Son Dakika
BRMorre Bagre Fagundes, coautor de 'Canto Alegretense' e ícone gaúchoARكلب "بطل" يساعد فرق الإنقاذ في لاغونا بيتش بإبعاد قطيع ماعزARحرائق غابات كارثية تجتاح سبوكان بواشنطن وتؤدي لإخلاء آلاف السكانESFIFA abandona su plan de privatizar el Mundial tras rechazo continentalCN川普取消對伊朗襲擊計畫,國際油價重挫逾4%CN重庆发布全市地质灾害气象风险预警KR가맹본부, 점주단체와 의무 협의…공정위 시행령 개정안 입법예고KR동해시, 10개 동 순회 간담회 마무리…시민 건의 112건 현장 점검UKUK Fuel Thefts Soar to £194,000 Daily Amid Rising Prices Post-Iran WarBRNicolás Maduro apoia diálogo para a Venezuela antes de reunião em CaracasBRMorre Bagre Fagundes, coautor de 'Canto Alegretense' e ícone gaúchoARكلب "بطل" يساعد فرق الإنقاذ في لاغونا بيتش بإبعاد قطيع ماعزARحرائق غابات كارثية تجتاح سبوكان بواشنطن وتؤدي لإخلاء آلاف السكانESFIFA abandona su plan de privatizar el Mundial tras rechazo continentalCN川普取消對伊朗襲擊計畫,國際油價重挫逾4%CN重庆发布全市地质灾害气象风险预警KR가맹본부, 점주단체와 의무 협의…공정위 시행령 개정안 입법예고KR동해시, 10개 동 순회 간담회 마무리…시민 건의 112건 현장 점검UKUK Fuel Thefts Soar to £194,000 Daily Amid Rising Prices Post-Iran WarBRNicolás Maduro apoia diálogo para a Venezuela antes de reunião em Caracas
Newsgather
Geri「見えないWeb攻撃」──情報漏えい対策の盲点
「見えないWeb攻撃」──情報漏えい対策の盲点
Gelişiyor
ITmedia1 saat önceTeknoloji3 dk okumaJapan

「見えないWeb攻撃」──情報漏えい対策の盲点

WAFを89%すり抜ける事例も──AIが休みなく仕掛けるWeb攻撃、予防策はあるか

Hızlı Bakış

AIの進化により、Web攻撃の脆弱性探索能力が飛躍的に向上し、WAFをすり抜ける「見えないWeb攻撃」のリスクが高まっている。AIは脆弱性発見やエクスプロイトコード生成を高速化し、難読化された攻撃でWAFの検知を回避する事例も報告されており、防御側の対策強化が急務となっている。

Yapay zekâ özeti

Neden Önemli?

フロンティアAIの登場により、脆弱性探索能力が飛躍的に向上し、サイバーセキュリティの攻防が新たな段階に入っている。AIは脆弱性発見、エクスプロイトコード生成、WAF回避パターン探索をマシンスピードで実行する。

Yazı boyutu

米Anthropicや米OpenAIなどが開発するフロンティアAIの登場による、脆弱性探索能力の飛躍的な向上が、サイバーセキュリティの攻防を否応なく次のステージに押し上げようとしている。

エージェント型AIによる“マシンスピード”での攻撃が、WebやAPIに具体的にどのようなリスクをもたらすのか。実際に観測されているAIによるWeb攻撃の特徴を分析し、防御側の備えとして何が必要になるかを具体的に探っていこう。

AIでサイバーリスクはどう変わる?

フロンティアAIが攻撃に使われることで、何が変わるのだろうか?

まず、OSやシステム、プログラムなどの未知の脆弱性が大量に発見できるようになる。Anthropicの「Claude Mythos」の先行利用権を得て自社のサービスの脆弱性を検証した企業は、(AIも組み込まれた)既存の脆弱性検査ツールと比べ、発見される数量も検知の精度もまさに桁違いだとレポートしている。

こうしたモデルは、発見した脆弱性を悪用して攻撃を仕掛けるためのプログラム(エクスプロイトコード)を瞬時に生成する能力も備えている。人力では数日から数週間を要するが、生成AIの能力があれば、わずか数分に短縮される。

AIは、単体では深刻とまではいえない脆弱性を組み合わせ、実システムに対して攻撃を繰り返すことで、防御をすり抜ける道筋を割り出す能力にも長けている。これら一連の手順を、AIが“マシンスピード”で試行し続ける点が最大の脅威となっている。

その一方で、多くの企業や開発ベンダーはアプリケーションの開発に生成AIを用いる「バイブコーディング」を取り入れようとしている。開発の高速化を見込む動きではあるが、一方でセキュリティ面が十分でないコードが量産される恐れもあり、多くの脆弱性を生むリスクが高まっている。

最新AIがWAF防御をすり抜ける? Web攻撃の変化

こうした状況変化の結果、WebサイトやWebアプリケーション、スマートフォンアプリ・サービスで用いられるWeb APIはとあるリスクに直面している。攻撃者が操るAIから、WAF (Web Application Firewall)の検知ルールをすり抜けられるパターンの探索を、絶え間なく受けるリスクが高まっているのだ。

WAFのすりぬけには「難読化」という手法がよく用いられる。Webへの侵害では、Webサーバの背後で動作しているプログラムやデータベースなどの不正な操作を引き起こす命令文を送る。その命令文の途中に特殊な文字を混ぜるなどして、WAFルールで設定された照合用文字列との一致による検知の回避を試みるのが難読化の手口だ。

つまり、AIは「WAFの検知は回避できるが、標的にしたアプリケーションには意図した命令が通る」すり抜けパターンを大量に生成し、自動で試そうとする。

AIが難読化したリクエストが、実際WAFの検知ルールを突破してしまうことは、研究者により検証されている。例えばAIが生成した、SQLインジェクションの派生パターンによる攻撃の試行では、オープンソースのWAFである「ModSecurity」で89%、「AWS WAF」では約41%の攻撃が、それぞれのWAFルールによる検知を回避して突破。同様にクロスサイトスクリプティングでも、80%がModSecurityの検知を突破している。

実際に、クラウド型WAFを企業向けに提供しているAkamai Technologiesでは、攻撃側のAIが生成したと考えられる難読化された攻撃の試行をすでにとらえている。

さまざまなWebサービスが、巧妙に隠された「見えないWeb攻撃」に狙われている。個人情報漏えいや犯罪行為を引き起こしている攻撃の実態を、独自のデータを交えて分析する。

Açık Sorular

  • 企業はAIによる新たな脅威にどう対応すべきか?
  • WAF以外の具体的な防御策は何か?
  • AIを活用した開発におけるセキュリティリスクはどこまで高まるか?

İlgili Konular

Bu haber ilk olarak şurada yayınlandı: ITmedia.

İlgili Haberler

セールスフォース・ジャパン、AIエージェントで顧客対応431万件を自律完結し営業商談数を4~5割増に
Teknoloji·1 saat önce

セールスフォース・ジャパン、AIエージェントで顧客対応431万件を自律完結し営業商談数を4~5割増に

セールスフォース・ジャパンは、AIエージェント導入の課題に対し、自社実践「カスタマーゼロ」を通じて累計431万件の顧客対応を自律完結させ、営業商談数を4~5割増に成功。田中遼太COOが、成果を出すAIエージェントの運用方法やCRM連携による対話力強化について語った。

ITmedia
4 dk okuma
Bu konuda daha fazlaAI