AIによって、脆弱性攻撃の時間軸は大きく変わりました。
かつては、脆弱性が公開されてから実際に攻撃されるまで、数週間から数か月の猶予があると考えられていました。
しかし今は、パッチが公開される前から攻撃が始まり、公開後わずか数日、場合によっては24時間以内に悪用される時代です。
本エピソードでは、高性能AIが脆弱性攻撃をどう変えたのかを解説します。
取り上げる主なテーマ
- 高性能AIと脆弱性攻撃
- TTE(Time to Exploit)
- パッチ公開前から始まる攻撃
- Mandiant / M-Trendsが示す攻撃時間の短縮
- サイバー犯罪の産業化
- 初期アクセスブローカー
- ランサムウェア・サプライチェーン
- CVE情報と攻撃コード生成
- AIによるパッチ差分解析
- ワンデー脆弱性の悪用
- ゼロデイ探索の現実
- CVSS依存の限界
- KEV・EPSSによる優先順位付け
- インターネット公開資産の棚卸し
- CISA BOD 22-01
- 3日以内の対応とフォレンジック
- 防御側AIの限界
- 経営判断としての脆弱性管理
AIは、攻撃者を突然「魔法使い」に変えたわけではありません。
すでに産業化していたサイバー犯罪の仕組みに組み込まれ、偵察、脆弱性情報の読解、攻撃コードの作成、標的選定といった下準備を圧倒的に高速化しました。
その結果、脆弱性管理は「点数の高いものから順番に直す作業」ではなくなりました。
今まさに悪用されているのか。
インターネットに公開されているのか。
攻撃が自動化できるのか。
システムを完全に制御される恐れがあるのか。
すでに侵入されていないか。
これらを見極め、必要なら事業を止めてでも対応する判断が求められます。
AI時代の脆弱性管理は、IT部門だけの技術作業ではありません。
自社の資産を把握し、例外承認の期限を決め、深夜や休日でも意思決定できる体制を作ること。
それは、経営の反応速度そのものです。
感想
まだ感想はありません。最初の1件を書きましょう!