画像=Gartner

Gartnerは、最高情報セキュリティ責任者(CISO)の41%が、過去12カ月の間にディープフェイクを使った音声通話による社会工学的攻撃を少なくとも1回受けたとする調査結果を公表した。ビデオ通話を悪用した同種の攻撃を経験した割合も36%に上った。

調査は今年3〜5月に実施され、CISOまたは同等職にあるサイバーセキュリティ部門の上級幹部297人から回答を得た。Gartnerは、AIの活用によって社会工学的攻撃の頻度や巧妙さ、説得力が増す一方、従来の見分け方や検知の手掛かりは通用しにくくなっていると分析している。

Gartnerのディレクターアナリスト、クレイグ・ポーター氏は「攻撃者はフィッシング、ビジネスメール侵害、合成メディア、収集した個人情報を組み合わせ、複数チャネルにまたがる攻撃を展開している」と指摘した。その上で、今後も多くの攻撃は、利用者そのものや窃取した認証情報、脆弱なアカウント復旧手続き、既知の手口に依存して実行されるとし、「CISOはID・アクセスリスクの評価と同様に、AIを悪用した社会工学的脅威にも体系的に対応すべきだ」と述べた。

調査では、回答したCISOの79%が、過去12カ月にメールを使ったフィッシング、スピアフィッシング、ビジネスメール侵害のインシデントを少なくとも1件経験したと答えた。ビッシング(vishing)やスミッシング(smishing)の発生を挙げた回答も58%に達した。

こうした状況を踏まえ、GartnerはCISOが優先して進めるべき3つの重点施策を示した。

1つ目は、定型的な教育から、適応型のセキュリティ行動・文化プログラムへの転換だ。Gartnerは、従業員に「偽物の見分け方」を教えるだけでは不十分であり、重要な依頼を受けた際に安全な手順で確認する行動を、組織の基本動作として定着させる必要があるとしている。

メール、音声、映像、コラボレーションツール、AIアプリケーションなど経路を問わず、高リスクの依頼に対しては、いったん立ち止まり、確認し、必要に応じて報告する対応を従業員と承認者の双方に徹底させるべきだとした。あわせて、模擬訓練を通じて、AI関連の不審な事象に対する確認・報告手順が円滑に機能するかを点検する必要があるという。

2つ目は、なりすまし攻撃を見据えたID管理と復旧体制の強化だ。アカウント復旧、特権アクセス、決済承認といった重要手続きについては、フィッシング耐性のある認証、リスクベースのID統制に加え、信頼できるチャネルで保護すべきだとしている。正規のログインやパスワード再設定の後であっても、ID情報の悪用を検知できる統制を整備する必要があるとした。

3つ目は、AIを介した脅威を想定した検知・対応体制の整備である。不審な連絡やなりすましに関する通報情報を、アカウント復旧履歴、新規デバイスの接続、権限変更、取引情報と突き合わせて分析し、脅威の検知能力を高めるべきだと提言した。

さらに、マルチモーダルななりすまし、改ざんされたAIの推奨内容、侵害または誤用されたAIエージェントに加え、定められた範囲を逸脱して動作するエージェントにも対応できるよう、インシデント対応マニュアルを更新する必要があるとしている。

キーワード

#Gartner #CISO #ディープフェイク #社会工学的攻撃 #フィッシング #AI
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.