Microsoftが警鐘を鳴らす「生成AI攻撃」【後編】
「生成AIによるフェイク」で本当に危ないのは“あのメール”
生成AIを使うことで、さまざまな人の顔や声を再現し、攻撃に悪用することが可能になる。その中でも、Microsoftは“ある内容のメール”に警戒が必要だと指摘する。
エンドユーザーの指示を基にテキストや画像、音声などのデータを生成する人工知能技術「生成AI」(ジェネレーティブAI)の活用が広がっている。ソーシャルエンジニアリング(人の心理を巧みに操って意図通りの行動をさせる詐欺手法)をはじめとした攻撃において、どのようなリスクが生じる可能性があるのか。
Microsoftは生成AIツールに関して、ソーシャルエンジニアリングへの影響を調査している。同社によると、さまざまな人の顔や声、メールの文体などを再現し、なりすましをすることが生成AIツールによって容易になる可能性がある。その中でも、特に“ある内容のメール”に警戒が必要だ同社は指摘する。
特に“あのメール”で「生成AIによるフェイク」に要注意
併せて読みたいお薦め記事
連載:Microsoftが警鐘を鳴らす「生成AI攻撃」
AIが「セキュリティ」にもたらすインパクト
2023年に起きたソーシャルエンジニアリングの例としては、Retoolが手掛ける開発者向けツールを狙った攻撃があった。攻撃者はRetoolに関する知識を身に付けた上で、同ツール開発チームのメンバーになりすまして内部のアクセス権限を取得した。Microsoftは「生成AIツールを使って偽の画像や音声を用いることで、Retoolへの攻撃よりも巧妙な手口を生み出すことが可能だ」と警鐘を鳴らす。
Microsoftは生成AIツールの利用によって、特にメール攻撃のリスクが高まるとみている。AI技術の進化により、正しい文法や自然な表現の生成が可能になったと同社は指摘。従来のように、文章を見て悪意のあるメールなのかどうかを判断することが難しくなりつつあるという。Microsoftによれば、ソーシャルエンジニアリング攻撃に対抗するためには防御側もAI技術を深く理解する必要がある。
特に注意しなければならないのは、サービスや製品の「無料トライアル」や「プロモーション価格」といった誘い文句を含めたメールだ。組織では、多要素認証(MFA)ツールの採用が広がっている。そうした中、MFAの認証情報を狙ったソーシャルエンジニアリング攻撃も盛んだとMicrosoftは説明する。
ソーシャルエンジニアリング攻撃の防止策の一つは、従業員向けセキュリティ教育の徹底だ。ソーシャルエンジニアリングは“人間の脆弱(ぜいじゃく)性”を悪用するため、継続的なセキュリティ教育によって従業員のリテラシーを高めることが有効だと考えられる。
生成AI攻撃に立ち向かう「4大原則」
Microsoftは自社製品でもAI技術を使い、セキュリティの強化に取り組んでいる。2024年3月、大規模言語モデル(LLM)を取り入れたセキュリティツール「Microsoft Copilot for Security」を発表した。同社はユーザー企業に対し、ソーシャルエンジニアリング攻撃のリスクを減らすためにこうしたツールの活用を推奨。それに加えて、セキュリティの「原則」をリスト化して公開している。主な原則は以下の通りだ。
- 生成AIツールの利用に当たり、どのベンダーから技術を取り入れ、誰がどう使っているのかといったことの見える化
- AI技術ベンダーを定期的に評価する。セキュリティリスクがあると判断したら、他のベンダーに切り替える
- 生成AIツールへの問いかけ(プロンプト作成)の明確なルール化
- 生成AIツールの利用を前提としたセキュリティポリシーの策定と運用
生成AIについてMicrosoftは、他の技術と同様、攻撃者に悪用される恐れがあるとみている。そのため、生成AIそのものを否定するのではなく、ちゃんとセキュリティリスクを把握して対策を講じることが重要だと同社は強調する。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
SNS認証や多要素認証も数分で実装、IDaaS基盤でデジタルビジネスはどう変わる? -
製品レビュー
「電子帳簿保存法対応」実践術:タイムスタンプ付与などの要件の手軽な実現方法 -
事例
「大企業のデジタル化」成功事例集【コクヨ、九州電力、ヨネックスなど21社】 -
製品資料
“顧客管理の課題”を簡単に解決する方法とは? -
製品資料
契約管理の“あるある課題”をノーコード開発で解決するためのポイント
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
Synologyがエンタープライズ向けユニファイドストレージを投入 その実力は
-
5
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
6
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
7
脱VMwareの最適解 NTTデータと日立製作所が示す国産仮想化基盤
-
8
「Windows派」「Linux派」を分ける決定的な違い
-
9
継続利用は4割どまり M365 Copilotが「効く業務」と期待外れの境界
-
10
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー