Palo Alto Networks、OpenAI DaybreakをAI主導の防御力を試す場に
Palo Alto Networksは、最先端モデルの支援により130以上の製品で75件のセキュリティ問題を特定した後、OpenAIのDaybreak機能を統合している。この動きには不都合な対立がある。防御側が隠れた攻撃経路を見つける助けとなる同じ種類のAIは、攻撃側にとってもそれらの経路を発見しやすくし得る。
Google News経由でこの報道にたどり着いた読者には、AI企業とサイバーセキュリティベンダーによる単純な提携に見えるかもしれない。より重要なのは運用面の進展だ。Palo Alto Networksは、OpenAIの高度なモデルを既存の調査、優先順位付け、修復、対応のワークフローに組み込みたいと考えている。
この目標により、競争は最高スコアのセキュリティモデルを誰が保有するかという問題を超える。中心となるのは、防御側が脆弱性の発見高速化を、攻撃者が同等の能力を得る前に、検証済みの修正へと変換できるかどうかだ。
OpenAIだけがこの目標を追っているわけではない。Anthropicは独自プログラムを通じて高度なサイバー機能へのアクセスを制限しており、ほかのセキュリティベンダーもOpenAIのパートナーネットワークに参加している。したがってPalo Alto Networksは、自社のセキュリティデータ、プラットフォーム、人材の専門性が、モデルへのアクセスだけを上回る価値を生み出すことを証明しなければならない。
Palo Alto Networksが本番環境に投入するもの
Palo Alto Networksは、Daybreakを制限付きのモデルアクセスプログラムから、Frontier AI Defense提供機能の一部へと転換する計画だ。
OpenAIはDaybreak cybersecurityを、サイバー対応モデル、Codex Security、統制されたアクセス、業界パートナーシップの組み合わせとして説明している。想定されるワークフローは、脆弱性の発見、検証、修復、証拠収集を対象とする。
Palo Alto NetworksはDaybreak Cyber Partner Programに参加している。この取り決めにより、承認されたセキュリティプロバイダーは、自社の製品やサービスに組み込める高度な防御機能へアクセスできる。
この統合は、アナリストにチャットボットを提供するだけのものではない。Palo Alto Networksによると、この技術は調査、分析、優先順位付け、対応を支援する。いずれもセキュリティチームが技術的シグナルを意思決定へと変換しなければならない段階だ。
OpenAIのモデルは、リポジトリを調査し、脅威モデルを構築し、到達可能なコードを追跡し、もっともらしい攻撃経路を特定できる。また、検証用の証拠を集め、人間によるレビュー向けに対象を絞ったパッチを提案することもできる。
この一連の流れは重要だ。従来のセキュリティスキャナーは、チームが処理できる量を超える検出結果を生み出すことが多い。検出結果は疑わしいコードを示していても、攻撃者がそこへ到達できることを証明していない場合がある。また、ビジネスへの影響を判断するために必要な文脈が欠けていることもある。
Daybreakは、こうした段階をつなごうとしている。モデルは弱点が到達可能かを調査し、統制された環境で再現し、修正を開発し、提案された変更をテストできる。最終判断は組織に委ねられる。
Palo Alto Networksは、一般的なモデルでは利用できない情報を加えられる。同社のプラットフォームは、ネットワーク活動、エンドポイントの挙動、クラウド構成、ID、セキュリティインシデントを観測している。Unit 42も脅威インテリジェンスとインシデント対応の経験を提供する。
こうした入力は、理論上興味深い欠陥と、現実的な攻撃経路に結び付く弱点を区別する助けになる。また、複数のコントロールの背後に埋もれた類似の問題よりも、外部に公開されたサービスに影響する脆弱性を優先するのにも役立つ。
Palo Alto NetworksのChief Product and Technology OfficerであるLee Klarich氏は、同社がFrontier AI Defenseを通じてこれらの機能を提供すると述べた。OpenAIのpartner programに関する同氏の声明では、調査、優先順位付け、対応、セーフガード、監視、不正利用防止が具体的に挙げられている。
両社は、どのPalo Alto Networksのサービスが各Daybreak機能を受け取るのかを示す完全な製品マップを公開していない。また、各ワークフローについて一般顧客への提供時期も明らかにしていない。
それでも、確認されている方向性は重要だ。Palo Alto Networksは、OpenAIのモデルとエンタープライズのセキュリティ運用の間で、ガバナンスの効いた提供レイヤーとして自らを位置付けている。その成否は、モデルが欠陥を報告した後に何が起きるかにかかっている。
Google Newsの見出しが見落としていること
真の競争は、AI支援による発見と人間による発見の対決ではもはやない。機械速度の発見と、より遅い修正の検証・展開プロセスの競争である。
Google Newsの見出しは、この話をPalo Alto NetworksがAI攻撃に対抗するためOpenAIを利用するという形に圧縮し得る。その枠組みは参加者を捉えているものの、ボトルネックを見落としている。
OpenAIによると、Codex Securityは研究プレビュー開始後、30,000超のコードベースにわたる3,000万件以上のコミットをスキャンした。人間のレビュー担当者は70,000件超の検出結果を修正済みと判定した。システムはさらに500,000件超の検出結果が修正済みであることを自動判定した。
これらの数値はOpenAIによるものであり、企業が報告した運用データとして扱うべきだ。それでも、自動レビューが到達し得る規模を示している。
より多くの弱点を見つけても、リスクが自動的に減るわけではない。信頼できる結果はすべて、問題の確認、露出の評価、変更準備、テスト実行、承認の確保、安全な展開を可能にするプロセスに入らなければならない。
不完全なパッチは新たな脆弱性を生み、本番サービスを停止させ、互換性を損なう可能性がある。正しいパッチであっても、顧客が導入を遅らせれば有効性を発揮しない。弱点が外部プロジェクトに影響する場合、セキュリティチームは開示の調整も必要になる。
OpenAIの6月のDaybreak expansionは、このギャップに明確に焦点を当てていた。同社は、脆弱性の発見は容易になりつつある一方で、修復が制約要因になりつつあると主張した。
更新されたCodex Securityプラグインは、レポート生成、攻撃経路の追跡、検出結果の検証、コードベース固有のパッチ提案を行える。また、既存の脆弱性管理システムで使用される形式で結果をエクスポートすることもできる。
Palo Alto Networksは、ワークフローの別の部分を担う。同社はすでに、脅威の検知、クラウド露出の管理、エンドポイント活動の分析、セキュリティ運用の自動化を行うシステムを販売している。この導入済みの立場により、モデルが生成した検出結果を提供できる場所を持つ。
同社はコードレベルの問題をランタイムの証拠に結び付けることもできる。たとえば、モデルがアプリケーションの認証上の弱点を特定する可能性がある。セキュリティテレメトリーは、影響を受けるサービスが公開されているか、不審なリクエストが現れているか、どのIDがそこへ到達できるかを示せる。
この追加の文脈は優先順位を変え得る。技術的には深刻でも複数の有効なコントロールの背後にある弱点には、活発に悪用されている中程度の欠陥とは異なる対応が必要になる可能性がある。
Palo Alto Networksはすでに、自社ソフトウェアに対して最先端モデルを使用している。同社の5月のセキュリティ速報は、3つのプラットフォームで130以上の製品にまたがる初期スキャンを報告した。
その結果として出されたアドバイザリーは、75件の問題を表す26件のCommon Vulnerabilities and Exposures、すなわちCVEを対象とした。同社によると、通常の月間件数は5件未満のCVEだった。また、開示された弱点はいずれも実環境で悪用されていなかったとしている。
発表時点で、Palo Alto Networksは自社のsoftware-as-a-service製品における重要な脆弱性をすべて修正済みだと述べた。また、影響を受ける顧客運用製品向けのパッチも提供した。
Unit 42 findingsは、意図された防御ループの初期事例を示している。モデルが問題を発見し、人間のチームが結果をレビューし、アドバイザリーがリスクを文書化し、パッチが顧客に届いた。
ただし、このテストはPalo Alto Networks自身の環境内で実施された。同社はソースコード、エンジニア、開示プロセス、リリース基盤を管理していた。顧客環境では、より断片化されたデータ、古いシステム、複雑な承認要件が持ち込まれる。
したがって、この提携には二つの異なる試験がある。一つ目は、モデルが価値ある弱点を見つけられるかどうか。二つ目は、Palo Alto Networksが多様な顧客環境にわたり、社内の修復プロセスを再現できるかどうかだ。
AIの攻撃経路があらゆるセキュリティベンダーに圧力をかける
Daybreakは、Palo Alto Networksと競合各社に対し、証拠の基準を下げずに修復時間を短縮できることの証明を求めている。
最先端モデルは、従来のアシスタントよりも長い一連のセキュリティ作業を実行できる。単独のコード変更を提案するのではなく、大規模なリポジトリを調査し、依存関係をたどり、仮説を検証し、複数の弱点にまたがって推論できる。
攻撃者も同様の手法を利用できる。個々の弱点は限定的に見えるかもしれないが、複数の小さな欠陥が、コード実行、権限昇格、データアクセスへの経路を形成する可能性がある。
これがエクスプロイトチェーンが重要な理由だ。これは別々の弱点を、標的のコントロールを突破する一連の流れへと結び付ける。そうしたチェーンを追跡できるモデルは、複雑な調査に必要な時間と専門知識の一部を減らす。
Palo Alto Networksは、同社のテストが狭い防御時間枠を明らかにしたとしている。同社は5月、AI主導の悪用が脅威環境でより一般的な特徴となる前に、組織に準備のための3~5カ月があると推定した。
この予測はPalo Alto Networksの評価であり、独立して確認された期限ではない。攻撃者による採用は、アクセス、モデルの信頼性、標的に関する知識、インフラ、運用規律に左右される。
それでも、能力の傾向は測定可能だ。OpenAIによると、GPT-5.6 SolはExploitBenchで73.5%を記録し、GPT-5.5の47.9%を上回った。ExploitBenchは、脆弱なコードへの到達から任意コード実行の達成までの進捗を測定する。
ExploitGymでは、GPT-5.6は6時間の制限下で33.7%に達した。複雑なソフトウェアにおけるproof-of-concept生成を試験するSEC-Bench Proでは、71.2%を記録した。
ベンチマークは完全なエンタープライズ攻撃を再現するものではない。通常は、より整った条件、定義された標的、測定可能な成功基準を提供する。現実のシステムには、不完全な情報、監視コントロール、アクセス障壁、対応できる防御側が存在する。
OpenAIはまた、GPT-5.6がPreparedness FrameworkにおけるCritical cyberのしきい値を超えなかったとしている。同社のテストでは、このモデルは強化された標的に対する自律攻撃の完遂よりも、脆弱性の発見と修正に優れていた。
それでも、GPT-5.6 evaluationは、ベンダーが今この圧力に直面する理由を示している。防御的なタスクとデュアルユースのタスクの両方で能力は進歩しており、その区別はしばしば認可と文脈に依存する。
これは配布上の問題を生む。OpenAIが高度な機能へのアクセスを厳しく制限しすぎれば、正当な防御側は、攻撃者が別の場所で入手する可能性があるツールを利用できなくなる。一方で、広く配布しすぎれば、高性能なモデルが有害な活動への障壁を下げかねない。
Daybreakは、検証済みアクセス、範囲を限定した権限、監視、アカウントレベルの執行を通じてこの問題に対処している。Palo Alto Networksは、すでにエンタープライズポリシーによって統制された製品とサービスを通じてモデルを提供することで、さらに別のレイヤーを加える。
競合各社も同じ課題に直面している。CrowdStrike、Cisco、Cloudflare、Fortinet、SentinelOne、Check Pointなども、Daybreakのパートナーネットワークに含まれている。OpenAIのモデルへのアクセスは、Palo Alto Networksだけのものではない。
Anthropicは別の道筋を示している。同社の高度なサイバー分野の取り組みは、アクセス制限と信頼できる防御側との緊密な連携を重視してきた。Palo Alto Networksは、単一のモデル提供者にコミットするのではなく、OpenAIの技術と併せてAnthropicのモデルもテストしている。
このマルチモデルのアプローチには戦略的な合理性がある。セキュリティの成果を、特定の研究所のリリース予定、安全性ポリシー、ベンチマーク上の強みに依存させるべきではない。モデルによって、異なる種類の欠陥を見つけられる可能性もある。
同時に、DaybreakだけがPalo Alto Networksに持続的な優位性を与えるという主張は弱まる。防御可能な資産となるのは、むしろモデルを取り巻く運用システムである可能性が高い。
Palo Alto Networksは、モデルの推論をテレメトリー、ポリシー、インシデント履歴、修復ツールと結び付ける必要がある。そのうえで、アナリストと開発者が信頼できる証拠を提示しなければならない。競合他社も、自社プラットフォーム内で同様の連携を構築しようとするだろう。
したがって、圧力は主要なセキュリティベンダーすべてに及ぶ。モデルが高速である以上、顧客はより迅速な成果を期待する。AIエージェントが回答を生成したという理由だけで、検証の質が低いことは受け入れない。
優位性はモデルへのアクセスではなくコンテキストに左右される
Palo Alto Networksが優位性を得られるのは、独自のコンテキストによって、有能な汎用モデルを信頼できるエンタープライズ防御ワークフローへと変えられる場合に限られる。
最先端モデルは、ソフトウェアとセキュリティに関する幅広い知識を備えている。しかし、顧客のアーキテクチャ、事業上の優先事項、許容されるリスク、変更管理プロセスを自動的に理解するわけではない。
この欠けたコンテキストが、有用性を制限する。同じ脆弱なライブラリを使用していても、2社が直面する露出は異なり得る。一方はインターネット公開サーバー上で運用しているかもしれないが、もう一方は制限された開発環境内に隔離しているかもしれない。
Palo Alto Networksは、コード分析をクラウド、ネットワーク、エンドポイント、アイデンティティ、セキュリティ運用システムの情報と組み合わせられる。この組み合わせにより、モデルはより関連性の高い問いを投げかけられるようになる。
影響を受けるコンポーネントはデプロイされているか。外部ユーザーはそこに到達できるか。組織は関連する手法を観測しているか。エンドポイントの制御は想定される挙動をブロックするか。どの事業サービスがそのコンポーネントに依存しているか。
その答えが、修復の優先順位を形作る。また、モデルが示した攻撃経路が実際の環境を反映しているかどうかをアナリストが検証する助けにもなる。
ここで、目標に向けて一連の行動を実行するソフトウェアを意味するエージェント型AIは、要約以上の価値を提供できる。エージェントは証拠を取得し、承認済みのチェックを実行し、設定を比較し、提案する対応を準備できる。
こうした行動はリスクも高める。広範なアクセスを持つエージェントは、機密データを露出させたり、本番システムを変更したり、コンテンツ内に隠された悪意のある指示に従ったりする可能性がある。ツール接続が増えるたびに、エラーの影響も拡大する。
そのためPalo Alto Networksは、Daybreakのワークフローを厳格なアイデンティティ、認可、ログ、レビューの管理下に置く必要がある。モデルに与える情報は、その時点のタスクに必要なものだけに限定すべきだ。ツールは一般的な管理者アクセスではなく、狭く限定されたアクションを公開すべきである。
影響の大きい局面では、人によるレビューが不可欠であり続ける。侵襲的な検証はアナリストが承認すべきだ。パッチは開発者がレビューすべきである。本番環境の変更をいつ進められるかは、サービス所有者が判断すべきだ。
ワークフローは証拠も保持すべきである。セキュリティ上の発見には、影響を受けるコードの位置、到達可能性に関する情報、再現手順、提案された修正の説明が必要になる。
OpenAIは、Codex Securityが検証の証拠とレビュアーノートを生成できるとしている。Palo Alto Networksは、その資料を既存のケース管理システムや修復システムに取り込める。
この証拠の履歴は、コンプライアンス以上の意味を持つ。別の人物がモデルの推論に異議を唱えられるようになる。また、後から不適切な推奨を調査することも可能になる。
このアプローチは、検索可能なナレッジベースに似ているが、運用上の重要性はより高い。セキュリティチームは、出所を失うことなく、リポジトリのコンテキスト、アーキテクチャ記録、過去のインシデント、所有者情報を取得しなければならない。
モデルはそれらの記録を結び付ける助けになるが、組織には依然として正確なソース資料が必要だ。古いインベントリや欠落した所有者データは、モデルの品質にかかわらず、不適切な優先順位付けを生む。
したがってPalo Alto Networksの実務上の優位性は、証拠から行動までの距離を縮めることから生まれる可能性がある。同社のプラットフォームはすでに、顧客が脅威を観測し、統制を適用する場所の近くに位置している。
Daybreakが独立したコンソールのままであれば、アナリストには別の検出結果キューが増えるだけかもしれない。既存の調査とエンジニアリングチケットの一部になれば、引き継ぎを減らし、意思決定を加速できる。
その統合は、ベンチマークのデモンストレーションよりも難しい。権限、データ正規化、ワークフロー設計、変更管理、複数チームからの信頼が求められる。
モデルへのアクセスは発表しやすいため注目を集める。だが、その技術が成果を変えるかどうかを決めるのは運用統合である。
検出結果の増加は新たなセキュリティ問題を生み得る
Palo Alto Networksの計画に対する最大の課題は、発見の高速化が修復チームを圧倒し、リスクを減らす前にむしろ高める可能性があることだ。
OpenAIとPalo Alto Networksはいずれも、AIが防御側による脆弱性の早期発見を支援できると主張している。しかし、発見件数の増加が検証およびパッチ適用能力の拡大を上回る場合、その利点は曖昧になる。
モデルは、誤検知、重複レポート、技術的には正しいものの実務上の影響が小さい発見を生み出す可能性がある。正確なレポートであっても、活発に悪用されている脆弱性からチームの注意をそらすことがある。
これは小さな効率問題ではない。不必要な調査はすべて、アナリストが実際のインシデントに費やせない時間を消費する。急いで適用されたパッチはすべて、障害やリグレッションを引き起こす可能性を伴う。
Palo Alto Networksの結果は有望な証拠を示しているが、この問題を決着させるものではない。同社は75件の問題を報告し、連携した修復プロセスを完了したとしている。ただし、誤検知、アナリストの作業時間、却下された検出結果、パッチによるリグレッションの完全な内訳は公表していない。
こうした測定値があれば、顧客はシステムが総作業量を削減するかどうかを判断しやすくなる。発見された問題が7倍に増えたという報告は印象的だが、発見件数はリスク低減と同じではない。
報告された結果は、初回スキャンによるものでもある。成熟した導入には、新規コード、レガシーシステム、サードパーティー依存関係、顧客固有の設定にわたる再現可能な性能が求められる。
モデルの挙動は実行ごとに変わり得る。どのモデルやワークフローが問題を見つけたかにかかわらず、同じ優先度が割り当てられるよう、セキュリティチームには一貫した証拠基準が必要だ。
より寛容なサイバー向けモデルをめぐっては、ガバナンス上の緊張もある。防御側には、エクスプロイトの再現、マルウェア分析、バイパスのテストに関する支援が必要になることがある。これらの作業は、攻撃者が行う作業に似ている。
OpenAIは最も機微な能力を検証済みのユーザーに限定し、監視、スコープを限定した統制、レビューを適用している。こうした措置はリスクを抑えるが、内部者による悪用、侵害されたアカウント、不適切な認可を完全には排除できない。
Palo Alto Networksは、OpenAIだけに全面的に依存するのではなく、自社の統制を用意する必要がある。誰が高度な分析を実行できるのか、どの対象が認可されているのか、どのアクションに明示的な承認が必要なのかを定めなければならない。
組織は、モデルによる推奨と実行を分離すべきでもある。モデルはファイアウォール変更や封じ込めアクションを提案できるが、システムが自動実行できるかどうかはポリシーで決めるべきだ。
公開情報でアラートを補強するといった低リスクのアクションには、より高い自律性が適切かもしれない。アイデンティティの無効化、本番エンドポイントの隔離、コードの変更には、より強いチェックが必要になる。
集中に関する別の不確実性もある。多くのセキュリティ製品が同じ基盤モデルに依存する場合、体系的なモデル障害が複数の防御層に同時に影響する可能性がある。
共有モデルは、顧客全体で同じ脆弱性パターンを見落とすかもしれない。その盲点を理解した攻撃者は、異例の優位性を得る可能性がある。
マルチモデルによる検証は、このリスクを低減できる。従来型スキャンと専門家によるレビューも同様だ。OpenAIとAnthropicの両方と取り組むPalo Alto Networksの姿勢は、多様なアプローチの価値を認識していることを示唆している。
それでも独立した検証は重要になる。OpenAIのベンチマーク結果とPalo Alto Networksの社内での発見は、主として企業自身が報告したものだ。顧客には、自らの環境で管理されたパイロットから得られる証拠が必要である。
有用な指標には、アナリスト1時間当たりの確認済み脆弱性数、検出から修正のデプロイまでの時間、誤検知率、パッチ受け入れ率、再オープンされた検出結果、本番環境でのリグレッションが含まれる。
これらの指標がともに改善すれば、Daybreakの論拠は強まる。修復バックログ、アナリストの作業負荷、変更失敗が増える一方で発見件数だけが増えれば、その論拠は弱まる。
読者は、機械速度での防御に言及するGoogle Newsのすべてを、自律型セキュリティの証拠として扱うべきではない。これらのシステムは依然として、アクセス制御、信頼できるコンテキスト、人間の判断、規律あるソフトウェア運用に依存している。
Daybreakが防御を変えるかを示す3つのシグナル
次の段階は、デプロイ済みの修正、顧客ワークフローでの採用、そして保護措置が利用拡大にも耐えるという証拠によって評価されるべきだ。
第1のシグナルは、製品レベルでの統合である。Palo Alto Networksは、Frontier AI Defenseを通じてDaybreakの能力を提供すると述べているが、顧客には具体的な提供時期と利用可能性の詳細が必要だ。
Cortex、クラウドセキュリティ、Unit 42サービス、その他のワークフローにまたがる、名称が明示された統合に注目すべきである。重要なのは、検出結果がモデル分析から既存の調査および修復システムへ移行できるかどうかだ。
信頼できるローンチでは、対応アクション、アクセス制御、証拠の出力、人による承認ポイントを定義する必要がある。コンソールに付属した曖昧なAIアシスタントでは、より広い戦略を裏付けることはできない。
第2のシグナルは、修復パフォーマンスである。Palo Alto Networksは、発見した脆弱性の件数以上を報告すべきだ。
有用な指標は、検証までの時間、パッチ適用までの時間、アナリストの作業量、誤検知率、開発者が受け入れた提案修正の割合である。本番環境でのリグレッションと再オープンされた検出結果も、同じ評価に含めるべきだ。
これらの測定値が改善すれば、Daybreakは最先端モデルが修復ループ全体を短縮できるという主張を裏付ける。検出結果が修正より速く増えるなら、この技術はボトルネックを移しただけで解決していないことになる。
第3のシグナルは、パートナーネットワークの拡大に伴うアクセス制御のパフォーマンスである。Daybreakには多くの大手ベンダーが参加しており、それぞれが独自の顧客、製品、運用モデルを持つ。
導入範囲の拡大は、防御のカバレッジを広げる。一方で、アカウント、統合、データフロー、悪用の機会も増加させる。
OpenAIとそのパートナーは、悪用防止、アカウントの執行、認可の失敗、監視付き導入から得た教訓について、有意義な情報を開示すべきである。攻撃者による回避を助ける統制まで公開する必要はない。
Palo Alto Networksも、高度なセキュリティ作業の対象とスコープをどのように検証するのかを示すべきだ。エクスプロイト検証が可能なモデルには、アラートを要約するツールより強いガバナンスが必要になる。
これらのシグナルは、次のベンチマーク記録より重要になる。ベンチマークは技術的な可能性を示す。本番運用は、その可能性がより安全なソフトウェアにつながるかを明らかにする。
この物語の中心にある対立は残り続ける。防御側のために脆弱性を見つけるモデルは、攻撃者がそれらを理解する助けにもなり得るモデルと関連している。
Palo Alto Networksは、信頼されたアクセス、独自のコンテキスト、セキュリティテレメトリー、そして人によるレビューによって、対応のタイミングにおける優位を防御側へ引き寄せられると見込んでいる。OpenAIは、制御された配布によって、有害なアクセスを常態化させることなく有能なツールを提供できると考えている。
Google Newsでこの動きを追っているセキュリティ責任者にとって、次の現実的な一歩は、完全自律型の防御者を待つことではない。自社が管理するアプリケーションを特定し、脆弱性を実行時の露出と結び付け、検証済みの修正が本番環境に届くまでにどれだけ時間がかかるかを測定することだ。
そのうえで、そのベースラインに対してAIを検証する。誤検知や危険な変更、アナリストの負担を増やさずに、修復時間を短縮できるのか。検出件数やモデルスコアではなく、その結果こそが、Daybreakが防御側に持続的な優位をもたらすかどうかを決定する。



