AI攻撃の新たなスピードに備える:ネットワーク強化の5つの方法
Mandiantの年次セキュリティ調査によると、攻撃者はAIを活用して侵入速度を劇的に高めており、人間が依然として最大の弱点です。本記事では、仮想化プラットフォームのTier-0資産化、バックアップ環境の分離、高度な脅威検出の導入、SaaS統合の監査、行動ベースの検出モデルの実装という5つの防御戦略を提案します。
ネットワーク攻撃者の高度化と自動化が進む中、企業の防御策も進化を迫られています。Mandiant(Google Cloud傘下のサイバーセキュリティ企業)の最新の年次報告書によれば、攻撃者はAIを活用して侵入プロセスを大幅に加速させています。2022年には平均8時間以上かかっていた攻撃の「引き継ぎ時間」が、2025年にはわずか22秒にまで短縮されました。また、ゼロデイ脆弱性の悪用までにかかる平均時間も7日に減少し、ベンダーがパッチを提供する前に攻撃が完了することも珍しくありません。
Mandiantは、企業ネットワークへの不正アクセスを試みる攻撃者を、経済的利益を狙うサイバー犯罪者と、長期的な潜伏を目指すスパイ活動グループの2つに分類しています。前者の平均潜伏期間は14日ですが、後者は中央値で122日にも及びます。ハイテクセクター(17%)と金融セクター(14.6%)が特に標的になっており、侵入経路としては脆弱性悪用が約3分の1を占め、次いで音声ソーシャルエンジニアリングが多く見られます。
AIは偵察やマルウェア開発に利用されていますが、報告書は「2025年はAIが直接的な原因で重大な侵害が発生した年とは言えない」と指摘し、依然として人的・システム的欠陥が主な原因であると述べています。例えば、ランサムウェアグループはデータ暗号化に加えてバックアップ環境を破壊し、復旧を困難にする戦術を取っています。
防御策として、Mandiantは以下の5つの構造的戦略を推奨しています。
- 仮想化・管理プラットフォームをTier-0資産として扱い、最も厳格なアクセス制限を適用する。
- バックアップ環境を企業Active Directoryドメインから分離し、不変ストレージを利用する。
- エコシステム全体に高度な脅威検出を展開し、ログ保存期間を標準の90日以上に延長する。
- SaaS統合を定期的に監査し、すべてのSaaSアプリケーションを一元化されたIDプロバイダー経由でルーティングする。
- 異常な活動やベースラインからの逸脱を検出する行動ベースのモデルを導入する。
「アイデンティティが新たな境界です」とMandiantの研究者は結論付けています。パスワードの定期的な変更や多要素認証の強制だけでは不十分で、サードパーティベンダーを含めた継続的なアイデンティティ検証が不可欠です。