英NCSCが警告
「パッチのビッグウェーブがやってくる」 AI悪用で崩壊する脆弱性管理の常識
高性能AIの登場により、脆弱性発見のスピードが劇的に加速している。英NCSCは、蓄積された「技術的負債」がAIによって一気に暴かれ、かつてないパッチ適用サイクルが到来すると警告。情シス部門が考えるべきことは?
Anthropicの先端AIモデル「Claude Mythos」が、ソフトウェア脆弱性の発見でゲームチェンジャーになるか、あるいは単なる誇張に終わるかは未知数だ。しかし、英国立サイバーセキュリティセンター(NCSC)は、この分野への懸念を強めている。同機関は、膨大なコストと時間を要する技術的課題の「津波」が、あらゆる組織に押し寄せていると警告した。
NCSCのWebサイトに寄稿したオリー・ホワイトハウス最高技術責任者(CTO)は、IT業界が長期的なレジリエンス(回復力)よりも短期的な利益を優先してきたと指摘した上で、AIを活用した脆弱(ぜいじゃく)性発見技術の登場により、そのツケが表面化しようとしていると述べた。
「十分なスキルと知識を持つ個人がAIを活用すれば、テクノロジーエコシステム全体の技術的負債を、大規模かつ迅速に悪用できるようになっている」(ホワイトハウス氏)
その結果、NCSCはオープンソースや商用ソフトウェア、プロプライエタリ、SaaSなどあらゆる形態のソフトウェアで、技術的負債を解消するための「強制的な修正」が起こると予測している。
「これこそが、全ての組織に今すぐ『パッチの波』への備えを促している理由だ。新たに公開される脆弱性に対処するため、テクノロジースタック全体に大量のアップデートを適用しなければならない事態が迫っている」とホワイトハウス氏は強調した。
最高情報セキュリティ責任者(CISO)やセキュリティリーダーはこの大きな変化にどう対処すべきか、NCSCは3つの柱を中心とした指針を公開している。
アタックサーフェスの優先順位付け
「AIとサイバーセキュリティ」に関する編集部お薦め記事
第一の柱は、攻撃対象領域(アタックサーフェス)の優先だ。セキュリティチームは、インターネットに公開されている攻撃対象を早急に特定しなければならない。ネットワーク境界にある技術から着手し、クラウドインスタンスを経てオンプレミス環境へと、内側に向かって確認を進めるのがよいだろう。
環境全体にアップデートを適用できない場合、外部攻撃対象への対処を優先させる。さらに、外部境界を超えて対応可能なリソースがある場合は、重要なセキュリティシステムのパッチ適用を優先すべきだ。
ただし、パッチ適用だけで十分とは限らない点に注意が必要だ。サポートが終了したレガシーシステムには、パッチを適用できない技術的負債が残っている可能性が極めて高い。これらをサポート対象内に戻せない場合は、リプレースを検討すべきである。
迅速かつ定期的なパッチ適用の準備
第二の柱はパッチ管理である。組織は、サプライチェーンを含めた重要ソフトウェアのアップデートを、より迅速、頻繁、かつ大規模に配布する計画を立てるべきだ。NCSCは、深刻度の異なる修正が次々と押し寄せ、その多くがクリティカルなものになると予測している。
同機関は、ベンダーが提供する自動の「ホットパッチ」機能の有効化を推奨している。サービスを停止せずに安全に適用できる機能を利用すれば、セキュリティチームの負荷軽減にもつながる。
自動パッチが利用できない場合、セキュリティリーダーは頻繁かつ大規模な更新を支えるプロセスを構築しなければならない。その際、業務停止による影響とのトレードオフを許容するリスク判断も求められる。優先順位の決定には、SSVC(ステークホルダー固有の脆弱性分類)のようなリスクベースの手法が有効だ。
当然ながら、これは脆弱性がまだ悪用されていないことが前提となる。既にゼロデイ攻撃が行われている場合、特に外部公開システムに影響するものは、予定を前倒して更新する必要がある。
基本の徹底
第三の柱は、単なるソフトウェア更新を超えた取り組みとなる。パッチ適用だけでは、大多数の組織が直面している構造的なサイバーセキュリティの問題は解決できない。
NCSCはテクノロジー企業に、メモリ安全性の確保やコンテインメント(封じ込め)技術の活用により、構造的な技術的負債を最小限に抑えるようあらためて求めている。
ユーザー組織のCISOは、サイバーセキュリティの基本を重視し続けるべきだ。脆弱な製品やその他の要因にかかわらず、レジリエンスを高めて侵害時の影響を抑える必要がある。具体的な手法としては、Cyber Essentials認証の取得や、重要サービス事業者向けの「サイバー評価フレームワーク(CAF)」の活用が挙げられる。
「組織の規模を問わず、パッチの波に備えた計画を立てるべきだ。まずはNCSCが更新した脆弱性管理ガイドを確認することから始めてほしい」とホワイトハウス氏は述べた。
Menlo Security(メンローセキュリティ)のチーフセキュリティアーキテクトであるライオネル・リッティ氏は、今回のNCSCの更新は時宜にかなったものだと評価する。外部攻撃表面の優先と、侵害の影響を抑えるコンテインメント技術の重要性を説いているからだ。
「多くのユーザーにとって、外部攻撃表面の大部分はブラウザにある。実際、Mozillaは先週、Firefoxブラウザの脆弱性271件を修正したと発表した。これらはAnthropicの最新モデル『Claude Mythos』によって発見されたものだ。旧モデルのClaudeが発見した22件から大幅に増加している」とリッティ氏は指摘した。
同氏は、ブラウザの迅速なアップデートとともに、根本的なリスク低減が必要だと説く。「リモートブラウザ隔離(RBI)のような技術を使えば、攻撃表面をユーザー端末から引き離せる。パッチ適用前に脆弱性にさらされたとしても、被害を最小限に抑えることが可能だ」と付け加えた。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
3
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
4
LLMの「過学習」、正しく説明している文章はどれ?
-
5
「AIバブル」は崩壊するのか? 熱狂の後に来る“尻拭い”と4つの防衛策
-
6
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
7
「RAGの利用」に関するアンケート
-
8
パナソニックが国内製造26拠点のERPを「SAP S/4HANA」に統一 アドオン7割削減
-
9
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
10
高額な「AI PC」を一般従業員も使えたら? 費用のハードルを一気に下げる方法
ホワイトペーパーランキング PR
-
1
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
2
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
6
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
9
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー