攻撃の対象範囲が広がる
情報収集や攻撃対象の探索が効率化されることで、これまで優先的に狙われにくかった資産や組織も、攻撃対象となる可能性が高まります。
Frontier AI × Vulnerability Management
AIで加速する脅威に、企業の脆弱性対応は追いつけるか
フロンティアAI※時代の重要な防御策は、脆弱性をより多く見つけることだけではありません。
リスクに応じて判断し、必要な対応を継続的に完了させること。
そのためには、脆弱性管理の仕組みそのものを見直す必要があります。
※ 本稿におけるフロンティアAIとは、現時点で技術的に最も高度な能力を持つ、大規模な汎用AIシステムの総称を指します。
01 / 背景
AIの進展により、脆弱性情報の収集・分析、攻撃対象の探索、攻撃シナリオの作成など、攻撃準備に必要な工程が効率化されつつあります。その結果、脆弱性を取り巻く脅威環境は、より広く、より速く変化していく可能性があります。
情報収集や攻撃対象の探索が効率化されることで、これまで優先的に狙われにくかった資産や組織も、攻撃対象となる可能性が高まります。
脆弱性情報の収集・分析、攻撃シナリオ作成が効率化されることで、脆弱性の把握から悪用リスクが高まるまでの猶予は、劇的に短くなります。
02 / 課題
攻撃側では、公開情報の収集や攻撃対象の探索など、外部から取得できる情報をもとに進められる活動が多く、AIによって高速かつ広範囲に展開しやすいと考えられます。
一方、防御側でも、各工程でAIを活用できます。診断結果の整理、脆弱性情報の収集、対象候補の抽出、過去対応履歴の検索などは、AIによって大きく効率化が可能です。ただし、事業影響の判断、対応方針の決定、例外の承認、関係者との調整といった重要な判断は、企業固有の影響や制約を踏まえて人が責任を持つ必要があります。
下図は、1件の脆弱性案件を対応完了させるまでの防御側の業務フローを、攻撃側の工程と対比したものです。
攻撃側
悪用リスクが顕在化防御が追いつく前に、悪用が始まりうる
防御側
ライフサイクルを回し続ける判断・調整・承認を滞留させない仕組みが必要
攻撃側は工程全体を高速化しやすい一方、防御側は把握の後も判断・調整・承認が必要です。検出するだけでなく、対応完了から監視・改善までライフサイクルを回し続けられる仕組みが重要になります。
AIを活用して検出・分析・情報整理を効率化しても、対応方針の決定、例外の承認、関係者との調整、完了確認といった工程はAIだけでは完結しにくい領域です。
そのため企業には、AIを活用できる業務は効率化しながら、人が担うべき判断と調整を支え、限られた体制でも対応を継続的に完了させられる仕組みが求められます。
03 / 対策 1
検出後の対応を継続的に進めるには、個別案件ごとに関係者を探し、都度判断する運用から脱却する必要があります。誰が判断し、誰が対応し、誰が進捗を管理し、どのように例外を承認するかをあらかじめ整理します。
方針・判断・統制
横断推進
共通のプロセス、判断基準、管理方法を整え、対応状況を可視化しながら、関係者と連携して実行を推進します。
技術対応・実装
04 / 対策 2
体制を整えるだけでは、対応の抜け漏れや滞留を防げません。検出から対応完了、継続改善までを一つのライフサイクルとして管理する必要があります。
Vulnerability Management Lifecycle ── 脆弱性管理ライフサイクル
資産、公開状況、利用製品、診断結果など、判断に必要な情報を整理します。
資産情報・構成情報・診断結果
事業影響、悪用可能性、対応難易度を踏まえ、修復・緩和・例外(リスク保有)のいずれで対応するかと、優先順位を決定します。
トリアージ・判断基準・例外承認・責任分界
修復や緩和策の適用を関係者と連携して推進します。例外とする場合も、承認・代替策・有効期限の設定までを完了させます。
対応依頼・期限管理・例外管理
再診断や確認を行い、リスクが適切に低減されたことを検証します。例外案件は継続監視の対象へ引き継ぎます。
再診断・完了確認・証跡整備
対応状況や滞留要因に加え、例外案件の有効期限・再評価条件を継続的にモニタリングし、判断基準、プロセス、体制を見直します。
モニタリング・例外の再評価・継続改善
期限が到来した例外は、再び「判断」へ
脆弱性ごとのリスクを踏まえ、修復、緩和策、例外管理のいずれかを選択し、必要な承認、検証、記録までを完了させることが重要です。例外として扱う場合も、理由、承認者、有効期限、代替策、再評価の条件を明確にし、放置と区別する必要があります。
05 / Dirbatoが提供する支援
Dirbatoは、脆弱性を検出すること自体ではなく、検出された脆弱性に対して適切な判断を行い、必要な対応を完了させ、継続的に改善できる状態をつくることを重視しています。
システム所管部門、セキュリティ部門、診断会社、開発・運用ベンダーをつなぎ、対応完了までを継続的に推進します。
現状の診断・対応業務を整理し、優先順位、責任分界、対応期限、例外管理、完了条件を含む運用プロセスを設計します。
資産、診断結果、対応状況、例外対応、再診断結果などを一元的に把握できるよう、情報管理の仕組みとワークフローを整備します。
診断結果の整理、影響調査、トリアージ、対応記録、報告などへのAI活用を検証し、対応スピードと業務品質の向上につなげます。
AIの進展に伴い、脆弱性の発見・分析・攻撃準備がさらに効率化されていくことが想定されます。そのなかで企業に必要なのは、検出件数を増やすことだけではありません。
脆弱性ごとに対象資産と事業影響を特定し、対応方針を判断したうえで、修復、緩和策、例外管理のいずれかを進め、検証・記録まで完了させることが重要です。
Dirbatoは、関係者横断のPMO、脆弱性管理プロセス、情報管理基盤、AI活用を通じて、対応完遂力を継続的に発揮できる脆弱性管理スキームの構築を支援します。
執筆:パートナー 亀割 結衣