長年にわたり、人工知能とサイバーセキュリティは、別々の専門分野として発展してきました。
サイバーセキュリティの専門家は、システム、ネットワークおよびデータの保護に取り組み、AIの専門家は、予測精度、自動化および意思決定能力の向上に重点を置いてきました。
しかし、現在では、この二つの分野を切り離して考えることはできません。
AIはサイバー攻撃の対象となる一方、サイバー防御を強化するための強力な手段にもなっています。
多くの組織は、AIを十分に保護し、その判断を説明できる体制を整えるよりも速いペースでAIを導入しています。
その結果、従来のセキュリティフレームワークでは想定されていなかった、新たなリスクが生じています。
同時に、攻撃者もAIを利用し、脆弱性の発見、攻撃コードの開発および攻撃活動の自動化を進めています。人だけでは実現できなかった規模で、攻撃を実行できるようになりつつあります。
AIとサイバーセキュリティの関係は、次の二つの視点から捉えることができます。
AIシステムをサイバー脅威から保護することです。
AIを活用して、サイバーセキュリティ能力を向上させることです。
今後のデジタルレジリエンスを確保するためには、この両方への対応が不可欠です。
従来のソフトウェアは、事前に定義されたロジックを実行します。
これに対し、AIシステムはデータから学習し、確率的な判断を継続的に行います。この違いにより、従来のアプリケーションには存在しなかった新たな脅威が生じます。
研究では、保護された学習モデルであっても、慎重に設計された問い合わせを繰り返すことで、そのモデルを複製できる場合があることが示されています。
このようなモデル複製は、競争上のリスクだけでなく、規制上のリスクにもつながります。
AIは、次のような重要分野へ急速に組み込まれています。
このため、AIセキュリティは研究上の課題ではなく、事業運営上の必要条件になっています。
重要な問いは、単に「AIが攻撃される可能性があるか」ではありません。
規制要求も考慮しながら、AIシステムが十分に試験および評価されていることを、組織が現実的に立証できるかどうかが重要です。
従来のサイバーセキュリティ活動は、人の作業速度によって制約されてきました。
セキュリティ担当者は警告を手作業で調査し、脆弱性の研究者は順番に分析を進め、脅威ハンティングは限られた人的リソースに依存していました。
AIは、この状況を大きく変えます。
AIを利用することで、セキュリティ活動は「人の速度」から「機械の速度」へ移行します。
組織によっては、従来のセキュリティチームでは対応できない規模で脆弱性が発見されるようになっています。
その結果、制約となる要素は、脆弱性の発見から、検証、情報開示および修正へ移りつつあります。
この変化の恩恵を受けるのは、防御側だけではありません。
防御側が脆弱性を発見するために利用するAIは、攻撃者による脆弱性の発見にも利用できます。
セキュリティチームを支援する生成AIは、次のような攻撃活動に転用される可能性があります。
AIを利用した脅威検知ツールは、脆弱性の発見だけでなく、攻撃活動を従来よりも速い速度で拡大するためにも利用され始めています。
防御側と攻撃側の双方が自動化によって能力を高め続ける、AIによる軍拡競争ともいえる状況が生まれています。
規制当局は、AIによる判断について、ますます高い透明性を求めています。
特にEU AI Actのような規制枠組みの下では、企業はAIが利用者にどのような影響を与えるのかを理解し、文書化し、説明できなければなりません。
そのため、説明可能性は重要なコンプライアンス能力となります。
AIシステムについては、次の観点から継続的に検証する必要があります。
AIの実社会におけるリスクを理解するための有用な情報源の一つが、Artificial Intelligence Incident Database(AIID)です。
AIIDは、AIシステムが実際の被害、被害につながる事象、またはそれらに関連した事例を記録する公開データベースです。
企業は、完全な規格が整備されること、規制が成熟すること、または次の重大なAIインシデントが発生することを待つ必要はありません。
今から対応を開始する組織は、次の点で優位に立つことができます。
AIセキュリティに関する評価、監査および支援については、Nemkoまでお問い合わせください。
お問い合わせ
関連情報