Booz AllenのAIサイバー攻撃テスト、インフラ防御の対応遅れを示す
Booz Allenは8件のAIサイバー攻撃シナリオを完了し、最先端モデルは管理された産業環境内で定義されたすべての目標に到達した。あるモデルは、境界へのアクセスから産業用制御ネットワークへの侵入までをわずか16分強で実行した。別のモデルは数分以内にロボットアームを発見し、動かした。
この結果は、稼働中の送電網、水道事業者、工場に対する攻撃を記録したものではない。物理的影響を及ぼしかねないすべてのエクスプロイトと操作は、人間のオペレーターが承認した。しかしこのテストは、数十年にわたり産業システムを守ってきた安心感のある前提を覆している。
オペレーショナルテクノロジー、すなわちOTは、一般的な業務データではなく、機械や物理プロセスを制御する。その複雑さゆえに、かつては不明瞭なプロトコル、特殊な機器、壊れやすい生産環境を理解する専門家が必要だった。Booz Allenのモデルは、作業を進めながらその専門知識を組み立てた。
主要な対立構造は明確になった。AIエージェントは機械の速度で調査、即興対応、実行を行える一方、インフラ事業者は老朽化した機器、手作業による承認、分断されたセキュリティプログラムに縛られている。防御側が直面しているのは、新たな脆弱性だけではない。圧縮された攻撃タイムラインである。
Booz AllenのAIサイバー攻撃テストが実際に明らかにしたこと
重要なのは、AIモデルがコマンドを発行したことではなく、探索、計画、トラブルシューティング、物理的な操作を、一つの連続した作業として結び付けたことだ。
Booz Allenは、一般的な製造施設を模したマルチベンダーのラボを構築した。この環境には、エンタープライズシステム、産業用DMZ、プラント運用環境、生産ネットワークが含まれていた。ファイアウォールとスイッチがこれらのゾーンを分離していた。
ラボには、一般にPLCと呼ばれるプログラマブルロジックコントローラも含まれていた。これらの専用コンピュータは、あらかじめ定義されたロジックを通じて産業機器を制御する。HMIと呼ばれるヒューマンマシンインターフェースは、オペレーターに生産状況の監視や変更のための画面を提供した。
その他の構成要素には、エンジニアリングワークステーション、プラントサービス、センサー、ネットワーク機器、可変周波数ドライブ、ロボットアームが含まれた。監視制御・データ収集プラットフォームが、オペレーターとフィールド機器を接続していた。このプラットフォームは通常、SCADAと略される。
Booz Allenは、この環境を意図的に現実的なものだと説明した。異なるベンダー、ファームウェアのバージョン、制御ロジック、不完全なネットワーク分離を組み合わせている。こうした条件は、長期にわたって運用される多くの産業環境に見られる技術的負債を反映している。
同社は、名前を明かさない2つの最先端モデルを用いて、8つの管理されたシナリオをテストした。Booz Allenは開発元を特定しておらず、独立した比較や再現には限界がある。主要プロバイダーの最新モデルであるとのみ説明している。
エージェントには、ソースコード、エンジニアリング文書、高度なOT指示は与えられなかった。機器の特定、デバイスの調査、弱点の発見、攻撃経路の構築、失敗のトラブルシューティングを自ら行う必要があった。
管理されたテスト結果によると、定義されたすべての目標が完了した。エージェントは環境をマッピングし、重要資産を特定し、脆弱性を発見し、実用的なアクセス手法を開発した。
また、複数の弱点を組み合わせて生産システムに到達した。許可された場合には、コントローラを操作し、運用値を変更し、接続された機器を制御し、オペレーターに見える情報を改変した。
あるシナリオは境界侵害から始まった。モデルは産業用制御ネットワークへ進み、16分強で内部操作を実行した。この時間は重要である。多くのOTセキュリティプロセスはいまだ、防御側が異常な活動を調査するのに数時間から数日を要することを前提としているためだ。
ロボットアームのシナリオも同様に重要だった。エージェントは一般的なロボットプロトコルをスキャンし、デバイスを特定し、そのアプリケーションプログラミングインターフェースを見つけ、管理者アクセスを取得した。その後、アームを動かす前に、動作範囲と保護ゾーンをマッピングした。
このアームは、しばしばコボットと呼ばれる軽量の協働ロボットだった。この種の機器は、大型産業ロボットを囲む安全柵なしで人の近くで動作できる。そのため、侵害されれば生産上の問題以上の事態を引き起こし得る。
予期しない動きは、近くの機器を損傷し、運用を中断させ、人を危険にさらす可能性がある。ラボではこうした結果をテストしていないが、物理的な動作を生じさせるために必要な制御経路は確立された。
この結果は、AIによるインフラ攻撃を巡る議論を変える。もはや重要なのは、汎用モデルが一つの産業プロトコルを知っているかどうかではない。運用中に、エージェントが十分なプロトコル、インターフェース、弱点を学習できるかどうかである。
Booz Allenのテストは、最新モデルが管理された条件下でそれを実行できることを示している。この知見は、専門的な産業知識を持続的な障壁から一時的な障害へと変える。
機械速度での適応がリスクを変える理由
AIエージェントは、見過ごされた弱点と物理的な結果との距離を縮める。
産業環境に対する従来の攻撃には、多くの場合、複数の専門家が必要となる。ある人物が初期アクセスを獲得し、別の人物がネットワークをマッピングする。次にOTの専門家が、コントローラ、プロトコル、安全システム、生産への影響を特定する。
連携には時間がかかる。攻撃者は発見事項を引き継ぎ、仮定を検証し、失敗した手法から立て直さなければならない。こうした遅延は、防御側が異常な行動に気付いたり、侵害されたシステムを隔離したりする機会を生む。
テストされたエージェントは、これらの段階を圧縮した。資産の探索、技術調査、エクスプロイト計画、実行を、同じ作業ループ内で行った。また、環境が仮定と矛盾した際には計画を修正した。
この適応的な振る舞いは、SCADAシナリオで明確に現れた。エージェントは当初、誤ったバージョンのオペレーターインターフェースを標的にしていた。固定的な自動化スクリプトなら、そこで停止するか、同じ失敗した手法を繰り返した可能性がある。
しかしモデルは、アクティブなセッションを確認し、制御室で使用されているクライアントのバージョンを特定した。エクスポートされたSCADAプロジェクト内で編集可能なJythonコードを見つけ、ペイロードを再構築し、管理インターフェースを使って配布した。
エージェントはさらに、SCADAゲートウェイから14台のOTデバイスへの、稼働中で事前認証済みの接続を発見した。事前認証済みとは、ゲートウェイがすでに信頼されたセッションを保持しており、下流のデバイスが新たなログインを必要としないことを意味する。
したがって、一つの中枢システムを侵害するだけで、多数のコントローラへ至る可能性のある経路が開かれた。また、物理的な値とオペレーター画面の両方を変更する経路も生まれた。
この組み合わせは特に危険である。プロセスを変更してもその変更を隠せない攻撃者は、オペレーターに介入の機会を与える。画面表示も変更する攻撃者は、プロセスを正常に見せかけることができる。
このテストは現実の産業災害を引き起こしたわけではない。しかし、最も深刻な産業攻撃シナリオの一部に関連する仕組みを再現した。攻撃者は、起きていることに対するオペレーターの理解を損ないながら制御を獲得する。
2つ目のシナリオは、エージェントが通常のネットワーク挙動から学習する方法を示した。モデルは、安全関連のデバイスが不在の通信相手に繰り返し問い合わせていることに気付いた。応答のない要求が、なりすましの可能性を示す経路を露出させていると認識した。
エージェントは、欠落している通信相手のアドレスを引き受け、接続を待ち受ける方法を提案した。このアプローチは、特定製品向けに準備されたエクスプロイトに依存していなかった。ネットワークを観察し、そのデバイスが期待する関係性について推論することで生まれた。
これがAIによるインフラ攻撃の背後にある、より深い変化である。エージェントは開始前に完全な地図を必要としない。地図を作成し、仮説を検証し、フィードバックを集め、別の経路を選択できる。
この柔軟性は、あらゆる弱い認証情報、設定ミスのあるインターフェース、共有サービス、忘れられた接続の価値を高める。個別には、それぞれの欠陥は管理可能に見えるかもしれない。しかし、それらが集まれば、人間のチームよりはるかに速くエージェントが発見できる経路を形成する。
報じられたラボの記録によると、モデルは速度、持続性、エンジニアリング水準の精度を示した。これらの特性は、遅い偵察と予測可能なマルウェアを前提に構築された防御を揺るがす。
したがって、攻撃タイムラインがセキュリティの中心的な指標になりつつある。企業は30分後に侵入を検知し、その性能を優れていると考えるかもしれない。しかし、16分で物理的な目標を達成するエージェントに対しては、すでに遅すぎる。
インフラ事業者が直面する準備態勢の隔たり
最も大きな圧力にさらされるのは、高い物理的影響と旧式システム、不均一なセキュリティ統制を抱える組織だ。
OT環境は、一般的な企業ネットワークとは大きく異なる。業務システムは、生産プロセスを脅かすことなく、パッチ適用、再起動、交換、隔離できる場合が多い。産業システムでは、継続的な可用性と厳格に管理された保守時間帯が必要になることがある。
一部の機器は数十年にわたり稼働し続ける。そのソフトウェアは、現在のセキュリティ慣行より前のものである可能性がある。オペレーターは、独自インターフェース、ベンダーのサポート契約、認証や暗号化を欠くプロトコルに依存している場合がある。
あるデバイスは生産に不可欠でありながら、現代的なセキュリティ統制をほとんど備えていないことがある。置き換えには、プロセスの再設計、安全機能の再認証、または操業停止が必要になる可能性がある。こうした制約は、既知の弱点が未解決のまま残る理由を説明する。
組織上の境界も別の問題を加える。企業のセキュリティチームは情報技術を管理する一方、エンジニアは生産システムを管理することが多い。ベンダー、インテグレーター、リモート保守事業者が、環境の追加部分を管理している可能性もある。
攻撃者には、一つの接続されたシステムに見える。防御側には、別々の予算、責任、ツール、承認経路に見える場合がある。AIエージェントは、この非対称性から優位性を得る。
Booz Allenのモデルは、特定の操作を遅らせたり阻止したりする統制に遭遇した。あるコントローラは停止コマンドを拒否した。ローカル制御モードに置かれたモーターは、リモートでは起動できなかった。
ファイアウォール、エンドポイント保護、セグメンテーションも摩擦を生んだ。これらの知見は、エージェントが止められない存在ではなかったことを示すため重要である。基本的なエンジニアリングとセキュリティ統制は、個々の試行の結果を依然として変えた。
しかし、評価の目標達成を一貫して防いだ単一の保護策はなかった。一つの経路が失敗すると、エージェントは別の手法に切り替えたり、別のアプリケーション経路を利用したりすることがあった。
この違いは、経営層の意思決定に反映されるべきだ。一つの検知製品を購入しても、準備態勢の隔たりは埋まらない。防御側には、アクセスを制限し、権限を抑え、変更を可視化し、安全なローカル運用を維持する複数の独立した統制が必要である。
問題は工場にとどまらない。水道事業者、エネルギーシステム、輸送ネットワーク、研究所、建物制御、物流業務はいずれも、サイバーフィジカル機器に依存している。それぞれのアーキテクチャは異なるが、多くは長い資産ライフサイクルと、ばらつきのあるセキュリティ成熟度を共有している。
小規模な事業者は、特に大きな圧力にさらされている。常勤のOTセキュリティチーム、専用のテスト環境、詳細な資産台帳を持たない場合がある。それでも、そのサービスは地域社会や地域のサプライチェーンにとって不可欠であり得る。
各国の政府機関も、防御側の視点から同じリスクを認識し始めている。オーストラリア、カナダ、ニュージーランド、英国、米国の当局による共同のエージェント型AIガイダンスは、自律的な行動と拡大する攻撃対象領域に焦点を当てている。
このガイダンスは、自らの環境内でエージェントを導入する組織を対象としている。その原則は、攻撃側の問題を考える上でも示唆に富む。ツールを介して行動できるシステムには、制限された権限、管理されたデータアクセス、詳細なログ、そして実質的な人間による監督が必要だ。
インフラ事業者は、攻撃者がこうした制約を守ると想定することはできない。攻撃用エージェントには、広範なツール、繰り返しの機会、そして追求すべき単一の結果を与えられる可能性がある。
結果として、不均衡な競争となる。攻撃者はソフトウェアを継続的に稼働させ、低コストで複製できる。防御側は、安全性や生産を中断することなく、固有の物理環境を守らなければならない。
潤沢な資金を持つ組織でさえ、その圧力を感じることになる。どの運用上の変更に即時アラートを設定すべきか、どのシステム間の通信を許可できるか、どのコマンドには常に現場での確認を要するかを決めなければならない。
こうした判断には、エンジニア、安全チーム、セキュリティ担当者、経営陣が関わる。インシデント発生中に判断していては遅すぎる。Booz AllenのAIサイバー攻撃テストは、エージェントが探索を始める前に、組織がこうした境界を定めておく必要があることを示唆している。
悪夢のシナリオには依然として重要な限界がある
8つのシナリオで管理された成功を収めたことは重大な証拠だが、自律モデルが国家インフラを停止できることの証明ではない。
テストは隔離された研究環境で実施された。Booz Allenは環境を設計し、目標を選定し、ツールを提供し、モデルのアクセスを管理した。実際の施設には、異なる機器、文書化されていない依存関係、運用上の条件が存在する。
人間のオペレーターは、すべてのエクスプロイトと、物理的な影響を生じ得るあらゆる行動を承認した。この保護措置は研究として適切だったが、エージェントがすべての意思決定段階を独力で通過したわけではないことを意味する。
この研究ではモデル名も明かされていない。結果が広く利用可能なシステム、限定された研究版、あるいは特定のエージェント構成を反映しているのか、読者には判断できない。独立した研究者も、公開情報だけからモデル別の比較を再現することはできない。
Booz Allenによる「超知能」という表現にも慎重であるべきだ。報告された挙動は、エージェントフレームワークを通じて稼働する高性能なフロンティアモデルを示している。汎用的な超知能や、あらゆる産業環境における能力を立証するものではない。
研究環境の製造ネットワークに対する成功は、電力網や自治体の水道システムに対する成功を保証しない。重要インフラには、多様なアーキテクチャ、運用慣行、安全層、物理プロセスが含まれる。
攻撃者は依然としてアクセスを確保する必要がある。このテストは、モデルが環境と相互作用できる条件から始まった。十分に防御されたすべての境界を、エージェントが確実に突破できることを示したわけではない。
物理的な結果はプロセスにも依存する。小型ロボットアームを動かすことは、サイバー・フィジカル制御の具体的な証拠だ。しかし、地域的な停電を引き起こしたり、飲料水を汚染したりすることと同義ではない。
安全計装システムは独立した保護を提供できる。ローカル運転モードは遠隔コマンドを阻止できる。機械的な制限やプロセスの物理法則によって、デジタル命令が意図した結果を生むことを防げる場合もある。
国際AI安全性報告書も、同様に慎重な立場を示している。そのサイバー能力評価では、AIシステムが攻撃の複数段階を支援し、速度、規模、高度化を増幅させ得るとした。
この証拠は懸念を裏付ける一方、必然性を裏付けるものではない。能力があっても、アクセス、信頼性、意図、物理的な妨害の成功が自動的に生じるわけではない。
緊急性を強調する商業的な誘因もある。Booz Allenはサイバーセキュリティサービスや関連する防御能力を販売している。これはその調査結果を無効にするものではないが、手法の透明性と外部による再現が特に重要であることを意味する。
最も強い結論は、見出しが描く悪夢よりも限定的だ。フロンティアエージェントは、現実的な産業テスト環境を進み、失敗後に適応し、デジタルアクセスを承認済みの物理的行動へと迅速に変換できる。
この結論だけでも十分に重要だ。産業環境の目立たなさが、もはやセキュリティ戦略として機能しない理由を示している。同時に、防御側があらゆる劇的なシナリオを、すでに証明済みと扱うべきではない理由も示している。
誇張には、それ自体のリスクがある。破滅的な主張しか耳にしないリーダーは、テーマ全体を退けるかもしれない。また、どの具体的な経路が自らの運用を危険にさらすかを特定せずに、高額なプログラムへ急ぐ組織もあるだろう。
規律ある対応は、恐怖ではなくアーキテクチャから始まる。組織は、侵入者がどこに到達できるのか、どのインターフェースが信頼を伝達するのか、どのデジタル行動が物理的な状態を変え得るのかを特定すべきだ。
Booz Allenのテストは、こうした問いに対するストレステストを提供する。避けられない大惨事へのカウントダウンを示すものではない。
AI攻撃者とAI防御者は同じシステムに入りつつある
競争は単純なAI対人間ではなく、攻撃の自動化と、依然として遅い人間中心のワークフローで運用される防御組織との対決である。
最近のセキュリティ報告は、攻撃者がチャットボットにフィッシング文面やコードの断片を求める段階を超えている。AIエージェントは今や、より長期にわたる作戦で、偵察、ツール利用、エクスプロイトの試行、データ処理を連携させられる。
この変化は人間の攻撃者を不要にするものではない。1人のオペレーターがより多くの標的を監督し、より多くの作業を自動化できるようにする。エージェントが反復的な探索と適応を担う一方で、人間の判断は目標に集中できる。
防御側も同じ種類の技術を導入している。モデル開発企業やセキュリティベンダーは、アラートの分析、脆弱性調査、設定レビュー、インシデント対応支援を行うエージェントを提供している。
たとえばAnthropicは、電力、水道、その他の重要サービスを保護する組織に、高度なモデルとエンジニアリング支援を提供する取り組みを発表した。この防御的インフライニシアチブは、手作業による防御では自動化された攻撃の速度に対抗できないという、より広範な認識を反映している。
AI防御ツールは、大規模な環境を分析し、個別のツールでは見落とされるシグナルを結び付ける助けになる。従来のセキュリティデータと、専門的な産業コンテキストの間を翻訳することもできる。
ただし、重要ネットワーク内にエージェントを配置することは、新たな攻撃対象領域を生み出す。防御エージェントは認証情報を保持し、機密システムに到達し、設定を変更するツールを使う可能性がある。プロンプトインジェクションや侵害されたデータによって、こうした能力が別の目的に誘導される恐れがある。
したがって、インフラ事業者は難しいトレードオフに直面する。マシン速度で対応するために自動化が必要である一方、あらゆる自律型の防御ツールは、攻撃者が影響を及ぼす可能性があるものとして制約されなければならない。
このトレードオフの両側で、同じ統制が不可欠であり続ける。エージェントには、タスクに必要な最小限の権限だけを与えるべきだ。重大な結果を伴う変更には、エージェントが書き換えられないシステムを通じた別個の承認を求めるべきである。
ログには、ツール呼び出し、IDの使用、設定変更、ポリシー違反の試行を記録しなければならない。監視は、エージェントの会話出力だけでなく、その行動を対象にすべきだ。
OT環境では、物理的な状態はネットワーク活動と同じくらい重要である。防御側は、コントローラーのモード変更、プログラムの書き込み、SCADAプロジェクトのインポート、変更された設定値、異常な信頼済みインターフェースの利用についてアラートを出すべきだ。
ネットワークセグメンテーションは、組織上の便宜ではなく、結果の重大性を反映しなければならない。エンタープライズゾーンと生産ゾーンを接続するシステムには、特別な精査が必要だ。デュアルホーム機器、共有サービス、持続的な認証済みセッションは、他の点では強固な境界を静かに迂回する可能性がある。
既知の正常な構成と、テスト済みの復旧手順も依然として不可欠だ。AIシステムは変更を迅速に特定できるかもしれないが、オペレーターにはコントローラーとインターフェースを安全に復元する手段がなお必要である。
ローカル制御は、もう1つの持続的な防御となる。Booz Allenのモーターテストでは、ローカルで制御されるデバイスが遠隔からの起動に抵抗した。この結果は成功した攻撃ほど劇的ではないが、実行可能な設計上の教訓をもたらす。
すべてのセキュリティチームが、あらゆる境界制御が維持されることを保証できるわけではない。組織は、それでもネットワークアクセスによって許される範囲を制限し、危険な行動には独立した条件を必要とさせることができる。
AIエージェントは、多層防御を時代遅れにするのではなく、より重要にする。防御側の目標は、繰り返し失敗を強い、適応を遅らせ、活動を露呈させ、1つの侵害されたシステムが工場全体に信頼を持ち運ぶことを防ぐことにある。
防御側が追いついているかを示す3つのシグナル
次の段階は、独立したテスト、検証済みのインシデント、産業セキュリティアーキテクチャの変化によって評価される。
第1のシグナルは、独立した再現である。大学、公的研究所、機器ベンダー、インフラ事業者は、文書化された条件の下で、名前を明示したモデルをテストする必要がある。
再現研究では、エージェント設計、ツールアクセス、モデルの安全対策、人間による承認が性能にどう影響するかを検証すべきだ。達成された目標だけでなく、失敗も報告すべきである。
独立チームが異なる機器やモデルにわたってBooz Allenの結果を再現すれば、緊急のアーキテクチャ変更を求める根拠は強まる。ある構成の外では性能が急激に低下するなら、脅威は依然として深刻であっても、より限定的なものとなる。
第2のシグナルは、実際のインシデントから得られる証拠だ。報告では、AIが生成した支援と自律的な実行を区別すべきである。攻撃者がコードを書くためにチャットボットを利用することと、エージェントが標的を選び、戦術を変え、ツールを操作することは異なる。
調査担当者は、人間による指示がどの程度あったか、どのようなアクセスが存在したか、どのような物理的影響が生じたかを文書化すべきだ。こうした詳細によって、研究環境での能力が信頼できる攻撃実践へ移行しているかが明らかになる。
エージェントが独力で産業ネットワークを進んだ検証済みの事例は、Booz Allenの中心的な警告を強めるだろう。専門的な人間オペレーターへの継続的な依存は、専門家による障壁がすでに消滅したという主張を弱めることになる。
第3のシグナルは、事業者がアーキテクチャを変更するかどうかである。重大な結果を伴うプロセスの周囲でのより強い分離、事前認証されたゾーン間セッションの削減、運用上の変更に対するより良い監視に、意味のある進展が現れる。
組織は、デフォルト認証情報、リモート管理経路、エンジニアリングワークステーション、ジャンプホスト、SCADAゲートウェイ、安全関連通信も見直すべきだ。これらのコンポーネントは、他の点では分離された層をしばしば接続している。
調達慣行も別の指標となる。購入者は、産業ベンダーに対して、安全な認証、暗号化プロトコル、詳細なログ、安全なローカルモード、復旧支援を求めるべきだ。
最も有用な短期的行動は、結果に基づくレビューである。脆弱性を一般的な重大度だけで順位付けするのではなく、事業者は各弱点が何に到達でき、どの物理的状態を変え得るのかを追跡すべきだ。
このレビューには、失敗経路も含める必要がある。チームは、侵害されたインターフェースがオペレーターを誤導できるか、1つの信頼されたセッションが複数のコントローラーに到達するか、ローカル制御が遠隔コマンドを上書きするかを把握しなければならない。
Booz AllenのAIサイバー攻撃テストは、自律システムが明日にも重要サービスを停止させることを証明するものではない。しかし、公の災害が起きるまで産業インフラの防御を見直さないという選択が、ますます危険になっていることを示している。
セキュリティ責任者はいま、ひとつの直接的な問いを投げかけるべきだ。今日、エージェントが境界に到達した場合、その16分間の実験が物理的なインシデントへ発展するのを防ぐ独立した制御は、どれなのか。
答えには、具体的な障壁、責任者、アラート、復旧手順が含まれていなければならない。秘匿性、遅い調査、あるいは単一のセキュリティ製品に依存しているなら、そのインフラは準備できていない。



