ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

Last updated:

AI が加速させるサイバーリスク。組織が統制を保てるかどうかはポリシーが決める。

by FireMon

Anthropic の Mythos モデルは、セキュリティチームがすでに十分に理解している現実を浮き彫りにしています。すなわち、接続されたあらゆる環境には脆弱性が存在するということです。変化しているのはその速度です。Anthropic の最新の調査は、かつては高度に専門的な知見と膨大な手作業を要したタスクが、AI による分析と運用上の推論によって加速され得ることを示しています。この変化は防御側にとっての前提を変えます。もはや問題は脆弱性が存在するかどうかではないからです。問われるのは、その次に何が起きるかです。攻撃者は環境内を横方向に移動できるのか。過剰なアクセス権を悪用できるのか。セグメンテーションの境界を回避し、セキュリティチームが対応する前に影響範囲を拡大できるのか。長期的な影響は依然として不確実ですが、この調査は、AI が脆弱性の発見から悪用までの時間を大幅に圧縮しかねないという懸念の高まりを裏づけています。AI の時代において、その答えを決めるのはポリシーです。FireMon CEO のJody Brazilは、最近次のように説明しています。「Mythos のようなテクノロジーは、セキュリティチームがもはや無視できない現実に光を当てています。接続されたシステムはすべて脆弱であるという現実です。AI が攻撃の速度と規模を加速させる中で、ファイアウォール、セグメンテーション、ポリシーガバナンスはこれまで以上に重要になります。当社の Insights データによれば、ほとんどの組織はハイブリッド環境全体でポリシーを一貫して管理するために必要な運用上の統制を依然として欠いています。だからこそ、ネットワークセグメンテーション、マイクロセグメンテーション、そして継続的なポリシーガバナンスが、攻撃対象領域の縮小と影響範囲の限定における基盤となりつつあるのです」。この運用上のギャップは、今日すでに企業環境全体で顕在化しています。

AI が発見から悪用までの時間を圧縮している

長年にわたり、複雑性は攻撃者にとっての摩擦となってきました。大規模なハイブリッド環境はマッピングが難しく、分析も難しく、効率的に悪用することも困難でした。その摩擦が失われつつあります。AI システムは、脆弱な構成の特定、ポリシー間の関係の分析、大規模な運用偵察の加速に要する時間と専門知識を削減する可能性を示しています。AI は新たな脆弱性を生み出しているわけではありません。すでに存在する弱点の発見と悪用を加速させているのです。これは企業のセキュリティチームにとって大きな課題となります。業界の議論の多くは AI が明日攻撃者に何を可能にするかに集中してきましたが、FireMon のデータは組織が今日直面しているガバナンス上の課題を浮き彫りにしています。組織はすでに、ますます複雑化するポリシー環境全体で運用上の統制を維持することに苦慮しています。FireMon Insights 2.0 の分析では、920 万件のポリシーチェックを対象に、ハイブリッド企業ネットワーク全体で広範なポリシードリフト、未解決のエクスポージャー、ガバナンスのギャップが確認されました。データは憂慮すべきパターンを示しています。

  • ファイアウォールの 58% が高重大度のコンプライアンスチェックに不合格
  • 48% が最重大度のチェックに不合格
  • ファイアウォールルールの 69% が未使用
  • ルールの 45% に所有者または文書が存在しない

これらは個別の衛生管理上の問題ではありません。環境が大規模な手作業では統治しきれないほど複雑になっていることの表れです。

ガバナンスなき複雑性はリスクになる

ほとんどの組織が抱える問題は、セキュリティツールの不足ではありません。運用上の統制の欠如です。現代の環境は、ファイアウォール、クラウドインフラストラクチャ、セグメンテーションプラットフォーム、分散ワークロード、そして絶えず変化するアプリケーション環境にまたがっています。時間の経過とともにポリシーの例外が積み重なり、古いルールが残り続け、ガバナンスはチームやテクノロジーごとに分断されていきます。こうした複雑性は、攻撃者が環境に侵入するはるか前から、見えないエクスポージャーを生み出します。AI はそうした弱点が特定され悪用される速度を加速させるにすぎません。だからこそ、ファイアウォールの複雑性はもはや単なる運用上の問題ではありません。統制の問題です。そして変化の激しい環境において、運用上の統制は継続的なポリシーガバナンスに依存します。

影響範囲を決めるのはポリシー

セキュリティ制御の有効性は、それを統制するポリシーによって決まります。ポリシーは、どのシステムが通信できるか、どこで横方向の移動が可能か、セグメンテーション境界がどのように適用されるか、そして侵害後に攻撃者がどれほどの被害を与えられるかを決定します。だからこそ、ポリシーガバナンスはサイバーレジリエンスの基盤となりつつあります。AI が攻撃の速度を加速させる中、組織は防御だけでなく、封じ込め、セグメンテーションの完全性、セキュリティ意図の継続的な検証にも注力しなければなりません。脆弱性は避けられないかもしれません。しかし、制御されないポリシーエクスポージャーは避けられます。これは、組織がネットワークセグメンテーションやマイクロセグメンテーションの取り組みを拡大する際に特に重要です。継続的なポリシー検証を伴わないセグメンテーションは、環境が変化しポリシードリフトが意図した境界を超えてエクスポージャーを拡大するにつれ、時間の経過とともに見えないリスクを生み出します。継続的なガバナンスがなければ、組織は安全にセグメント化されていると考えていても、ポリシーの実態は異なる状況を示していることが少なくありません。AI は攻撃者と防御者の双方に利益をもたらし得る点に留意する必要があります。しかし、組織は AI による検知と対応だけに依存することはできません。ガバナンスの不備、過剰なアクセス権、ポリシードリフトは、誰が AI を使うかにかかわらず、AI によって露呈し得る構造的な弱点であり続けます。

手作業によるガバナンスでは追いつけない

FireMon Insights 2.0 から得られた最も明確な知見の一つは、手作業によるポリシー運用が持続不可能になりつつあるということです。企業環境は今や急速に変化しており、スプレッドシート中心のガバナンス、分断されたワークフロー、特定時点の監査では、実効性のある運用上の統制を維持できません。組織はかつてないほど多くのインフラストラクチャ、クラウド接続、セグメンテーションポリシー、そして運用上の複雑性を管理しています。同時に、AI はサイバー活動の速度と規模を高めています。これは危険な不均衡を生み出します。組織は、手作業時代の運用モデルで AI 時代の攻撃速度に対処することはできません。だからこそ、自動化は現代のセキュリティ運用にとって不可欠になりつつあります。FireMon Insights 2.0 のデータによれば、自動化されたポリシーワークフローを利用している組織は、手作業のプロセスに依存している組織と比較して、変更に関連するリスクデルタが 67% 低いという結果が出ています。ポリシー変更は企業環境全体で意図しないエクスポージャーを生む最大の要因の一つであり続けているため、この削減には大きな意味があります。自動化は、運用上の手戻りを減らし、一貫性を高め、ポリシードリフトを最小化し、環境の変化に応じてポリシーの完全性を継続的に検証するうえで役立ちます。AI の時代において、自動化は単なる効率化の施策ではありません。統制の戦略です。

ポリシー Control Plane がこれまで以上に重要な理由

企業環境がより分散化し、AI が運用リスクを加速させる中で、組織には断片的な可視性や孤立したセキュリティツール以上のものが必要です。継続的なポリシーインテリジェンスと一元化された運用統制が求められます。ここで重要になるのがポリシー control plane です。ポリシー control plane は、意図を検証し、ポリシーの不整合を特定し、リスクを測定し、分散したセキュリティ制御全体で運用の一貫性を維持するための一元的な手段を提供します。環境が複雑になるほど、この層は運用上の統制を維持するうえでますます重要になります。FireMon は、セキュリティの成果は最終的にポリシーによって定義されるという原則に基づいて設立されました。ファイアウォール、セグメンテーションプラットフォーム、クラウド制御は、展開されたポリシーが意図したセキュリティ成果と整合していることを組織が継続的に検証できて初めて価値を発揮します。この課題は、ベンダー、プラットフォーム、運用チームをまたいでポリシーが分断されたハイブリッド環境では飛躍的に難しくなります。だからこそ、現代の企業環境全体を対象としたネットワークセキュリティポリシーの control plane がこれまで以上に重要なのです。FireMon Insightsにより、組織はリスクがどこに蓄積しているかを特定し、どの不備が残り続けているかを把握し、ポリシーの複雑性を低減し、セグメンテーションガバナンスを強化し、セキュリティ態勢を継続的に検証するのに役立つ、継続的な運用インテリジェンスを獲得できます。現代のセキュリティ環境はもはや静的ではないからです。それらは継続的な検証と統制を必要とする、絶えず進化する運用システムです。

勝ち残る組織は複雑性を統制する

Mythos のニュースが重要なのは、サイバー活動が向かう方向を映し出しているからです。AI は脆弱性の発見、運用分析、攻撃経路の推論の速度を加速させています。この環境で成功する組織は、単に最も多くのツールを持つ組織ではありません。不要なエクスポージャーを削減し、ポリシーを継続的に検証し、セグメンテーションの完全性を維持し、攻撃者が拡大させる前に影響範囲を最小化する組織です。AI は脆弱性の発見から悪用までの時間を圧縮しており、その一方で FireMon のデータは、ほとんどの組織が依然としてポリシーガバナンスに苦慮していることを示しています。この組み合わせにより、運用上の統制、継続的な検証、セグメンテーションガバナンスはこれまで以上に重要になっています。AI がインフラストラクチャと攻撃の双方のペースを加速させる中で、ますます明確になっていることが一つあります。ポリシーこそが力である、ということです。

AI が加速させるサイバーリスク:ポリシーこそが力である理由 | FireMon