top of page

CrowdStrike、AIはサイバー兵器であると同時に標的でもあると警告

CrowdStrikeは、Google Newsの最新サイバーセキュリティ報道の背後にある深刻な対立を記録している。組織がAIを導入する一方で、攻撃者はAIを武器化し、標的にもしている。セキュリティ企業である同社によれば、犯罪者や国家とのつながりがあるグループは、生成AIを使って偽装を洗練させ、作戦を加速し、不正な身元を支えている。同じグループは、AI開発ツール、自律エージェント、認証情報、そしてこれらのシステムがアクセスできるデータも攻撃している。

この組み合わせは、セキュリティ上の前提を変える。AIアシスタントは、従業員が利用する単なるアプリケーションではない。エージェントはコマンドの実行、外部サービスの呼び出し、社内ナレッジへのアクセス、非人間のIDを通じた行動が可能だ。ひとつでも侵害されれば、攻撃者は情報と実行経路の両方を得られる可能性がある。

CrowdStrikeは、2025年8月4日にBlack Hat USAで公開した2025 Threat Hunting Reportで、この二重の脅威を提示した。その後の調査はこの警告をさらに裏付けている。AIは特定の攻撃作業のコストを下げる一方、防御側が通常のソフトウェアと同様には扱えない特権システムを生み出している。

CrowdStrikeが実際に確認したこと

中心的な発見は、AIが新たなサイバー犯罪を生み出したということではない。既知の手法をより大規模に、そして封じ込めにくくしているということだ。

脅威ハンティングの調査結果は、265を超える名前付きの敵対者を対象とした最前線の調査とインテリジェンスに基づいている。CrowdStrikeによれば、攻撃者はソーシャルエンジニアリング、影響工作、不正雇用、技術的な問題解決に生成AIを利用していた。

同社は、北朝鮮とつながりのある不正なリモート技術労働者の活動を指す名称として、FAMOUS CHOLLIMAを取り上げた。CrowdStrikeによると、過去12カ月間に影響を受けた企業を320社以上調査したという。これは同社によれば、前期比220%増に相当する。

これらの作戦は、洗練された履歴書を送付するだけのものではなかった。CrowdStrikeによると、工作員は採用から雇用までの過程全体で生成AIを利用していた。報告されている用途には、応募資料の作成、面接準備、身元の隠蔽、採用後の技術業務の遂行が含まれる。

通常の審査を通過した不正な労働者は、正規のアカウントを通じて組織に入る。雇用主は管理対象デバイス、認証情報、ソースコードへのアクセス、社内コミュニケーションチャネルを提供する可能性がある。これにより、この活動は従来型の外部侵入ではなく、偽装に支えられた内部脅威となる。

生成AIは、個々の段階をつなぐ役割を果たす。求人ごとに履歴書を書き換え、回答を準備し、コードを生成し、一貫した架空の経歴を維持できる。しかし、CrowdStrikeの証拠は、AIがこれらの活動を独力で実行したことを立証してはいない。人間が依然としてキャンペーンを指揮し、得られたアクセスから利益を得ていた。

国家とつながりのある別のグループは、この技術を異なる形で利用していた。CrowdStrikeによれば、ロシアとつながりのあるEMBER BEARは、親ロシア的な言説を支援する影響工作に生成AIを活用した。イランとつながりのあるCHARMING KITTENは、米国および欧州の標的を狙ったフィッシング資料の改善に大規模言語モデルを使用したと報じられている。

レポートは、攻撃者が侵害した環境を手作業で操作するハンズオンキーボード型の侵入についても検証した。CrowdStrikeは、観測期間中のこうした侵入の81%がマルウェアを伴わなかったと確認した。攻撃者は代わりに、有効な認証情報、信頼されたツール、クラウドサービス、組み込みの管理機能に依存していた。

この統計は重要だ。多くの防御策はいまだに悪意あるファイルの検出に重点を置いている。承認済みソフトウェアを使用する正規アカウントは、従来型のマルウェア指標をほとんど残さない可能性がある。AIは、検出可能なペイロードを持ち込まずに、攻撃者が環境を調査したり技術的な出力を解釈したりするのを支援できる。

クラウド侵入は、さらに圧力を加えた。CrowdStrikeは、2025年前半の件数が2024年通年と比べて136%増加したと報告している。比較対象の期間の長さは異なるため、これは市場全体の比率ではなく、運用上の警告として読むべきだ。

クラウドコンソールには、ID、ストレージ、シークレット、管理機能が集約されている。また、AIアプリケーションの構築・運用に使われる多くのツールもホストしている。この集中により、攻撃者が従業員のノートPCを侵害しなくても、クラウドアクセスは価値ある標的となる。

これらの数値は、CrowdStrikeが顧客環境や調査で得た可視性に基づくものである。世界中のあらゆる侵入を網羅した調査ではない。ベンダーのテレメトリーは有意な傾向を示し得るが、そのベンダーの顧客基盤、検出手法、定義も反映する。

この制約によって傾向が消えるわけではない。適切な確信度を定めるものだ。CrowdStrikeは実際の調査を通じて、攻撃者がAI支援による作業をID悪用、信頼済みサービス、クラウドアクセスと組み合わせていることを観測した。

このGoogle Newsの警告が今重要な理由

AIの導入は、目に見える人間の行動から、多くのセキュリティチームが完全には把握できない自動化ワークフローへと権限を移している。

Google Newsの見出しは、実際の逆転現象を捉えている。企業は調査、コーディング、顧客対応、管理業務を迅速化するためにAIを導入した。エージェントを有用にする各接続は、操作やアクセス窃取による被害も増幅し得る。

AIエージェントとは、目標を受け取り、行動を選択し、限られた人間の介入でツールを使うソフトウェアである。従来のチャットボットと異なり、メール、データベース、ブラウザ、コードリポジトリ、クラウドサービスとやり取りすることがある。この能力により、誤解を招く入力が実際の運用イベントにつながる可能性がある。

営業用ブリーフィングを作成するエージェントを考えてみよう。顧客記録、会議の文字起こし、社内文書を読む可能性がある。攻撃者がその指示を操作した場合、エージェントは機密情報を開示したり、汚染された情報を別のシステムへ持ち込んだりするかもしれない。

コーディングエージェントは異なるリスクを生む。非公開リポジトリの検査、ターミナルコマンドの実行、パッケージのインストール、変更の送信を行うことがある。侵害されたプラグインや悪意ある指示は、防御側がすでに監視しているマルウェア配布手法とは異なる形で、そのアクセスを悪用し得る。

このリスクに完全自律型の攻撃者は必要ない。敵対者は、ひとつの入力を改ざんし、ひとつのトークンを盗み、あるいはひとつの脆弱なコンポーネントを悪用するだけでよい。その後、信頼されたエージェントが組織から正当に与えられた権限を使って、次の行動を実行できてしまう。

これが、IDが中心的な問題になった理由だ。マシンIDには、サービスアカウント、トークン、アプリケーション認証情報、その他の非人間的なアクセス機構が含まれる。これらは継続的に動作することが多く、その活動は通常想定される自動化に紛れ込む可能性がある。

人間のアカウントには通常、採用、退職、認証、アクセスレビューに関する定着した統制がある。マシンIDははるかに速く増殖し得る。チームは実験中にそれらを作成し、過剰な権限を残したり、誰が所有者なのかを記録しなかったりすることがある。

自律的な振る舞いは、監視をさらに複雑にする。人間のアナリストなら、なぜファイルを開いたのか、設定を変更したのかを説明できる。エージェントは、モデルの出力や遭遇した情報に応じて、動的に一連の行動を選択する場合がある。

そのためセキュリティチームは、関連する二つの問いに直面する。まず、そのIDに行動を実行する権限があったかを判断しなければならない。さらに、そのエージェントが意図された目標に向けて行動していたかも見極める必要がある。

従来のアクセス制御は、最初の問いにさえ不完全にしか答えられない。二つ目の問いにはほとんど答えられない。エージェントは、有効な認証情報と承認済みツールを使いながら有害な判断を下すことがある。

CrowdStrikeの後続の調査結果は、この主張を強めた。同社の2026 threat reportによると、AI対応の敵対者による活動は前年比89%増加した。同社はまた、攻撃者が90を超える組織で正規の生成AIツールに悪意あるプロンプトを注入したと報告した。

CrowdStrikeは、2025年におけるeCrimeの平均ブレークアウト時間を29分と測定した。ブレークアウト時間とは、初期アクセスから別のシステムへの横展開までの時間を指す。同社によれば、最速の観測事例では27秒だった。

これらの数値を、大半の攻撃が自律化されている証拠と解釈すべきではない。CrowdStrikeがいうAI対応の敵対者は、特定の段階でAIを使用する人間も含み得る、より広い分類である。この違いは、組織が防御を計画したり、短期的なリスクを見積もったりする際に重要だ。

運用面での教訓は、なお緊急性を帯びている。数時間単位のレビュー工程では、数分単位の横展開を確実に止められない。複数の手動承認を必要とするワークフローは、攻撃者が有効なIDをほぼ即座に再利用できる状況では機能しない可能性がある。

AIは、防御側が同程度の速度でシグナルを分析する助けにもなる。しかし、自動化された防御にも境界、証拠、人間へのエスカレーションが必要だ。セキュリティエージェントに無制限の権限を与えれば、他の領域でリスクを生むのと同じ特権の問題を再現することになる。

攻撃者はAIで信頼の悪用を拡大する

AIの最も成熟した悪用は、攻撃者を独立して動く機械に置き換えることではなく、偽装とワークフローの効率を強化することにある。

不正労働者の事例は、このパターンを明確に示している。攻撃者は、企業への侵入を最初から最後までモデルに任せるわけではない。代わりにAIは、以前は時間を要し、あるいは追加の人員を必要とした反復作業を支援する。

言語モデルは、応募資料を職務内容に合わせて調整できる。メッセージを翻訳し、もっともらしい説明を生成し、不慣れなプログラミング作業を支援することも可能だ。合成メディアも、リモート面接中に操作者の身元を隠す取り組みを支える場合がある。

各能力は規模を拡大する。グループはより多くの職務を狙い、より多くのペルソナを維持し、より迅速に応答できるようになる。それでも最終的なアクセスは、企業が正当な採用のために設計した業務プロセスを通じてもたらされる。

これにより、採用システムはセキュリティ境界の一部となる。採用担当者、採用責任者、IT管理者、エンジニアリング部門のリーダーは、それぞれプロセスの一部しか見ていない。不審な点が同じレビュー担当者に届かないこともある。

攻撃はオンボーディング後も続き得る。有効なアクセス権を持つ労働者は、コードをコピーし、認証情報を収集し、収益を制裁対象の政権へ送金できる可能性がある。AIの支援により、操作者は信頼を維持できる程度の業務を遂行できる。

防御側は、不自然なビデオ上の振る舞いや言語上の誤りを決定的な証拠として扱うべきではない。こうしたシグナルは正当な候補者に不利益を与え得るうえ、攻撃者にも容易に調整される。より強力な統制は、本人確認、デバイスの来歴、アクセス範囲、継続的な行動を結び付ける。

フィッシングでも同じ経済的効果が見られる。生成AIは文法を改善し、メッセージを翻訳し、公開情報を使って誘導文を個別化できる。説得を保証するものではないが、許容できるバリエーションを作成するための労力を減らす。

攻撃者は、技術支援にもモデルを利用できる。経験の浅い操作者でも、スクリプト作成の支援や不慣れなシステムに関する説明を求めることができる。これにより一部のスキル障壁は下がるが、アクセス、判断、テスト、運用上の規律が不要になるわけではない。

結果として、能力の向上は一様ではない。AIは、反復的で、言語への依存度が高く、検証しやすい作業で最も役立つ。侵入に独自の調査、安定した長期計画、不確実性の下での正確な判断が求められる場合には、依然として信頼性が低い。

その区別は、自律型ハッキングに関する劇的な予測に疑問を投げかける。セキュリティ責任者は、信頼できるエンドツーエンドの自律性を前提とする前に、支援を受けた攻撃者の高速化に備えるべきだ。支援型のモデルだけでも、すでにアラート量の増加と対応時間の短縮をもたらすには十分である。

攻撃者は正規のインフラも利用できる。クラウドプラットフォーム、リモート管理ツール、コラボレーションサービス、承認済みアプリケーションを通じて活動できる。こうしたサービスは規模と信頼性を提供する一方、単純なブロックルールを複雑にする。

CrowdStrikeが、キーボード操作を伴う侵入の81%はマルウェアを使用していなかったとした調査結果は、このパターンに合致する。敵対者の優位性は、承認された存在に見せかけることからますます生まれている。AIは、コミュニケーション、調査、迅速な調整を支援することで、その見せかけを強化する。

したがって、ID保護は悪意あるコードの検出だけよりも重要になる。フィッシング耐性のある認証はアカウント乗っ取りのリスクを低減できるが、どの認証方式も不正雇用や盗まれたセッショントークンを単独で解決するものではない。

組織には、認証情報の短い有効期間と、より限定的な権限も必要だ。すべてのリポジトリを読み取れる、あるいはすべての本番ツールを呼び出せるトークンは、不必要な露出を生む。エージェントのアクセスにも、人間のユーザーに適用するのと同じ最小権限の原則を適用すべきである。

最小権限とは、定義されたタスクに必要なアクセスだけを付与することを意味する。エージェントの場合、そのアクセスは速やかに期限切れとなり、識別可能な所有者に紐づくべきでもある。永続的な共有認証情報は、帰属の特定と封じ込めをはるかに難しくする。

セキュリティチームには、プロンプト、ツール呼び出し、IDイベント、そして結果として生じた変更を結び付ける証跡が必要だ。その記録がなければ、分析担当者には、承認済みアカウントが承認済みの操作を実行しているように見えても、その原因となった操作は見えない可能性がある。

ここでナレッジガバナンスとサイバーセキュリティが交差する。調査資料、文字起こし、ファイルをpersonal knowledge baseに集約する組織は、どのエージェントがその資料を取得できるかを把握すべきだ。検索の利便性が、知らぬ間にあらゆるマシンへのアクセスになってはならない。

目的は、従業員によるAI利用を止めることではない。実験によって目に見えないIDや文書化されていない接続が生まれるのを防ぐことだ。誰も記録していないエージェントを、セキュリティチームは保護できない。

AIエージェントが有用な自動化を標的へと変える

AIエージェントに与える権限が大きいほど、攻撃者にとっての価値も高まり、その入力はより慎重に保護する必要がある。

CrowdStrikeは、脅威アクターがAIエージェント構築に使われるツールの脆弱性を悪用していることを観測したと述べた。報告された結果には、認証されていないアクセス、認証情報の窃取、永続的アクセス、マルウェアの展開、ランサムウェアの配布が含まれる。

弱点はモデル自体の外部にある可能性がある。エージェントは、オーケストレーションソフトウェア、API、プラグイン、データストア、クラウドサービス、IDシステムに依存する。その連鎖のどこかにある欠陥が、周辺環境をさらす可能性がある。

このシステムレベルの視点は不可欠だ。モデルのテストだけでは、漏洩したトークン、露出した開発インターフェース、過剰な権限を持つサービスアカウントを見つけられない。AIを保護するには、完全なアプリケーションとその運用上の依存関係を検証する必要がある。

プロンプトインジェクションも別の侵入経路となる。これは、敵対的なコンテンツによってモデルが意図しない指示に従わされる場合に発生する。コンテンツは、ウェブページ、文書、メール、ツールの応答、その他エージェントが処理する素材に含まれている可能性がある。

直接的なプロンプトインジェクションはユーザーから送られる。間接的なインジェクションは、モデルが後から取得する外部コンテンツに指示を隠す。第2の形態は特に難しい。なぜなら、有用なエージェントには信頼できない素材を読むことが期待されるからだ。

OWASP agent guidanceは、プロンプトインジェクション、過剰な自律性、機密情報の漏えい、安全でないツール利用を相互に関連するリスクとして扱っている。影響を受けたエージェントが広範な権限を持つ場合、注入された指示はより危険になる。

フィルターは明白な攻撃を減らせるが、モデルがすべての指示をすべてのデータから区別できることを保証するものではない。自然言語だけでは、信頼できるセキュリティ境界を提供しない。

より安全なアーキテクチャは、モデル出力が誤っている、あるいは操作されている可能性を前提とする。モデルの外部で影響の大きい各操作を検証し、アクセス可能なツールを制限し、結果が定義済みの閾値を超える場合には承認を求める。

メールアシスタントはメッセージを自動で下書きできても、外部送信の前には承認を必要とする場合がある。コーディングエージェントは変更を提案できても、本番環境の認証情報を直接持たないようにできる。サポートエージェントは1人の顧客の記録を読めても、より広範なデータベースをエクスポートできないようにできる。

こうした統制は自律性を下げるため、中心的なトレードオフが明らかになる。企業がエージェントを求めるのは、常時の監督なしに行動できるからだ。影響の大きい操作に予測可能な制限と検証を設けると、セキュリティは向上する。

答えは、すべてに共通する承認ダイアログではない。過剰なプロンプトは、ユーザーに何でも承認することを学習させる。統制は、操作の可逆性、データの機密性、送信先、潜在的な影響範囲を反映すべきだ。

公開ウェブページを読むことは、クラウドリソースを削除することよりも低リスクだ。社内要約を下書きすることは、顧客データを外部アドレスへ送ることとは異なる。セキュリティポリシーは、エージェントが行動する前にこうした違いを組み込むべきである。

米国国立標準技術研究所は、設計、展開、監視の全過程でAIリスクを管理することを推奨している。そのAI risk frameworkは、単一の認証イベントではなく、ガバナンス、測定、継続的な管理を重視している。

このライフサイクルのアプローチは、エージェント型システムに適している。チームがモデルを置き換えたり、ツールを追加したり、プロンプトを変更したり、別のデータソースを接続したりすると、エージェントの挙動は変わり得る。ローンチ時のセキュリティレビューは、すぐに古くなる。

インベントリは必要不可欠な出発点だ。組織は、どのエージェントが存在し、誰が所有し、どのモデルを使い、どのIDがその操作を認可しているかを把握すべきである。また、各エージェントがアクセスできる情報とツールも記録すべきだ。

インベントリには非公式の導入も含めなければならない。従業員は、中央チームがプラットフォームを承認する前に、消費者向けAIサービスを企業データに接続することがある。すべての実験を阻止すると、その活動がさらに見えない場所へ追いやられる可能性がある。

より安全なプログラムは、明確な境界を持つ承認済みの経路を提供する。チームは隔離された環境でエージェントをテストし、合成データを使用し、限定的な認証情報を申請できる。これにより、セキュリティは最後の障害ではなく、提供プロセスの一部となる。

ランタイム監視は、モデルへの入力だけを超えて見る必要がある。分析担当者には、取得した情報、ツールの選択、API呼び出し、アクセス変更、外部通信の記録が必要だ。また、エージェントを直ちに停止する手段も必要となる。

エージェントの所有者は、期待される挙動を測定可能な形で定義すべきである。たとえば財務エージェントは、1つのリポジトリから請求書を読み、1つのシステムで下書きを作成するかもしれない。そのパターン外のアクセスは、認証に成功していても調査に値する。

人間による監督は依然として重要だが、人間はすべての低レベル操作を確認できない。実用的なモデルは、マシンによって強制される制限、自動化された異常検知、不確実または影響の大きいケースに対する人間のレビューを組み合わせる。

CrowdStrikeには、AIセキュリティ支出の拡大に商業的な利害がある。同社のレポートは、ID、エンドポイント、クラウド活動、自律型エージェントを統制する製品を支えている。同社の見方を評価する際には、この利害を認識する必要がある。

同時に、その中核的な警告は確立されたセキュリティ原則と一致する。機密データ、広範な権限、外部入力を持つシステムには、強力な隔離と監視が必要だ。AIエージェントは、この3つの特性を異例なほど頻繁に併せ持つ。

未解決の問題は測定だ。公開レポートは事例と選択されたテレメトリーを提供するが、業界にはエージェント侵害について一貫した分母がない。組織はいまだに、導入形態やセキュリティアーキテクチャ間でインシデント率を容易に比較できない。

このギャップは、過信と誇張の双方を招く。一部のリーダーはエージェント攻撃を孤立した実証例として退けるかもしれない。他方で、実際に重大な露出を生むワークフローを特定せずに、広範な統制を購入する人もいるだろう。

防御可能な対応は、アクセスと結果から始まる。エージェントが機密情報にアクセスできず、影響の大きい操作を実行できないなら、プロンプト操作の価値は限定的だ。本番システムを制御するなら、すべての信頼できない入力に注意を払うべきである。

セキュリティチームが次に注視すべきこと

次の段階は、検証済みのエージェント侵入、IDを認識する統制、そして防御性能の信頼できる測定という3つのシグナルによって定義される。

最初のシグナルは、実際の侵害をエージェントの判断と権限に結び付ける証拠だ。研究者はすでに、脆弱なAIインフラとプロンプト操作を記録している。次に重要なのは、インシデント報告が、エージェントによる横展開、データ窃取、破壊的行為の大規模な実行を示すかどうかである。

詳細な開示はCrowdStrikeの主張を強化する。有用な報告では、最初の入力、影響を受けたID、利用可能なツール、結果として生じた操作、統制の失敗を特定すべきだ。AI関連インシデントへの曖昧な言及だけでは、因果関係を立証できない。

公開調査でAIシステム付近の従来型の認証情報窃取しか見つかり続けない場合、最も強い自律性に関する主張は弱まる。インフラには依然として保護が必要だが、リスクは確立されたクラウドおよびアプリケーションセキュリティにより近いものにとどまるだろう。

第2のシグナルは、セキュリティプラットフォームがIDを認識するエージェント統制をどれほど速く採用するかだ。CrowdStrikeは2026年3月、エンドポイント、ブラウザー、ソフトウェアサービス、クラウド環境全体にわたる保護の拡充を発表した。他のベンダーも、関連する検出、ガバナンス、ランタイム監視機能を進めている。

重要なのは、どれだけ多くの製品がAIラベルを追加するかではない。購入者は、統制がエージェントの背後にいる人間の所有者を特定できるか、ツール利用を制限できるか、認証情報をローテーションできるか、システム間で証跡を保持できるかを問うべきである。

オープン標準はポータビリティを向上させる。組織は、エージェントフレームワークごとに別々のIDモデルを必要とすべきではない。認可、ツール呼び出し、委任された操作に関する共通の記録があれば、調査とポリシー適用の一貫性が高まる。

CrowdStrikeは2026年7月、オープンなAIセキュリティ研究に関する業界の取り組みに参加した。同社のsecurity alliance発表は、共有モデル、テストツール、コミュニティによる評価を強調した。会員参加の発表よりも、具体的なベンチマークと相互運用可能な統制のほうが重要になる。

ベンダーが一貫したエージェントテレメトリーと適用ポイントを公開すれば、二重の脅威という見立てはより管理しやすくなる。統制がプロプライエタリで断片化されたままであれば、攻撃者はID、モデル、アプリケーション監視の間にある隙間を悪用できる。

第3のシグナルは、測定可能な防御性能だ。セキュリティエージェントは、より迅速なトリアージ、脅威ハンティング、対応を約束する。購入者には、検出品質、封じ込め時間、誤検知率、自動化された誤りの結果を示す証拠が必要だ。

ブレークアウト時間は、有用なプレッシャー指標の1つとなる。CrowdStrikeが報告した平均29分では、遅い手作業プロセスの余地はほとんどない。ただし、速度だけでは、自動化された対応が正確か安全かを判断できない。

正規のユーザーをあまりにも頻繁に隔離するシステムは、業務上の損害を生む。信頼できる証拠なしに流暢な要約を生成するシステムは、分析担当者の時間を浪費しかねない。したがって、防御AIは具体的なタスクと失敗のコストに照らして評価すべきである。

独立したテストの重要性は、今後ますます高まる。ベンダーのデモは通常、選別されたデータを用いる管理された環境で実施される。実際のセキュリティ運用には、不完全なテレメトリー、相反するアラート、レガシーシステム、そして事業上の制約が存在する。

取締役会と経営陣は、運用面に関する簡潔な回答を求めるべきだ。エージェントがいくつ存在するのか、どれが重大な権限を持つのか、そして企業がそのアクセスをどれだけ迅速に取り消せるのかを把握する必要がある。

エンジニアリングチームには異なる詳細が必要となる。どの入力が信頼できないのか、どのアクションが外部検証を受けるのか、またログがエージェントの推論コンテキストと実行されたツール呼び出しを結び付けているかを知るべきだ。

セキュリティチームは、これらの視点を結び付けなければならない。実行時の証拠を伴わないインベントリは、すぐに古くなるスプレッドシートに過ぎない。所有責任が不明確なままの監視では、異常な挙動が正当なものかどうかをアナリストが判断できない。

Google Newsの枠組みでは、この話は攻撃側AIと防御側AIの競争のように聞こえる。より重大なのは、拡大する機械の権限と、それを取り巻く統制との間の競争である。

AIは今後も、言語処理、調査、反復的な技術作業において攻撃者を支援し続けるだろう。同時に、防御側がテレメトリーを処理し、より迅速に対応する助けにもなる。いずれの結果も、ID管理、制約された権限、検証可能な行動記録の必要性をなくすものではない。

組織は、まず一つの直接的な演習から始めるべきだ。最も広範なアクセス権を持つエージェントを選び、そのエージェントが利用できるすべてのID、データソース、ツール、外部送信先を追跡する。入力の一つが悪意あるものになった場合に何が起こるかをテストする。

そのエージェントは、承認なしに機密データを公開したり、本番環境のリソースを変更したり、外部の相手に連絡したりできるのか。セキュリティチームは各ステップを再構築し、その認証情報を直ちに無効化できるのか。これらの答えは、自律型サイバー戦争に関する大まかな予測よりも重要である。

CrowdStrikeの警告が注目に値するのは、日常的な業務ワークフローの中ですでに形成されつつあるリスクを描写しているためだ。実務的な対応は、パニックでも無制限の導入でもない。規律ある権限管理である。すべてのエージェントを棚卸しし、すべての権限を最小化し、重大なアクションを検証し、調査担当者が信頼できる証拠を保持することだ。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

脳内に検索バーを追加

ただremioに尋ねるだけ

すべてを思い出す

何も整理しない

bottom of page