人工知能(AI)を活用したセキュリティ脆弱性の検出が高度化する中、セキュリティ管理の焦点が「発見」から「検証と対策」へと移行している。公開される脆弱性が急速に増加する中で、実際に悪用される可能性の高い対象を選別し、優先順位をつけて迅速に対処する能力が重要になっている。
22日、韓国インターネット振興院(KISA)によると、昨年、世界で公開された脆弱性(CVE)は4万8185件で、前年に比べ20.6%増加した。1日あたり平均132件で、今年は約6万6000件に達する見込みである。KISAは、AIを基にした自律的な脆弱性発見ツールの普及がこの増加の主な背景であると見ている。
バイ・スンゴン KISA 脆弱性管理センター長は21日に「どれだけ多くの脆弱性を発見するかが重要なのではなく、発見された脆弱性の中で実際に危険なものを正確に選別し、迅速に対処することが重要になっている」と述べ、「従来の脆弱性管理の美徳である発見から、検証と対策へと移行していると言える」と説明した。
公開される脆弱性が増えても、すべてが実際の攻撃に繋がるわけではない。このため、実際に悪用される可能性を見極め、対処の優先順位を決定するプロセスが重要になっている。KISAは、脆弱性管理のボトルネックが発見から検証およびパッチに移行していると報告している。
攻撃と防御の速度差も拡大している。KISAによると、脆弱性が公開された当日または公開前に悪用された事例は29%に達した一方で、企業の平均パッチにかかる期間は前年の32日から43日へと延びた。侵害事故の初期侵入経路の中で脆弱性の悪用が占める割合も31%を占めた。攻撃は時間単位で迅速化する一方で、対応は依然として月単位に留まっているとの分析である。
バイセンター長は、事故発生後の対応だけでは限界があると強調した。彼は「事故が起こる前にインターネットに露出した資産と脆弱性を把握し、その中で実際に悪用される可能性の高い対象を選別することが重要である」と述べ、「脆弱性管理を事後対応から先制的な脅威管理へと転換する必要がある」と語った。
サイバーセキュリティにおいて、AIは攻撃者の道具であると同時に防御者の道具としても活用されているのが特徴である。バイセンター長は「AIを活用すれば、人間がコードを分析するよりも大量のコードを迅速に分析し、脆弱性の可能性を見つけたり、実際の攻撃に繋がるかどうかを検証する作業を支援できる」と述べ、「AIによってハッキングが容易になると見るのではなく、AIを活用して防御の速度も高める必要がある」と説明した。
KISAは脆弱性管理センターを中心に、脆弱性の発見から検証、対策支援、普及までの全サイクルを一つの体系で管理している。脆弱性情報ポータル(KNVD)を通じて国内外の脆弱性とパッチ情報を提供し、国産ソフトウェアの脆弱性管理や報告報奨制度、企業・機関との協力公開体制も運営している。
AIを防御に活用する実証も進行中である。科学技術情報通信部とKISAは、5月からオープンAIのGTACプログラムに参加し、GPT-5.5を基にしたサイバーインフラの外部公開ウェブページと商用・オープンソースソフトウェアの脆弱性点検に活用している。AIが見つけた脆弱性は、有効性と実際の悪用可能性を検証した後、該当企業の対策に繋がるよう支援する。
バイセンター長は、AIが脆弱性の発見と分析の速度を高めても、実際の危険性を検証し、対策の優先順位を判断するプロセスでは人間の役割が重要であると説明した。AIが大量の脆弱性候補を迅速に分析することで、人間は実際の悪用可能性を見極め、対策を決定することに集中できるということである。
バイセンター長は「脆弱性管理の美徳が従来の発見から検証と対策へと移行している」と述べ、「速度が防御力である」と強調した。
* この記事はAIによって翻訳されました。
