人工知能は人間の生産性を向上させた。しかし、ハッカーの生産性も同様に向上させた。攻撃者は今やAIを用いて標的システムを偵察し、脆弱性を見つけ、攻撃コードを生成する。熟練したハッカーが長時間かけて行っていた作業が瞬時に完了する。
サイバー戦争での最大の変化は、結局のところ速度である。人間が一つ一つ防御する方法では、この速度に追いつくことはできない。刀が速くなったなら、盾も速くならなければならない。これが韓国インターネット振興院(KISA)が『韓国型セキュリティ特化AI』を導入した理由である。
防御側の状況はますます厳しくなっている。防御すべき脆弱性自体が急増しているからだ。国際侵害事故対応協議体(FIRST)は、今年公開される共通脆弱性識別番号(CVE)が約6万6000件に達すると予測している。上半期の公開速度は年初の予測を46.3%も上回り、過去最大規模となった。
しかし、脆弱性が十倍に増えたからといって、セキュリティ人員を十倍に増やすことはできない。幸いなことに、あふれ出る脆弱性の中で実際に攻撃に使われるものは一部に過ぎない。したがって、問い自体を変える必要がある。「脆弱性はいくつあるか」ではなく、「何から防ぐべきか」である。
KISAがAIに期待するのもここにある。誰がより多くの脆弱性を見つけるかを競うのではなく、実際に悪用されるリスクが高い脆弱性をAIが事前に選別し、優先順位に従って対応する体制に移行するということである。
KISAは、今年5月からオープンAIの政府・機関向け信頼基盤アプローチ(GTAC)プログラムを通じて、主要インフラの外部公開ウェブページや商用・オープンソースソフトウェアをAIで検査している。人間が取り組むと数週間から1か月以上かかる分析を大幅に短縮し、本当に危険な脆弱性を抽出して企業に通知し、パッチを支援する方式である。
ここで一歩踏み込んだ問いがある。韓国のサイバー防御を海外の汎用AIに任せてもよいのか。
ChatGPTをはじめとするグローバルAIは膨大なデータを学習した優れた汎用モデルである。しかし、韓国のセキュリティ環境には独自の特性がある。ネットワーク分離システムがあり、ハングル(HWP)文書が公共と民間で広く使用され、デジタル著作権管理(DRM)や電子金融セキュリティモジュールといった独特のセキュリティシステムが重なり合っている。
北朝鮮からのサイバー脅威という地政学的な変数も存在する。より根本的な問題は情報の敏感性である。国家基盤施設や企業内部システムの構造、その脆弱性情報を海外の商用AIにそのまま入力することはできない。どんなに賢いAIでも、国家や企業の急所を外にさらけ出すことはできない。
KISAが提案する解決策が『韓国型セキュリティ特化ファウンデーションモデル』である。世界最高の汎用AIとすべての分野で競うという意味ではない。戦略はむしろ正反対である。巨大な汎用モデルの後を追うのではなく、サイバーセキュリティという一領域で韓国のデータと環境を集中的に学習した専門AIを育成するということである。
金恩成KISA脅威対応政策チーム長の比喩が的確である。海外の汎用AIがすべての科目を網羅した天才であるなら、韓国型セキュリティAIは一つの分野を深く掘り下げた専門家になるべきであるということである。何でも得意なAIではなく、韓国を狙ったサイバー攻撃を最もよく知るAI、それが目標である。
適切に作られれば、その用途は広がる。数多くの脆弱性の中から本当に危険なものを選別し、マルウェアを分析し、攻撃の兆候を早期に読み取る。どのシステムから手を付けるべきかも指摘する。セキュリティ担当者のそばにいる『AI参謀』である。
しかし、政府がすべてのセキュリティサービスを直接作る必要はない。KISAが示す方向性は役割分担である。政府が基礎的なセキュリティ知識を学習させたモデルをオープンウェイトで公開し、セキュリティ企業がその上に金融・通信・製造・公共などの産業別専門サービスを載せる構造である。
この設計が核心である。国家は民間AI企業と競争してはならない。国家は共通の基盤を築き、競争は民間がその上で行うべきである。高速道路は国家が敷設するが、その上を走る自動車まで国家が作ることはない。
信頼できる基盤モデルが整備されれば、セキュリティ企業やスタートアップはそれぞれの技術とデータを加え、より多様なサービスを提供することができる。その時、韓国型セキュリティAIは一つの製品ではなく、セキュリティ産業の公共インフラとなる。
AI時代にはセキュリティの概念も変わる。過去には城壁を高く積み上げて敵が越えられないようにすることが全てであった。しかし、AIが攻撃技術を日々進化させている今、すべての攻撃を完璧に防ぐという目標はますます蜃気楼となっている。
今や攻撃をできるだけ遅らせ、異常な兆候を迅速に捉えて被害が広がる前に管理者に知らせる能力が勝負を決する。完璧な防御よりも、どれだけ早く発見し、どれだけ早く対応するかが重要である。
この構図においてAIは、人間が対処できない速度を担う。ネットワークやソフトウェアから絶え間なく流れ出るデータを絶えずスキャンし、疑わしい動きを捉える。人間はその中で何から手を付けるべきかを判断し、組織はその結果に責任を持つ。AIが検出し、人間が判断し、組織が責任を持つ構造である。
ただし、セキュリティAI自体が新たな標的となる可能性がある。汚染されたデータを学習させたり、AIの判断を混乱させたり、その中に含まれるシステム情報を抜き取ろうとする攻撃は必ず現れる。AIでセキュリティを強化する一方で、AIそのものも守らなければならない。したがって、AI時代のサイバー戦争は『AI対人間』の戦いではない。AIを持つ攻撃者とAIを持つ防御者の戦いである。
韓国は半導体、通信、製造業、デジタル政府に至るまで、世界水準のデジタルインフラを備えている。持っているものが多いほど、侵入されたときに失うものも大きい。AI時代の国家競争力は、どれだけ優れたAIを保有しているかだけでは決まらない。
そのAIとデジタルインフラをどれだけ安全に運用できるかが、もう一つの競争力である。アメリカや中国の巨大汎用AIを追いかけることだけがAI主権ではない。我々の社会特有のリスクを理解し、国家の核心システムを守るAIを持つことも、確固たる技術主権である。
AIが攻撃者の刀となった時代である。韓国にも韓国を守る『AIの盾』が必要である。韓国型セキュリティ特化ファウンデーションモデルは、その盾を我々の手で強化するという宣言である。
* この記事はAIによって翻訳されました。
亜洲日報の記事等を無断で複製、公衆送信 、翻案、配布することは禁じられています。
