアの挙動を検知
「機械学習」を使ったAIセキュリティ製品が注目する “3つの挙動”
AI(人工知能)技術のうち、特に機械学習をセキュリティ製品に実装する取り組みが進んでいる。本稿では、機械学習ベースのセキュリティ製品の仕組みと、製品選定時の注意点を説明する。
「機械学習」をはじめとする「AI」(人工知能)技術は、セキュリティベンダーが製品の差異化のためによく使用しているキーワードだ。セキュリティ製品におけるAI技術、特に機械学習は、企業のセキュリティチームがマルウェアなどの脅威を特定する方法として、実際に利用している。
新しいマルウェア、古いマルウェアの亜種などの攻撃手法の数が大幅に増加したことが、セキュリティにおける機械学習の必要性が高まった理由の一つだ。機械学習を実装したセキュリティ製品は、あらゆる種類の脅威を短時間で検出、識別、処理、修復する機能を備えている。「脅威が見つかったらIT部門に連絡して対処を依頼する」という従来の考え方とは全く異なる。
セキュリティ製品に機械学習を利用する価値は、あらゆる形態の脅威を可能な限り前もって発見できる能力にある。非常に多様な脅威に対して、機械学習はどのように機能するのだろうか。その答えは、一言でいえば「挙動への着目」だ。
併せて読みたいお薦め記事
AIを活用したセキュリティ製品の特性
攻撃者もAIを悪用する
不審な挙動を検出するのに機械学習が有効
これまでのマルウェア対策の主流は「パターンマッチング」だった。まずエンドポイントで、新しいプログラムを検出する。次にシグネチャベースのパターンマッチングにより、そのプログラムがマルウェアかどうかを判断し、マルウェアであれば削除する。この手法を出発点として、マルウェア対策が製品分野として成立した。
今日のサイバー犯罪者は、検出を回避するために、セキュリティ製品の先回りをして「挙動を変化させる方法」を模索している。これに対して、機械学習を用いたセキュリティ製品で多くの挙動を監視するのは有効だ。
機械学習ベースのセキュリティ製品は、以下の挙動を検知するのに役立つ。
1.エンドポイントの挙動
マルウェアを使った攻撃では、攻撃者はマルウェアをエンドポイントで実行させなければならない。ファイルへの書き込み(メモリへの直接的な書き込みを除く)、プロセスの起動、リソースへのアクセスが必要なためだ。これらのどの挙動も、「Microsoft Word」やWebブラウザといった正規アプリケーションの典型的な挙動とは異なる特徴を見せるため、発見の手掛かりになる。
ファイルにアクセスしないタイプの攻撃によって、正常なプロセスが危険にさらされた場合、機械学習ベースのセキュリティ製品は、メモ帳が子プロセスを起動するなどの異常な動作を検出する。
2.ネットワークの挙動
ネットワークのトラフィックは予測困難だ。エンドポイントの通信では、一般にWebサイトや他のエンドポイントと同じポートを介して通信し、同じ暗号化技術を使用してデータを送受信する。機械学習ベースのセキュリティ製品は、攻撃用サーバであるコマンド&コントロール(C&C)サーバや通常とは異なるポートの使用、異常な量のデータの転送、暗号化の使用増加などを攻撃の挙動として検出する。
3.エンドユーザーの挙動
エンドユーザーは職場で自分の仕事をする。通常、この行動は予測可能であり、反復性のある有限数のタスクといえる。ほぼ同じ曜日のほぼ同じ時間にログインし、同じアプリケーションを使用し、同じ種類のデータにアクセスして操作し、同様のトピックについて同じ人々とやりとりする。
機械学習ベースのセキュリティ製品は、エンドポイントとユーザー認証情報を侵害する攻撃について、異常なログイン時間、複数のシステムへの接続、アプリケーションの異常な使用、クラウドへのデータの大量コピーなどを検出する。攻撃者がエンドポイントに侵入した際によく使用するアプリケーションの使用を検出した場合も、不審な挙動と見なす。
注意が必要なのは、単に「AI技術を使用している」とうたうセキュリティ製品の導入を検討する場合だ。この場合、そのセキュリティ製品がどのような挙動に注目しているかが重要となる。侵入やデータ流出といった攻撃の疑いがある挙動を監視できることが必要だ。
機械学習をはじめとするAI技術はもはや単なる販促用のキーワードではない。人間よりもはるかに短い時間で異常な行動を発見する、非常に実用的な技術だ。セキュリティにおけるAI技術の将来がどうなるかは興味深い。脅威とセキュリティの戦いにおいて、両者が進化を遂げる中で、AI技術がサイバー攻撃に完全勝利することができるか、あるいは一部の勝利にとどまるか、結果は時が経てば分かる。サイバー攻撃との戦いを諦めるのでなければ、挙動に注目するAI技術をセキュリティ戦略に取り込むとよい。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
3
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
4
二極化する生成AI活用 「一部の社員しか使いこなせない」をどう解消すべきか
-
5
Claude Opus 5.5、GPT-6 Sol/Luna登場 情シスが迫られるモデル使い分け
-
6
デンソークリエイト、Excelからの移行も簡単に行えるプロジェクト管理ツールを発表
-
7
「クラウドDR」4大基礎用語 クラウドバックアップやDRaaSとの違いは?
-
8
「Apple Watch」、読者の95%は「仕事で使える」、5%は何に不満?
-
9
大手エネルギー会社がAWS、Azure管理の一元化に「Sonrai Dig」を選んだ理由
-
10
攻撃で“大慌て”になる企業に欠けていた「サイバーレジリエンス」の視点
ホワイトペーパーランキング PR
-
1
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
2
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
3
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
4
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
7
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
8
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
9
AI活用を停滞させる「2:6:2の壁」を乗り越えるためのポイントとは?
-
10
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー