AIだけでなく、真のサイバー脅威に目を向けよ

現実を直視しよう:AIを利用したサイバー攻撃は恐ろしい可能性を秘めている。しかし、それは企業にとって最大の危険ではない。
本当の危険は、それらが引き起こす注意散漫である。
15年以上にわたって、私は同じパターンを目の当たりにしてきた。経営幹部は最新の「AIの超脅威」に警戒を強めるが、セキュリティ・チームは「最も機密性の高い顧客情報はどこにあるのか」「重要なサーバーのパッチは誰が当てるのか」といった基本的な疑問に答えようとしている。私たちは最新のツールを追い求めるが、エンジニアは緊急のコンプライアンス演習に引きずり込まれ、重要な脆弱性は優先順位リストの下に押しやられてしまう。
これは典型的な「網戸に派手な鍵をかける」ジレンマだ。企業はAIを活用した防御策の導入を急いでいるが、攻撃者は制約が少なく機敏なAIを使って、プロセス、所有権、文化における根本的な弱点を突いてくる。特に中堅企業にとって、基本をおろそかにすることは、次の警告例となる公然の誘因となる。
ダイナミックな世界で静的防御が失敗する理由
私がキャリアをスタートさせた頃、セキュリティといえば、アンチウイルス、パッチ、強力なファイアウォールというチェックリストだった。その時代は終わった。今日、ポリモーフィック・マルウェアは検出を避けるためにコードを変更し、ボットネットは人が反応するよりも早く攻撃を開始する。
暗号化されたトラフィックは、攻撃者が好む隠蔽方法となっています。Zscalerの2024 ThreatLabzレポートでは、マルウェアのほぼ90%が暗号化されたチャネルを通じて配信されていることが明らかになりました。これは、トラフィックを検査できないレガシー・セキュリティ・ツールでは、10件中9件の脅威が隠されていることを意味する。
しかし、真の障害はテクノロジーだけでなく、組織の惰性である。私は、優秀なセキュリティ・チームが、既知の脆弱性を修正するための承認を求めるだけで数週間を無駄にするのを見てきた。必要な会議のスケジュールを立てる間に、自動化された攻撃者がシステムに侵入し、データを流出させてしまうのだ。静観していることはもはや通用しない。セキュリティ・プログラムは、文脈に即応し、ビジネスの最も変化の速い側面に焦点を当てなければならない。
サイバー犯罪の産業化
この進展は驚くべきことではない。攻撃者は犯罪企業を経営する企業家である。合法的なビジネスがそうであるように、彼らは投資収益率を向上させるために新しいテクノロジーを導入しているだけなのだ。AIは彼らの活動の産業化に役立っている。
- フィッシング・アズ・ア・サービスの強化:フィッシングは依然として侵入の主要な手口であり、FBIやIBMは長年にわたり、最初のアクセス・ベクトルのトップとして一貫して報告している。現在、「FraudGPT」のような生成AIツールを使えば、犯罪者は完璧にカスタマイズされた、文法的に完璧なフィッシング・キャンペーンをかつてない規模で作り出すことができる。
- 声は嘘:音声フィッシング(「ビッシング」)が急増している。CrowdStrikeは、攻撃者がAIでクローン化された声を使って幹部になりすまし、従業員を騙して資金を振り込ませるケースが442%増加していることを確認しています。英国のエネルギー会社では、1件の電話で243,000ドル以上の被害が出ている。
- 自動化された攻撃者の台頭CrowdStrikeの脅威ハンターは、AIが作成した履歴書やディープフェイクビデオインタビューから、マルウェアを使用せず、完全にクラウド上で動作する侵入まで、エンドツーエンドの自動化キャンペーンに遭遇しています。
防御者は、人間の介入をほとんど受けずに適応し、持続する脅威に直面している。攻撃者は何年も前から自動化を進めてきたが、AIは彼らのワークフローをハイパードライブに加速させただけだ。
歩調を合わせるためには、コンプライアンスとサイバーセキュリティに対する時代遅れのチェックリスト主導のアプローチを最終的に捨てなければならない。最新のツールに魔法のような解決策を求めても、解決策にはならない。とはいえ、この課題は、基本に立ち返るまたとない機会でもある。
コンプライアンスを遵守しているか?レジリエンス(回復力)はあるか?
AIが脅威の状況を一変させたとしても、ほとんどの侵害は基本がおろそかにされたために発生している。たしかに、CEOの声はクローン化されていたかもしれないが、実際の失敗は財務承認プロセスに欠陥があった可能性が高い。AIは、見落とされた基本事項の連鎖の最終段階に過ぎなかったのだ。
AIは、5年前のパッチ未適用のサーバーや、あらゆるものに管理者アクセス権を持つ開発者の居場所を突き止めることができるのであれば、ゼロデイ脆弱性を発見する必要はない。またAIを搭載したセキュリティ・ツールを購入しても、壊れたセキュリティ文化を修復することはできない。AIは、強固なプロセスを強化するものであって、その代わりとして機能するものであってはならない。
ここでリーダーシップがしばしば間違いを犯す。私は、「我々はコンプライアンスを遵守しているか」という質問が中心となっている役員室に座っていたことがある。より良い質問は、"当社のセキュリティ・プログラムは、当社のビジネスをより強靭にしているか?"である。
コンプライアンスは、単なる箱詰め作業になってしまう。製品チームは急速に前進し、エンジニアは十分なリソースを確保できないままセキュリティ業務を割り当てられ、リーダーは監査が問題ないことがビジネスの安全性につながると思い込む。そうではない。解決策は、ツールを増やすことではなく、トップダウンによる基盤的支援を強化することである。セキュリティは、ビジネスの成長と製品の完全性に直結していなければならない。
AI時代の実用的なプレイブック
フォーチュン500企業は、この問題に多額の予算を投じることができる。中堅企業はより戦略的でなければならない。では、実際に何をすべきか?
- まず基礎を固める。別のツールに投資する前に、データの確実なインベントリ、信頼できるアクセス制御、確実に機能するパッチ適用プロセスを確保する。
- AIを議題に加える。AIによる攻撃をシミュレートする卓上演習を実施する。ITの問題だけでなく、ビジネスリスクとして扱われるよう、エグゼクティブレポートで定期的に報告する。
- 静的なシグナルだけでなく、行動に焦点を当てる。既知のマルウェアのシグネチャのみを検索するツールよりも、ユーザーアカウントが使用したことのないデータベースに突然アクセスするなど、異常なアクティビティを検出するツールを優先する。
AIは敵ではない-競合こそが敵だ
AIは諸刃の剣ではなく、拡大鏡である。AIは効率的なプロセスをより効果的にし、欠陥のあるプロセスを悲惨なものにする。
攻撃者は常に新しいツールを手にしている。重要なのは、自社のセキュリティ戦略がレジリエンスという強固な基盤の上に構築されているのか、それとも単に次のトレンドを追いかけているだけなのかということだ。セキュリティは、セットして終わりという時代は終わった。セキュリティを重視する文化を醸成し、基本をマスターした組織は、自律的な脅威の時代であっても成功するだろう。
関連記事
法的争訟の中でSunoが曲に透かしを入れる
Sunoは、ユーザーがAI生成音楽を作成できるプラットフォームであり、プラットフォームが生成したトラックにラベルを付け、ダウンロードを制限し、不正な複製を抑制するためにコミュニティ基準を更新する新機能を公開した。これらの更新は、Sunoがレコードレーベルやアーティスト団体からの複数の訴訟に直面している時期に実施される。共同創設者兼CEOのMikey Shulmanはブログ記事で、プラットフォームの目標が、より広い層にAI音楽ツールのアクセスを拡大しながら、オリジナルの創作を促進することに重点を
ムスク氏はGrokの構築でユーザーのコードが漏洩したことを認め、すべての履歴データを消去すると約束した。
エロン・マスクは、Grok Buildをめぐるプライバシー問題に直接言及し、まず「True」という単純な回答で事件の存在を確認した。彼は、SpaceXAIに以前アップロードされたすべてのユーザーデータを永久に削除すると約束し、「1バイトも残さない」と述べた。これは、主要なテックリーダーが公に過ちを認め、ユーザーデータを自発的に削除したというAI業界初の事例である。安全研究者による「フィッシング」テストでデータ漏洩の具体的な証拠が明らかになったこの問題は、独立したAIセキュリティ研究者である@
米国の株式市場が歴史的なマイルストーンに到達、AIと航空宇宙の巨人が1兆ドル規模のデビューに向けて準備を進める
エロン・マスク、サム・アルトマン、ダリオ・アモダイというテクノロジー業界の三巨頭が、それぞれの事業で初公開株式発行(IPO)に向けて進んでいる。スペースX、OpenAI、Anthropicという業界の巨人3社が1兆ドル規模の企業価値に近づき、上場準備を進める中、2026年は米国史上、新規株式発行が最も重要な年となる見込みだ。この歴史的な資金増強は世界の金融の注目を集めており、公的市場がこのような規模の資金を吸収する能力に対する重要なストレステストとなっている。これらの主要な資金調達が一斉に開始
関連特集おすすめ
コメント (0)
0/500

現実を直視しよう:AIを利用したサイバー攻撃は恐ろしい可能性を秘めている。しかし、それは企業にとって最大の危険ではない。
本当の危険は、それらが引き起こす注意散漫である。
15年以上にわたって、私は同じパターンを目の当たりにしてきた。経営幹部は最新の「AIの超脅威」に警戒を強めるが、セキュリティ・チームは「最も機密性の高い顧客情報はどこにあるのか」「重要なサーバーのパッチは誰が当てるのか」といった基本的な疑問に答えようとしている。私たちは最新のツールを追い求めるが、エンジニアは緊急のコンプライアンス演習に引きずり込まれ、重要な脆弱性は優先順位リストの下に押しやられてしまう。
これは典型的な「網戸に派手な鍵をかける」ジレンマだ。企業はAIを活用した防御策の導入を急いでいるが、攻撃者は制約が少なく機敏なAIを使って、プロセス、所有権、文化における根本的な弱点を突いてくる。特に中堅企業にとって、基本をおろそかにすることは、次の警告例となる公然の誘因となる。
ダイナミックな世界で静的防御が失敗する理由
私がキャリアをスタートさせた頃、セキュリティといえば、アンチウイルス、パッチ、強力なファイアウォールというチェックリストだった。その時代は終わった。今日、ポリモーフィック・マルウェアは検出を避けるためにコードを変更し、ボットネットは人が反応するよりも早く攻撃を開始する。
暗号化されたトラフィックは、攻撃者が好む隠蔽方法となっています。Zscalerの2024 ThreatLabzレポートでは、マルウェアのほぼ90%が暗号化されたチャネルを通じて配信されていることが明らかになりました。これは、トラフィックを検査できないレガシー・セキュリティ・ツールでは、10件中9件の脅威が隠されていることを意味する。
しかし、真の障害はテクノロジーだけでなく、組織の惰性である。私は、優秀なセキュリティ・チームが、既知の脆弱性を修正するための承認を求めるだけで数週間を無駄にするのを見てきた。必要な会議のスケジュールを立てる間に、自動化された攻撃者がシステムに侵入し、データを流出させてしまうのだ。静観していることはもはや通用しない。セキュリティ・プログラムは、文脈に即応し、ビジネスの最も変化の速い側面に焦点を当てなければならない。
サイバー犯罪の産業化
この進展は驚くべきことではない。攻撃者は犯罪企業を経営する企業家である。合法的なビジネスがそうであるように、彼らは投資収益率を向上させるために新しいテクノロジーを導入しているだけなのだ。AIは彼らの活動の産業化に役立っている。
- フィッシング・アズ・ア・サービスの強化:フィッシングは依然として侵入の主要な手口であり、FBIやIBMは長年にわたり、最初のアクセス・ベクトルのトップとして一貫して報告している。現在、「FraudGPT」のような生成AIツールを使えば、犯罪者は完璧にカスタマイズされた、文法的に完璧なフィッシング・キャンペーンをかつてない規模で作り出すことができる。
- 声は嘘:音声フィッシング(「ビッシング」)が急増している。CrowdStrikeは、攻撃者がAIでクローン化された声を使って幹部になりすまし、従業員を騙して資金を振り込ませるケースが442%増加していることを確認しています。英国のエネルギー会社では、1件の電話で243,000ドル以上の被害が出ている。
- 自動化された攻撃者の台頭CrowdStrikeの脅威ハンターは、AIが作成した履歴書やディープフェイクビデオインタビューから、マルウェアを使用せず、完全にクラウド上で動作する侵入まで、エンドツーエンドの自動化キャンペーンに遭遇しています。
防御者は、人間の介入をほとんど受けずに適応し、持続する脅威に直面している。攻撃者は何年も前から自動化を進めてきたが、AIは彼らのワークフローをハイパードライブに加速させただけだ。
歩調を合わせるためには、コンプライアンスとサイバーセキュリティに対する時代遅れのチェックリスト主導のアプローチを最終的に捨てなければならない。最新のツールに魔法のような解決策を求めても、解決策にはならない。とはいえ、この課題は、基本に立ち返るまたとない機会でもある。
コンプライアンスを遵守しているか?レジリエンス(回復力)はあるか?
AIが脅威の状況を一変させたとしても、ほとんどの侵害は基本がおろそかにされたために発生している。たしかに、CEOの声はクローン化されていたかもしれないが、実際の失敗は財務承認プロセスに欠陥があった可能性が高い。AIは、見落とされた基本事項の連鎖の最終段階に過ぎなかったのだ。
AIは、5年前のパッチ未適用のサーバーや、あらゆるものに管理者アクセス権を持つ開発者の居場所を突き止めることができるのであれば、ゼロデイ脆弱性を発見する必要はない。またAIを搭載したセキュリティ・ツールを購入しても、壊れたセキュリティ文化を修復することはできない。AIは、強固なプロセスを強化するものであって、その代わりとして機能するものであってはならない。
ここでリーダーシップがしばしば間違いを犯す。私は、「我々はコンプライアンスを遵守しているか」という質問が中心となっている役員室に座っていたことがある。より良い質問は、"当社のセキュリティ・プログラムは、当社のビジネスをより強靭にしているか?"である。
コンプライアンスは、単なる箱詰め作業になってしまう。製品チームは急速に前進し、エンジニアは十分なリソースを確保できないままセキュリティ業務を割り当てられ、リーダーは監査が問題ないことがビジネスの安全性につながると思い込む。そうではない。解決策は、ツールを増やすことではなく、トップダウンによる基盤的支援を強化することである。セキュリティは、ビジネスの成長と製品の完全性に直結していなければならない。
AI時代の実用的なプレイブック
フォーチュン500企業は、この問題に多額の予算を投じることができる。中堅企業はより戦略的でなければならない。では、実際に何をすべきか?
- まず基礎を固める。別のツールに投資する前に、データの確実なインベントリ、信頼できるアクセス制御、確実に機能するパッチ適用プロセスを確保する。
- AIを議題に加える。AIによる攻撃をシミュレートする卓上演習を実施する。ITの問題だけでなく、ビジネスリスクとして扱われるよう、エグゼクティブレポートで定期的に報告する。
- 静的なシグナルだけでなく、行動に焦点を当てる。既知のマルウェアのシグネチャのみを検索するツールよりも、ユーザーアカウントが使用したことのないデータベースに突然アクセスするなど、異常なアクティビティを検出するツールを優先する。
AIは敵ではない-競合こそが敵だ
AIは諸刃の剣ではなく、拡大鏡である。AIは効率的なプロセスをより効果的にし、欠陥のあるプロセスを悲惨なものにする。
攻撃者は常に新しいツールを手にしている。重要なのは、自社のセキュリティ戦略がレジリエンスという強固な基盤の上に構築されているのか、それとも単に次のトレンドを追いかけているだけなのかということだ。セキュリティは、セットして終わりという時代は終わった。セキュリティを重視する文化を醸成し、基本をマスターした組織は、自律的な脅威の時代であっても成功するだろう。
法的争訟の中でSunoが曲に透かしを入れる
Sunoは、ユーザーがAI生成音楽を作成できるプラットフォームであり、プラットフォームが生成したトラックにラベルを付け、ダウンロードを制限し、不正な複製を抑制するためにコミュニティ基準を更新する新機能を公開した。これらの更新は、Sunoがレコードレーベルやアーティスト団体からの複数の訴訟に直面している時期に実施される。共同創設者兼CEOのMikey Shulmanはブログ記事で、プラットフォームの目標が、より広い層にAI音楽ツールのアクセスを拡大しながら、オリジナルの創作を促進することに重点を
ムスク氏はGrokの構築でユーザーのコードが漏洩したことを認め、すべての履歴データを消去すると約束した。
エロン・マスクは、Grok Buildをめぐるプライバシー問題に直接言及し、まず「True」という単純な回答で事件の存在を確認した。彼は、SpaceXAIに以前アップロードされたすべてのユーザーデータを永久に削除すると約束し、「1バイトも残さない」と述べた。これは、主要なテックリーダーが公に過ちを認め、ユーザーデータを自発的に削除したというAI業界初の事例である。安全研究者による「フィッシング」テストでデータ漏洩の具体的な証拠が明らかになったこの問題は、独立したAIセキュリティ研究者である@
米国の株式市場が歴史的なマイルストーンに到達、AIと航空宇宙の巨人が1兆ドル規模のデビューに向けて準備を進める
エロン・マスク、サム・アルトマン、ダリオ・アモダイというテクノロジー業界の三巨頭が、それぞれの事業で初公開株式発行(IPO)に向けて進んでいる。スペースX、OpenAI、Anthropicという業界の巨人3社が1兆ドル規模の企業価値に近づき、上場準備を進める中、2026年は米国史上、新規株式発行が最も重要な年となる見込みだ。この歴史的な資金増強は世界の金融の注目を集めており、公的市場がこのような規模の資金を吸収する能力に対する重要なストレステストとなっている。これらの主要な資金調達が一斉に開始





家






