ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

AI によってポリシーの弱点はいかに悪用されやすくなるか

by FireMon

人工知能はサイバーセキュリティを作り変えつつあります。Mythos のようなシステムは、脆弱性の発見、攻撃経路の分析、AI 支援によるセキュリティ運用をめぐる議論を加速させてきました。各組織は新たなツールに投資し、セキュリティの優先順位を見直し、重要な問いを投げかけています。かつてないほど高速化する攻撃から、どのように防御すればよいのか。 これは正しい問いですが、多くの組織はその答えを誤った場所に探しています。最大の課題は、AI が新たなセキュリティ上の弱点を生み出していることではありません。AI によって、既存のポリシーの弱点が発見され、結び付けられ、悪用される可能性が高まっていることです。過剰なアクセス権、ポリシーの乱立、セグメンテーションの欠落、一貫性のないファイアウォールルール、ハイブリッド環境全体での不均一な制御は、何年も前から存在してきました。脆弱性が数週間ではなく数分で特定される時代には、セキュリティチームにはリスクの可視化以上のものが必要です。アクセス、マイクロセグメンテーション、ファイアウォールルール、クラウド制御、セキュリティ変更を管理するポリシーが、ハイブリッド環境全体でビジネス上の意図と継続的に整合しているという確信が求められます。Mythos は警鐘です。その答えがポリシー制御です。

ポリシーの問題を生んだのは AI ではない

多くの企業のセキュリティチームは、すでに絶え間ない変化に定義された環境で業務を行っています。新しいクラウドワークロードが日々稼働を開始します。アプリケーションはデータセンター、クラウド、セグメント化された環境の間を移動します。事業部門は統合されます。ファイアウォールルールは蓄積されます。マイクロセグメンテーションポリシーは拡大します。一時的な例外は恒久化します。セキュリティチームは、ビジネスの迅速な展開を支えながら、すべてを安全に保つことを期待されています。そのいずれも AI から始まったものではありません。実際、FireMon Insights は企業環境全体で 920 万件を超えるデバイスレベルのポリシーチェックを分析し、一貫したパターンを明らかにしました。

  • 58% のファイアウォールが重大度の高いポリシーチェックに不合格となっている。
  • 69% のファイアウォールルールが未使用である。
  • 45% のルールに所有者または文書が存在しない。

これらの調査結果は、多くのセキュリティリーダーがすでに認識している現実を示しています。ポリシーの複雑性は時間とともに自然に増大します。AI がその複雑性を生み出すわけではありません。AI はそれをより速く露呈させるのです。この違いは重要です。AI がもたらすリスクを単なる脆弱性管理の問題として扱えば、組織はより多くの検出結果を生成し、より多くのスキャナーを導入し、ダッシュボードをもう一つ追加することで対応するでしょう。しかし、可視性を高めるだけではリスクは低減しません。成功するのは、セキュリティインフラの背後にあるポリシーを継続的に制御する組織です。

可視性は制御ではない

セキュリティチームがこれほど多くのデータを手にしたことはかつてありません。脆弱性スキャナー、エクスポージャー管理プラットフォーム、脅威インテリジェンス、クラウドセキュリティツール、AI 支援分析によって、一般的な企業には情報が不足していません。課題は、次に何をするかを判断することです。脆弱性が存在することを知るのは有用です。しかし、その脆弱性が既存のファイアウォールルール、クラウド制御、セグメンテーションポリシーを通じて実際に到達可能かどうかを知ることは、はるかに価値があります。そこでポリシーとネットワークのコンテキストが不可欠になります。それがなければ、セキュリティチームは次のような重要な問いを抱えたままになります。

  • 実際に到達可能な脆弱性はどれか。
  • 不要な露出を生んでいるファイアウォール、クラウド、セグメンテーションのポリシーはどれか。
  • このポリシー変更はリスクを低減するのか、それとも新たな問題を招くのか。
  • Zero Trust とマイクロセグメンテーションの制御が、意図した成果と依然として整合していることを証明できるか

可視性は潜在的な問題を特定します。ポリシー制御は、そのうちどれが最も重要で、どのように安全に対処すべきかを判断する助けとなります。それが、情報を集めることと、確信を持ってセキュリティの意思決定を行うことの違いです。

すべてのセキュリティ投資はポリシーを増やす

各組織は、セキュリティアーキテクチャを強化することで AI がもたらすリスクに対応しています。ファイアウォールを刷新し、クラウドセキュリティを拡張し、マイクロセグメンテーションを実装し、ハイブリッド環境全体で Zero Trust を運用に落とし込み、AI を活用したセキュリティ機能を採用しています。これらの投資は必要です。同時に、重要な運用上の現実ももたらします。すべてのセキュリティ投資はポリシーを増やします。 ファイアウォールはアクセスルールを追加します。クラウドセキュリティはネットワークおよびセキュリティポリシーを増やします。マイクロセグメンテーションは東西方向のアクセス判断を増やします。そして AI 支援の運用は、新たなポリシー変更と修復ワークフローを追加します。つまり、テクノロジーは制御を実施し、ポリシーはそれらの制御の振る舞いを決定します。環境が一層分散し、変化が加速するなかで、これらのポリシーの整合性を保つことは、テクノロジーそのものを導入することと同じくらい重要になります。

ポリシー制御が Zero Trust とマイクロセグメンテーションを運用可能にする

Zero Trust はしばしばセキュリティアーキテクチャとして語られます。しかし実際には、運用上の規律です。Zero Trust とマイクロセグメンテーションに関するあらゆる判断は、最終的にポリシーに依存します。

  • どのユーザーがどのリソースにアクセスできるか。
  • どのアプリケーションが通信できるか。
  • どのワークロードがセグメント化されているか。
  • どの東西方向の経路を開いたままにし、どれを閉じるべきか。
  • どの変更に承認が必要か。
  • どの制御がコンプライアンス要件を満たすか。

これらのポリシーがビジネス上の意図と整合しなくなれば、基盤となるテクノロジーがどれほど高度であっても、Zero Trust とマイクロセグメンテーションの成果は弱まり始めます。だからこそ、ポリシーは Zero Trust のコントロールプレーンなのです。継続的なポリシー制御は、最も重要な問いに答える助けとなります。

  • 実際に何が許可されているか。
  • 何が到達可能か。
  • どの変更がリスクをもたらすか。
  • セグメンテーションは依然として意図した成果を反映しているか。
  • 制御が機能していることを証明できるか。

これらの答えは、年次監査や特定時点のレビューだけでは得られません。現代の環境は変化が速すぎます。インフラが進化するなかで Zero Trust を維持するには、継続的な検証が不可欠になっています。

AI がもたらす切迫感を運用の確信に変える

AI は攻撃者と防御側の双方に対して水準を引き上げています。AI がサイバーセキュリティを変えていると信じるための理由は、もはや必要ありません。各組織はすでにそれを実感しています。必要なのは、自社のセキュリティポリシーがその速度に追随できるという確信です。それは、単により多くの脆弱性を特定するのではなく、到達可能な露出を低減することを意味します。マイクロセグメンテーションが依然として有効だと想定するのではなく、検証することを意味します。ビジネスを停滞させることなく、ファイアウォール、クラウド制御、ハイブリッド環境全体でセキュリティ変更を統制することを意味します。そして、ポリシーがビジネス、セキュリティ、コンプライアンスの目標と整合し続けていることを示す証跡を継続的に維持することを意味します。ここで、ネットワークセキュリティポリシー管理が戦略的な優位性となります。NSPM の創始者として、FireMon は組織がファイアウォール、クラウド制御、セグメンテーションの取り組み全体でセキュリティポリシーを継続的に検証することを支援します。ハイブリッド環境全体にわたるポリシーの可視化、統制された変更、継続的なコンプライアンス、Zero Trust の検証を提供することで、FireMon はセキュリティチームが制御を失うことなく迅速に動けるよう支援します。サイバーセキュリティの次の局面を決めるのは、最も多くの AI や最も多くのダッシュボードを持つ者ではありません。何が許可され、何が到達可能か、そして環境の進化に応じてセキュリティ戦略が整合し続けているかを決定するポリシーを、継続的に制御できる者です。

Zero Trust とマイクロセグメンテーションの戦略を強化する準備はできていますか

AI は脆弱性の発見と露出分析を加速させています。ポリシー制御がその速度に追随できるようにしてください。FireMon がどのように組織の到達可能な露出の低減、Zero Trust とマイクロセグメンテーションの取り組みの検証、セキュリティ変更の統制、ハイブリッド環境全体での継続的なポリシー制御の維持を支援するかをご覧ください。

AI によってポリシーの弱点はいかに悪用されやすくなるか | FireMon