ケビン・マンディア氏(写真=本人のLinkedInより)

Mandiant創業者で、AIセキュリティスタートアップArmadinのCEOを務めるケビン・マンディア氏は、AIを悪用した攻撃について「コードの欠陥ではなく、業務ロジックの穴を見つけて突いてくる」との見方を示した。発言は、ベンチャーキャピタルAndreessen Horowitz(a16z)のYouTubeチャンネルで語った。

マンディア氏によると、AIを使う攻撃者は企業のアプリケーションに対し、単純なコードエラーよりも業務フローや設計上の抜け穴を狙う傾向が強い。人間なら途中で諦めるような経路でも、考えられる手順を最後まで試し切る点が大きく異なるという。

Armadinは、こうしたAIベースの攻撃に対抗するための自動化セキュリティエージェントを提供している。善意のセキュリティ担当者が攻撃者に先んじて弱点を見つけられるよう支援することに力を入れている。

共同創業者には、Google Cloudのセキュリティエンジニア出身のトラビス・ランハム氏、Mandiant元幹部のエバン・ペニャ氏、Googleのセキュリティ運用チームでエンジニアを務めるデイビッド・スレイター氏が名を連ねる。

Armadinは3月、Accel主導でシードとシリーズAを通じ総額1億8990万ドル(約284億8500万円)を調達した。投資家にはGV、Kleiner Perkins、Menlo Ventures、8VC、Ballistic Venturesのほか、米中央情報局(CIA)系のIn-Q-Telも加わった。

マンディア氏は、Armadinの実績についても言及した。「今年1月以降、顧客環境で90件を超えるゼロデイを見つけた。いずれも稼働中のシステムだった」と説明。対象は「小規模企業ではなく、Fortune 500企業だ」と強調した。

発見後の対応については、「通常は48時間以内にCISOへ連絡し、DMZでリモートコード実行(RCE)の脆弱性を確認したと伝える」と述べた。多くの場合、そこを起点に内部への侵入が可能になるが、その評価については顧客企業側も認識を共有しているという。

さらに、「連絡を受けた企業は、実際に侵害が発生したかのように直ちに緊急対応へ入る。これは単なるペネトレーションテストではない。本物の攻撃者が来た時と同じ状況だ」と語った。

こうした成果の背景について、マンディア氏はAIモデルの学習方法を挙げた。「実際のレッドチーム要員や、自らエクスプロイトを書ける人材と一緒に、すべてのモデルを追加学習した」と説明した。

Armadinは、ソースコードやログイン権限といった社内情報を受け取らず、外部ハッカーと同じ条件で攻撃を実行する方針も明らかにした。AnthropicのAIモデル「Mythos」を巡る反応にも触れ、「Mythosの登場時には、ソースコードをスキャンして何千件もの脆弱性を見つけられるとして注目が集まったが、それはノイズにすぎない」と指摘。重要なのは検出件数ではなく、実際に侵入や突破が可能かどうかだとした。

キーワード

#AI #サイバーセキュリティ #ゼロデイ #Mandiant #Google #Armadin #DMZ #RCE #a16z #Accel
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.