ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

AI がオチになるとき

by Alex Bender

RSAC を終えて、エイプリルフールに寄せて

RSAC で見えた現実

当社は RSAC から戻ったばかりですが、会場を少しでも歩かれた方であれば、見逃しようのない事実が一つあったはずです。あらゆる会話、あらゆるブース、あらゆるデモが AI を中心に据えていました。製品が実際に何をするものであるかは問題ではなく、AI が見出しを飾っていました。セキュリティを簡素化し、意思決定を加速し、すでに逼迫しているチームの負担を軽減する、と謳われていたのです。しばらくすると、そのすべてが同じように聞こえ始めます。そして、すべてが同じように聞こえるとき、そのいずれをも真剣に受け止めることは難しくなります。

少しばかり現実に近すぎた冗談

だからこそ、当社はエイプリルフールにこのテーマを取り上げました。気分に応じてセキュリティポリシーを調整する架空の FireMon AI をLinkedIn 上で発表したのです。強気な気分のときにはアクセスを開放します (permit tcp any → any eq 443)。手に負えない気分のときにはすべてを遮断します (deny ip any → any)。懐かしい気分のときには、誰も完全には理解していないルールを再び有効にします (permit ip any → 10.10.0.0/16)。この冗談が受け入れられたのは、明らかにばかげていたからですが、同時に、読んだ人の手を止めさせる程度には現実に近く感じられたからでもあります。

真の問題はツールではない

実際には、セキュリティチームが感情で判断を下しているわけではありません。実際には、チームが運用している環境が、まるでそうであるかのように振る舞っているのです。ほとんどの組織はツールが不足しているわけではありません。ファイアウォール、クラウド制御、セグメンテーション基盤、そして可視性と保護を約束する技術スタックを次々と保有しています。不足しているのは、それらすべてにわたる一貫したコントロールです。とりわけ、極めて複雑なネットワークセキュリティ環境においてはそうです。ポリシーは分散し、断片化し、追跡が困難な形で絶えず変化しています。変更は切迫した状況下で実施され、例外は時間の経過とともに積み重なり、下流への影響が明確に理解されないままアクセス経路が拡大していきます。

綻びが生じ始める場所

ある時点で、チームは基本的な問いに自信を持って答える能力を失います。環境全体で何が許可されているのか、それが当初の意図と整合しているのかを、明確に説明できなくなるのです。そこにリスクが生まれます。そしてそれは、AI があるかないかとはまったく関係がありません。この点は議論の中であまりにも頻繁に飛ばされます。AI は複雑さへの答えとして位置づけられていますが、コンテキストのない AI は複雑さを軽減しません。より速く処理するだけです。

AI だけでは解決できない理由

基盤となるポリシーが一貫性を欠き、分断され、時間とともに変化しているのであれば、AI は欠陥のある土台の上で動作していることになります。その状況では、示唆は得られるかもしれませんが、明確さは得られません。推奨事項は得られるかもしれませんが、コントロールは得られません。ネットワークセキュリティにおいて、コントロールこそが目的のすべてです。それがなければ、他のすべては後手に回ります。

議論の再設定 - ポリシーこそが Control Plane

ここで議論を立て直す必要があります。ファイアウォールは決定を適用します。クラウドプラットフォームは決定を適用します。セグメンテーションツールは決定を適用します。しかし、いずれも環境全体にわたる意図を定義するものではありません。意図を定義するのはポリシーであり、だからこそポリシーが Control Plane なのです。組織が起こるべきだと考えていることと、各適用ポイントで実際に起きていることとの間の一貫性を担保する層がポリシーです。この層が欠けていたり断片化していたりすれば、ドリフトは避けられません。この層が整っていれば、環境は再び理解可能なものになります。

AI が実際に価値を発揮する場所

AI が価値を持つのは、その基盤が存在して初めてです。ファイアウォール、クラウド、セグメンテーションにわたってポリシーが正規化され一貫していれば、AI は意味のある成果を生み出すために必要なコンテキストを得られます。FireMon はポリシーの Control Plane としてその層で機能し、AI がシステム横断でポリシーを分析し、実際のエクスポージャーを特定できるようにします。ツールを個別に見ていては可視化されないギャップを浮かび上がらせ、真に対応すべき事項に優先順位を付けることで、チームがノイズに埋もれることを防ぎます。その結果として得られるのは、より多くのデータやダッシュボードではありません。明確な方向性であり、それによってチームは分析から行動へと移ることができます。

冗談に話を戻すと

エイプリルフールの冗談に話を戻すと、感情に基づくセキュリティという発想は当然ながら現実ではありませんが、ポリシーコントロールの欠如によって予測不能な挙動を示す環境は極めて現実的です。目先の問題を解決するためにルールが開放され、暫定的な対処が恒久化し、混乱のリスクを誰も負いたがらないためにレガシーポリシーは手つかずのまま残ります。時間の経過とともに、運用する人々がいかに優秀であっても、システムは一貫性を欠き、後手に回っているように感じられ始めます。

結論

これは努力や専門性の欠如によるものではありません。コントロールの欠如によるものです。AI がそれを単独で解決することはありません。むしろ、壊れた土台に AI を適用すれば、問題を加速させるおそれがあります。しかし、強固なポリシー Control Plane に AI を適用すれば、AI は力を増幅させる存在になります。何が問題なのか、自社の環境が他社と比べてどうなのか、どの対応が最も大きな効果をもたらすのかを、チームが理解する助けとなります。そこから AI は、実践的で地に足の着いた形でその約束を果たし始めます。業界に必要なのは、さらに多くの AI に関する主張ではありません。AI がどこに適合し、どこに適合しないのかを、より明確に理解することです。基本は変わっていません。セキュリティは依然として、何が許可されているのか、なぜ許可されているのか、そしてそれが今後も維持されるべきなのかを把握することに依存しています。この方程式において、ポリシーは脇の議論ではありません。ポリシーこそが Control Plane です。

ネットワークセキュリティにおける AI - RSAC 後の誇大宣伝と現実 | FireMon