AIの鬼
#新モデル Zenn AI

「直したつもり」はもう通用しない — OpenAIの公開書簡を攻撃者の視点で読む

「直したつもり」はもう通用しない — OpenAIの公開書簡を攻撃者の視点で読む(内容を表す図ではないイメージ画像)
イメージ

セキュリティ対策の現場には根深い矛盾がある。防御側は「何を導入したか」で報告し、攻撃側は「どこまで到達できるか」で動く。OpenAIほか100社以上が署名した「サイバー防御に向けた集団行動の呼びかけ」は、この非対称性を正面から指摘している。防御側には「限られた時間の窓」しかない、と警告する。つまり、今のうちに基本的な脆弱性を修正しておかないと、AIによって加速した攻撃の前に、どんどんと後手に回るということだ。

攻撃者は、スキャナが検出する最新のゼロデイを目指さない。点数の低い脆弱性を繋ぎ合わせて、ドメイン管理者に到達するまでの経路を探す。CVSS 5.3の情報漏えい脆弱性でユーザー名を取る。そのユーザー名でパスワードスプレーを試す。1つの弱いパスワードが引っかかる。そこから古い共有フォルダへのアクセス権を使う。そこにローカル管理者パスワードが平文で置かれている。それが社内800台で使い回されている。この経路に、どこにもCVSS 9点台の脆弱性は出てこない。だが、これが実装された環境の大半だ。脆弱性スキャナの数字は嘘をつかないが、事実も語らない。

書簡が繰り返し求めているのが「検証(verify)」と「継続的なテスト(continuously)」だ。対策済みと報告されているのに、実際には塞がっていない例が山ほどある。パッチは当てたが再起動していない。設定は変えたが特定部門にだけ適用されていない。EDRは導入したがその端末だけエージェントが停止している。チケット上は「Closed」。台帳では、リスクは消えている。だが修正されたことを証明する原理的な方法はただ一つ。もう一度、同じ攻撃を仕掛けてみることだ。攻撃が通らなくなって初めて、それは修正されたと言える。さらに深刻なのは、テストの頻度だ。年1回のペネトレーションテストで「昨年10月は問題ありませんでした」と報告する。だが環境は毎日変わる。攻撃者の試行コストはAIによって劇的に下がっているのに、防御側の検証が年1回では、差は開くばかりだ。

中小企業にとっての要諦は、脆弱性管理の優先度を「CVSSスコア」で決めるのではなく、「社内のPCが乗っ取られたとき、ドメイン管理者に何分で到達できるか」という問いで立て直すことだ。ローカル管理者パスワードは全機に異なるか。Kerberoast可能なサービスアカウントに弱いパスワードはないか。退職者のアカウント権限は削除されているか。こうした基本項目の継続的な検証こそが、最新のゼロデイ対策より実質的な防御になる。

※ 上記は配信元記事をもとにAIの鬼編集部が要約・再構成したものです。正確な内容は出典元をご確認ください。

御社でもAIを使ってみませんか
まずはここから 御社でもAIを使ってみませんか? 御社の実際の業務を題材に、AIで何ができるかを一緒に考えます。 「ChatGPTの使い方」を教えるだけの研修ではありません。 AI研修・AI活用相談 →