top of page

Palo Alto Networks、フロンティアAIがアイデンティティセキュリティの見直しを迫っていると警告

9月2日
読了時間: 21分

Palo Alto Networksは、厳しいセキュリティ上の主張によってGoogle Newsに掲載された。フロンティアAIによって攻撃が人間の対応時間を超える速度に圧縮される前に、金融機関はアイデンティティ管理を再設計しなければならないという。

同社が8月12日に公開した「Frontier AI and Identity Security in Financial Services」は、製品発表でも、開示された侵害事案でもない。銀行のセキュリティを支える前提に対する警告である。中心的な主張は、静的な権限と分断されたアイデンティティシステムでは、機械速度で動作する攻撃を封じ込められないというものだ。

この警告は現在、より広範な規制上の変化の中に位置づけられている。カナダ、欧州、日本、英国の当局は、攻撃的なサイバー能力を持つ高度なモデルについて独自の警告を発している。共通する懸念は、単にフィッシングが巧妙になることではない。自動化された攻撃と、予測可能な人間行動を前提に設計されたセキュリティプロセスとの競争が加速していることだ。

Google Newsの見出しが示す、より大きな規制上の変化

重要な出来事は、新たなセキュリティレポートが1本出たことではない。フロンティアAIが金融セクターの脅威タイムラインを変えたという認識が形成されつつあることだ。

Palo Alto Networksの公開文書は、当面の課題を3つの動詞で定義している。アイデンティティを発見し、権限を管理し、アイデンティティのライフサイクルを統治することだ。同社が提案するセキュリティモデルは、あらゆるアイデンティティ、エンタイトルメント、アクセス経路を継続的に発見することから始まる。

その対象には、従業員、サービスアカウント、ワークロード、アプリケーション認証情報、AIエージェントが含まれる。AIエージェントとは、限られた人間の指示のもとで、接続されたシステム全体にわたり行動を計画・実行できるソフトウェアである。接続されれば、それもアイデンティティと権限を必要とする別の主体となる。

同社はまた、動的な権限とゼロ・スタンディング・プリビレッジを支持している。ゼロ・スタンディング・プリビレッジでは、ユーザーやマシンに機微なアクセスを与えるのは、承認済みのタスクで必要な場合に限られる。権限は、その後も無期限に利用可能なまま残るのではなく、失効する。

このアプローチは、よく知られた弱点を標的としている。金融機関では、従業員の職務変更、アプリケーション移行、プロジェクト完了後も残存するサービスアカウントに伴い、恒久的な権限が蓄積されることが多い。攻撃者が1つのアイデンティティを侵害すると、すべてのセキュリティ層を突破しなくても、そのアクセスを引き継げる可能性がある。

Palo Alto Networksは、分断されたアイデンティティ運用を「12-hour fragmentation tax」と表現している。この表現は検証済みの業界ベンチマークではなく、同社独自の説明である。これは、チームが切り離されたツールやプロセスをまたいでアイデンティティの証拠を調整しなければならないことで生じる遅延を指す。

この公開は、複数の金融規制当局がすでに問題をエスカレートさせた後に行われた。カナダのOffice of the Superintendent of Financial Institutionsは4月、フロンティアモデルが予防、検知、対応に使える時間を圧縮すると述べた。

日本の金融庁と日本銀行は、5月22日に発出した正式な要請でこれに続いた。両機関は金融機関に対し、フロンティアAIがもたらす変化した脅威に対応する短期的な措置を採るよう求めた。

7月7日、欧州システミックリスク理事会はシステミック・サイバー警告を発表した。高度なモデルは、欧州金融システムに対するサイバー攻撃の速度、規模、巧妙さを増大させ得るとした。

この流れにより、Google Newsへの掲載は単なる配信見出し以上の意味を持つ。ベンダーによるアイデンティティ中心の提案が、規制当局も緊急性について独立して同様の結論に達するなかで提示されている。

具体的な処方箋は異なる。規制当局は、レジリエンス、ガバナンス、パッチ適用、テスト、第三者リスクを重視する。Palo Alto Networksは、対応の中心近くにアイデンティティの発見と一時的な権限を置く。

両者は、フロンティアAIのセキュリティが独立したイノベーションプログラムの中に収まるという考えに異議を唱える。この問題は、通常の監督、オペレーショナル・レジリエンス、アクセスガバナンスへと移行している。

フロンティアAIがもたらす金融サービスのリスクは、時間から始まる

フロンティアAIは、脆弱性の発見から悪用の試行までの間隔を短縮することで、セキュリティの経済性を変化させる。

従来の脆弱性管理プログラムは、防御側に問題を特定し、重大度を評価し、パッチをテストし、展開を計画するための時間があることを前提としている。大手銀行では、このプロセスが数日から数週間に及ぶこともある。

金融システムでは、迅速な変更は難しい。パッチは、決済処理、取引、顧客認証、不正検知、規制報告に影響を及ぼし得る。そのためチームは、重要インフラに手を加える前に慎重にテストする。

フロンティアモデルは、この運用リズムに圧力をかける。カナダの銀行監督当局は、高度なモデルが脆弱性を機械速度で特定、関連付け、エクスプロイトを生成できると警告した。脆弱性チェーンとは、複数の弱点を組み合わせ、より深刻な侵害を生み出すことを意味する。

重大度の低い設定ミスは、単独では対処可能に見えるかもしれない。しかし、露出した認証情報や過度に寛容なサービスアカウントと組み合わされると、重要システムへの経路になり得る。

OSFIのフロンティアAIガイダンスは、機関が定期的なスキャンと固定的なパッチサイクルに依存する場合、ほぼ同時の悪用がより現実的になると述べている。より迅速なパッチテスト、更新された資産インベントリ、フィッシング耐性のある認証、セグメンテーション、アクセス制限を推奨している。

この規制当局は、厄介なトレードオフも示している。より頻繁なパッチ適用は露出を減らす一方、絶え間ない変更は障害や運用の不安定化を招き得る。

銀行は、すべての更新を緊急展開として扱うことはできない。同時に、前四半期のパッチスケジュールがAIによって加速された脅威環境に適合すると仮定することもできない。セキュリティの速度とサービスの信頼性は、現在では相反する方向に引っ張られている。

アイデンティティは、こうした圧力の間を制御する手段となる。銀行が脆弱なアプリケーションにただちにパッチを当てられなくても、そこへ到達できるアイデンティティを減らすことは可能だ。システムを分離し、権限を絞り、不審なアクセスを監視できる。

これらの措置は脆弱性そのものを取り除くものではない。しかし、攻撃者が利用できる経路を減らし、侵害が成功した場合の影響を限定する。

同じ論理は、機関が使用するAIエージェントにも当てはまる。銀行は、ソフトウェア開発、カスタマーサポート、文書レビュー、不正対策業務、社内調査に向けてエージェントを試験している。接続の一つひとつが、データを露出させたり、行動を引き起こしたりする可能性がある。

複数のシステムの記録を読むエージェントには認証情報が必要となる。サポートチケットを起票するエージェントには、データを作成する権限が必要だ。開発者を支援するエージェントは、コードリポジトリ、クラウドリソース、脆弱性情報に到達する可能性がある。

これらのアイデンティティは、従業員のようには振る舞わない。継続的に動作し、情報を迅速に複製し、疲労することなく反復的な行動を実行できる。その挙動は、生成モデルが確率的な出力を生むため、変動する場合もある。

従来のアクセスレビューでは、従業員がまだある権限を必要としているかを問うことが多い。エージェント型システムでは、追加の問いが必要となる。エージェントはどのツールを呼び出せるのか、どのデータを取得できるのか、どの判断に人間の承認が必要なのか、という問いだ。

そのため、Palo Alto Networksのアイデンティティセキュリティは、アカウントだけでなくアクセス経路に焦点を当てている。アイデンティティは、直接の権限、継承されたグループメンバーシップ、アプリケーション統合、連鎖したサービス認証情報を通じて、機微な資産に到達できる。

完全なインベントリには、こうした関係を記述しなければならない。そうでなければ、銀行は1つの権限を無効化しても、間接的な経路を残してしまう可能性がある。

アイデンティティセキュリティは、速度と統制の主要なせめぎ合いとなる

主な対立は、AIによって可能になる運用速度と、安定した役割および時折のレビューのために構築されたアイデンティティ統制との間にある。

金融機関は長年にわたり、アイデンティティおよびアクセス管理、特権アクセス管理、多要素認証、ゼロトラスト統制を導入してきた。フロンティアAIに関する警告は、こうした投資が失敗したことを意味するものではない。

それは、運用モデルが静的すぎる可能性を意味する。四半期ごとのアクセスレビューでは、今日新たなツールを受け取り、次のレビューまでに数千の行動を実行するエージェントを統制できない。

静的な権限は、アプリケーションが多数の非人間アイデンティティに依存する金融サービスにおいて、特にリスクが高い。サービスアカウントは定期処理を実行し、ソフトウェアアイデンティティはアプリケーションを接続し、クラウドワークロードは一時的な認証情報を取得する。

AIエージェントは、さらに別のカテゴリーを加える。中間的な判断を行いながら、人、チーム、または自動化プロセスの代理として行動できる。機関は、タスクを誰が承認したかと、各行動をどのマシンアイデンティティが実行したかの両方を把握しなければならない。

これは説明責任の問題を生む。エージェントが顧客データを露出させた場合、銀行にはプロンプト、権限、ツール呼び出し、取得した情報、出力について信頼できる記録が必要となる。一般的なアプリケーションログでは、その連鎖を保持できない可能性がある。

動的アクセスは、その一つの対応策となる。システムは、要求された行動、エージェントのアイデンティティ、対象データ、現在のリスクを評価してから権限を付与できる。

その判断は限定的であるべきだ。ポリシー文書の要約を任されたエージェントに、文書リポジトリへの書き込みアクセスは必要ない。1つのリポジトリを調査するコーディング支援ツールに、すべての本番環境の認証情報は必要ない。

一時的な権限は、盗まれた認証情報の価値も下げる。タスク後にアクセスが失効すれば、攻撃者が再利用できる時間は短くなる。これがゼロ・スタンディング・プリビレッジの実務的な利点だ。

ただし、一時的なアクセスは、機関がそれを確実に発行できる場合にのみ有効である。設計の悪い承認フローは、従業員がより広範な恒久的権限を求めることを助長しかねない。過度な摩擦は、緊急のセキュリティ作業を遅らせる可能性もある。

目的は、すべての行動に承認画面を追加することではない。明確なポリシーのもとで低リスクの判断を自動化し、機微な操作については人間のレビューを確保することだ。

そのためには、一貫したアイデンティティデータが必要となる。アイデンティティの所有者、アプリケーションの機微性、エンタイトルメントの記録が不完全であれば、銀行は正確なアクセス判断を行えない。

第三者にまたがる場合、問題はさらに難しくなる。金融機関は、クラウドプラットフォーム、セキュリティベンダー、データプロバイダー、決済ネットワーク、ソフトウェアサプライヤーに依存している。各プロバイダーは、銀行の直接的な統制を超えるアイデンティティとアクセス経路をもたらす。

欧州システミックリスク理事会は、別の層も強調した。主要なAIプロバイダーの多くは欧州連合の域外で事業を展開しており、集中リスクと戦略的依存リスクを生み出している。

集中が重要なのは、機関が同じモデル、クラウドサービス、セキュリティプラットフォームを採用する可能性があるためだ。したがって、共通の弱点が一度に多くの企業へ影響する可能性がある。

イングランド銀行の7月の金融安定性評価は、フロンティアAIをオペレーショナル・レジリエンスの問題として扱った。関連するサイバー能力が数年単位ではなく数か月単位で発展しているとの警告を引用した。

これは責任をより上位層へ移す。セキュリティチームには依然として技術的統制が必要だが、取締役会は、どのAI依存が機関のリスク許容度に収まるかを判断しなければならない。

また、責任の所在を明確にしなければならない。AIサービスを導入するチームが、アイデンティティ・ガバナンスを管理しているとは限らない。セキュリティチームがすべてのワークフローを理解しているとも限らない。モデルリスクチームは、ツール権限ではなく出力品質に重点を置く可能性がある。

フロンティアAIは、こうした境界をまたいで影響を及ぼす。各グループが「別のチームがエージェントのアクセスを管理している」と考えると、ガバナンスは機能しなくなる。

実行可能なモデルでは、すべてのエージェントと機微なマシンアイデンティティに対し、説明責任を負う単一の所有者を割り当てる。承認済みの目的、許可されるシステム、データ境界、停止条件を記録する。

これらの記録は、監視とインシデント対応に活用すべきだ。エージェントが想定外の挙動を示した場合、金融機関は無関係なサービスを停止せずに、そのアクセスを取り消す必要がある。

ここで対立が運用上の問題となる。AI導入は業務の高速化を約束するが、厳格な統制は展開を遅らせかねない。緩い統制はスピードを維持する一方で、リスクを機微なシステムへ移転する。

どちらの極端も持続可能ではない。銀行には、統制対象であるエージェントと同じ速さで運用できる、きめ細かな権限管理が必要だ。

アイデンティティ・セキュリティの主張では証明できないこと

アイデンティティを中心とした統制はエクスポージャーを減らせるが、フロンティアモデルが生み出す、より広範な技術的・システミックなリスクを排除することはできない。

Palo Alto Networksには、アイデンティティ統制を重視する商業的な利害がある。そのため同社の発信は、単一のアーキテクチャが脅威を解決することの独立した証拠ではなく、ベンダーのフレームワークとして読むべきだ。

継続的なアイデンティティ探索は、アカウントと権限を見つけられる。しかし、すべてのアプリケーションが完全な情報を公開していることや、すべての統合が所有者を正しく表示していることを保証するものではない。

動的な権限付与も、ポリシーの品質に依存する。自動化システムは迅速にアクセスを付与できるが、欠陥のあるポリシーは、マシン速度で誤った操作を認可しかねない。

ゼロ・スタンディング・プリビレッジは、タスク間のエクスポージャーを狭める。ただし、承認済みセッション中の悪用を防ぐものではない。侵害されたエージェントは、有効な権限が残っている間も有害な操作を実行できる。

アイデンティティ統制では、脆弱なソフトウェアにパッチを当てることもできない。アクセスを制限し、被害を封じ込めることはできるが、金融機関には依然として、資産管理、脆弱性テスト、セキュア開発、バックアップ、復旧演習が必要だ。

OSFIは、フロンティアAIが運用システム全体に影響すると明示的に警告している。その提言には、AIに特化したレッドチーミング、インシデント・シミュレーション、行動ベースの検知、現実的な事業継続性テストが含まれる。

レッドチーミングとは、敵対者を模倣する、認可されたテストを指す。エージェントについては、プロンプト操作、過剰な権限、安全でないツール実行シーケンス、データ漏えい、人間の承認を迂回しようとする試みを検証すべきだ。

テスト環境も重要だ。合成データだけに接続されたエージェントでは、本番統合の周辺で生じるあらゆるリスクを明らかにできない。一方で、稼働中のシステムに直接接続してテストすること自体が危険を生む可能性がある。

金融機関には、顧客資産をさらすことなく、実際の権限とワークフローを再現する隔離環境が必要だ。この取り組みは高コストで、技術的にも難しい。

検証上のギャップは、モデル能力に関する主張にも及ぶ。サイバーセキュリティのベンチマークは、モデルが選定されたタスクを解けることを示せるが、現実のすべての攻撃や防御での活用を予測するものではない。

性能は、プロンプト、ツール、足場となる仕組み、利用可能なコンテキストによって変化する。単独では苦戦するモデルでも、スキャナー、コード実行、社内ドキュメントへのアクセスと組み合わせることで、より高い能力を発揮する可能性がある。

逆もまた当てはまる。ベンチマークでの高い性能は、銀行内での信頼できる運用を保証しない。本番システムには、レガシーソフトウェア、不完全な記録、競合する権限、厳格な変更管理が存在する。

規制当局は、この不確実性に対し、重層的なガイダンスで対応している。日本の金融庁と日本銀行は、完全な長期フレームワークを待つのではなく、短期的な措置を公表した。

その表現は中心的な問題を反映している。当局は脅威環境が変化したと考えている一方、正確な攻撃発生率やモデルの進化軌道に関する証拠は依然として不十分だ。

ESRBも同様の緊張関係を認識している。フロンティアモデルはいずれサイバー・レジリエンスを強化すると見込む一方、短期から中期にかけては攻撃者が優位に立つとしている。

この結論にはもっともらしさがあるが、金融機関はこれを「すべての攻撃が現在は高度なAIを使っている」という裏付けのない前提に置き換えるべきではない。多くの侵害は依然として、盗まれた認証情報、フィッシング、公開されたサービス、パッチ未適用のソフトウェアから始まる。

新しさは、加速と組み合わせにある。AIは攻撃者がより多くの標的を探索し、メッセージを適応させ、コードを分析し、弱点を結び付けるのを支援できる。初期アクセスの必要性をなくすわけではない。

この区別は投資にとって重要だ。基本的なアイデンティティ衛生をおろそかにしながら新しいAIセキュリティ・プラットフォームを導入する銀行は、最大のエクスポージャーを減らさずに複雑性を高める可能性がある。

強固な基盤は引き続き必要だ。金融機関には、信頼できる資産インベントリ、フィッシング耐性のある認証、統制された管理者アクセス、ネットワーク・セグメンテーション、テスト済みの復旧手順が必要である。

フロンティアモデルは、攻撃者の時間と労力を減らすため、これらの統制の価値を高める。確立されたセキュリティ慣行を時代遅れにするものではない。

防御面での依存リスクもある。規制当局は、AIで強化された検知と対応の活用を金融機関に促しているが、こうしたシステムは少数のモデルおよびクラウドプロバイダーに依存する可能性がある。

したがって銀行は、ひとつの能力ギャップを縮小する一方で、第三者への集中を高める可能性がある。プロバイダーで障害、ポリシー変更、セキュリティ・インシデントが発生すれば、銀行の防御ワークフローは弱まる可能性がある。

外部モデルを重要インフラとして扱う前に、金融機関は劣化運用モードをテストすべきだ。モデルが利用不能になったり、不確実な結果を出したりしても、セキュリティ運用は継続しなければならない。

人間による監督は引き続き重要だが、この表現には正確さが必要である。人が数千件ものマシン速度のイベントを、一つひとつ有意義に承認することはできない。

人間はポリシーを定義し、影響の大きい例外をレビューし、異常な挙動を調査し、エージェントを停止する権限を保持すべきだ。自動化された統制は、日常的な強制と証跡収集を担うべきである。

この分担は、あらゆるループに人間が関与すると約束するより現実的だ。手動レビューが自動化された攻撃の速度に匹敵できるふりをせず、説明責任を維持できる。

次のGoogle Newsの見出しより重要な3つのシグナル

次の段階は、また一つのセキュリティ・スローガンではなく、監督上の措置、本番アクセスの証拠、検証済みのレジリエンステストによって測られる。

第1のシグナルは、規制当局が現在の警告を測定可能な監督上の期待へと転換するかどうかだ。複数の法域では、ガイダンスはすでに一般的な認識向上の段階を超えている。

ESRBは、当局がフロンティアAIのリスクを監督とオーバーサイトに組み込むべきだと述べた。また、重要なユーロ圏銀行に対する期待を示した書簡も歓迎している。

OSFIは、フロンティアAIを、テクノロジー、オペレーショナル・レジリエンス、第三者リスクを対象とする既存のカナダのガイドラインに直接結び付けた。このアプローチにより、監督当局はAI専用の規則を待たずに行動できる。

重要な証拠となるのは、検査での要求事項、必須のシナリオテスト、是正期限、または公的な執行措置である。こうした行動は、フロンティアAIが通常の健全性監督の一部になったことを示すだろう。

規制当局が助言段階にとどまる場合、金融機関は導入時期について広い裁量を維持する。大手銀行は迅速に進める一方、小規模な企業は高コストなアイデンティティ近代化を先送りする可能性がある。

その不均一な対応は、システミックな弱点を生みかねない。金融機関は、サプライヤー、決済インフラ、データフローを共有している。ある組織の脆弱なアクセス統制が、取引相手やサービスパートナーを危険にさらす可能性がある。

第2のシグナルは、銀行が本番環境でAIエージェントを統治している証拠を公開するかどうかである。パイロットに関する発表は関心を示すが、統制の質を示すものではない。

有用な証拠には、エージェントのインベントリ、責任を負う所有者、一時的な権限ポリシー、ツールレベルの制限、緊急時の失効措置が含まれる。金融機関は、開発実験と顧客向けシステムをどのように分離しているかも報告すべきだ。

銀行が攻撃者を利する防御上の詳細を公開する必要はない。しかし、取締役会と規制当局には、責任あるAIの原則が存在するという声明以上のものが必要だ。

各エージェントを承認済みの目的と、限定された行動セットに結び付ける証拠が必要である。また、エージェントが何にアクセスし、何を変更したかを示す信頼できる記録も必要だ。

ここで、ナレッジワーカーにとってAIナレッジ・ガバナンスが重要になる。情報へのアクセスは、ユーザーの権限とエージェントに承認されたタスクの両方を反映しなければならない。

社内ドキュメントを検索するアシスタントは、データベースを変更しなくても機微な情報を露出させる可能性がある。したがって、読み取りアクセスにもトランザクション権限と同じ慎重な境界設定が必要だ。

第3のシグナルは、金融機関が障害を増やさずに迅速な復旧を実証できるかどうかである。パッチ適用の速度だけでは、十分な指標にはならない。

銀行は更新を迅速に展開しても、急いだ変更が重要サービスを妨げれば、レジリエンスを弱める可能性がある。規制当局には、サイバー封じ込めと運用継続性の両方を試すシナリオが必要となる。

最も有益な演習は、侵害されたアイデンティティ、エージェントの悪用、第三者の混乱、脆弱性悪用の加速を組み合わせるものだ。単一のフィッシング・シミュレーションでは、こうした相互作用を捉えられない。

カナダの監督当局は、是正要求が強まる中で、現実的なテスト、セグメンテーション、バックアップ検証、第三者の監視を推奨している。これらの統制は、持続的な変化の中でも金融機関が運用を続けなければならないことを認識している。

結果は調達とアーキテクチャに影響を与えるべきだ。AI対応のセキュリティシステムが検知を改善しても、復旧のボトルネックになるなら、銀行はひとつのリスクを別のリスクと交換したことになる。

この3つのシグナルは、現在のアイデンティティ中心の主張を強めることも、弱めることもあり得る。

具体的な監督上の要件は、アイデンティティ近代化を検査対象の義務へ転換することで、その主張を強化する。文書化されたエージェント統制は、一時的な権限がベンダーの図解の外でも機能することを示すだろう。

レジリエンステストは、最も厳しい証拠をもたらす。アイデンティティの封じ込め、迅速なパッチ適用、復旧手順が、圧力下で連携して機能するかを示せる。

失敗は、アイデンティティ・セキュリティが無関係であることを証明するものではない。アクセス統制には、資産管理、監視、インシデント対応、継続性計画とのより強固な統合が必要だと示すことになる。

これがGoogle Newsの見出しの背後にある、より深い意味だ。フロンティアAIは、単一で孤立したセキュリティ分野を導入しているのではない。これまで別々に運用されがちだった統制を、金融機関に結び付けることを迫っている。

アイデンティティチームはAIエージェントを理解しなければならない。モデル・ガバナンスチームはツールアクセスを考慮しなければならない。セキュリティ運用はマシンアイデンティティを監視しなければならない。取締役会は集中リスクと運用上の依存関係を評価しなければならない。

競争は、単純に銀行と攻撃者の間で行われているのではない。マシン速度の活動と、断片化された記録や定期的なレビューを通じてなお重要な意思決定を調整している金融機関との間で進行している。

Palo Alto Networksは、あるベンダーの答えを提示した。すべてのアイデンティティを発見し、権限を動的に付与し、ガバナンスを自動化するというものだ。規制当局は、テクノロジー、人、人材、サプライヤーにまたがる、より広範なレジリエンス要件を加えている。

金融機関のリーダーは今、実務的な問いを投げかけるべきだ。自らの組織は、各エージェントが重要システム全体で行動する前に、そのすべてを特定し、制限し、監査し、アクセスを取り消せるのか。

答えが四半期ごとのレビュー、スプレッドシート、あるいは複数の分断されたチームに依存するなら、対応のタイムラインはすでに遅すぎる。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page