適切なAIが自律的な未来をどのように実現するか
サイバー攻撃を実際に防げるAIの構築
多くのサイバーセキュリティベンダーは、自社のAIが自律的に動作できると主張しているが、実際にはどの程度可能なのだろうか?Recorded Futureでは、脅威を阻止するために優先順位を付け、決定し、独立して行動できるAI構築するために実際に何が必要かを発見しました。
私たちの経験を通じて、自律型AI能力の重要な3つの要素を特定しました。
- 歴史的理解と信頼できるインテリジェンス入力:AI過去の脅威データの体系的な基盤と、過去の攻撃から学び、防御者レスポンスを学ぶための高品質で信頼できる情報源が必要です。
- 脅威固有のパターンとキャンペーン: システムはサイバーセキュリティ脅威に特有のパターンを特定し、一般的なAI能力を超えて攻撃者の行動を理解しなければなりません。
- 正確な提言と行動力 AIは具体的な提言を行い、最小限のガイダンスで行動を起こせるようにし、分析者がどの結果を機械に委ね、どの結果を戦略的入力が必要かを判断できるようにすべきです。
これらの構成要素が連携することで、脅威を検知するだけでなく、攻撃が成功する前に阻止するAIを生み出すことができます。
構成要素#1:包括的な脅威記憶
「過去をどれだけ遠くまで見渡せるかが、未来をどれだけ遠くまで見渡せるかの鍵となる」という諺がある。この原則は、AIを活用したサイバーセキュリティにとって不可欠である。
AIシステムは、現在の攻撃、脅威アクター、新たなパターンに関する膨大な過去の脅威データとリアルタイムインテリジェンスにアクセスする必要があります。この包括的な記憶により、AIは単に孤立したアラートに反応するのではなく、将来の脅威を予測できるようになります。Recorded Futureでは、15年にわたる関連した脅威データを活用したIntelligence Graphを活用しています。これは重要な脅威メモリとして機能し、以下の内容を含みます。
- 2億8000万件のマルウェアサンプルを分析・分類
- 完全な帰属チェーンを持つ4,000+の脅威アクター
- 9万台のC2サーバーをリアルタイムで監視
- 毎日130万件の新規認証情報が発見される
- 3500万のドメイン/URLを継続的にスキャン
この生きた知識システムは、あらゆる新たな脅威をその進化の歴史と結びつけ、AIに構成要素2と3を構築するために必要な基礎的な記憶を与える。
現実世界への影響: 悪意のあるネットワーク トラフィックがアラートをトリガーすると、 Intelligence Graphアラートを最近特定されたマルウェア ファミリおよび関連するハンティング パッケージと即座に関連付け、日常的な監視を、IR チームの調査戦略を導くことができる実用的な脅威インテリジェンスに変換しました。
構成要素その2:脅威アクターのパターンとキャンペーンの認識
第二の重要な要素は、脅威インテリジェンスデータ内の意味のあるパターンを特定できるAIです。特化脅威インテリジェンスAI 、次の 2 つの重要な領域で優れている必要があります。
マルチ情報源データ処理
5つの異なるフィードが同じ脅威を異なる形で報告した場合、AIは自然言語処理を用いて統一された理解を作り出します。Intelligence Graphは各指標にリスクスコアを付与し、オントロジーグラフを通じて関連するエンティティと結びつけます。例えば、ファイルのハッシュを特定のマルウェアファミリーにリンクし、そのマルウェアファミリーが特定の脆弱性を悪用します。これらのつながりはリスクスコアを生成し、アナリストが優先順位を付けるのに役立てます。
Long-Term キャンペーン 検知
AIは数か月にわたって展開する攻撃キャンペーンを特定し、日常の人間の分析では見逃さないパターンを明らかにします。この機能は、15年分の脅威データを活用して過去と現在のキャンペーンを複数のシグナル情報源にまたがる数百万の関係を同時に処理する能力に大きく Intelligence Graph依存しています。
このパターン認識技術は、個々のデータポイントを、組織的な脅威活動に関する実用的な情報へと変換する。
構成要素その3:自律型意思決定エンジン
三つ目の重要な要素は、AIに決定的で信頼できる意思決定を行うための枠組みを与えます。ここですべての構成要素が集結し、突破口を生み出すのです。脅威を検知するだけでなく、リスクに基づいて判断し行動するAIです。
リスクベースの意思決定フレームワーク
当社のフレームワークは、 Intelligence Graphを通じて処理された複数の情報源から導き出されたリスクスコアを使用します。 組織は、状況分析、相関関係分析、および複数情報源分析を組み合わせることで、最大の脅威となる事象や指標に焦点を絞ることができる。
Recorded Futureリスクスコアリングフレームワーク:
- 非常に悪質: 90-99:情報漏洩/侵入 (IoC) の指標、特に IP アドレスとドメインの自動ブロックを提案
- 悪意のある攻撃: 65-89:ハッシュの自動ブロックを推奨。その他のIoCについては関連コンテキストを考慮する。
- 疑わしい:25~64歳:さらなる評価が必要な危険行動の可能性のある証拠
- 異常:5-24:危険な行動との歴史的な関連性の可能性
- リスクの証拠なし:0:現在のリスクの証拠はほとんどない、または全くない
未来は既にここにある
まとめると、自律型AIの未来には、3つの専門的な構成要素が連携する必要があることが分かりました。
- 脅威記憶: 包括的な歴史的およびリアルタイムのインテリジェンスデータ
- 脅威アクター パターンとキャンペーン:異常行動または情報漏洩/侵害指標(IoCs)の高度な分析を行い、正確なリスクスコアと信頼レベルを生成します
- 意思決定エンジン:各脅威シナリオに対して適切なAIアクションを可能にする明確なパラメータ。
行動を起こす時が来た
ほとんどの組織は、数十年前から使われている手動のセキュリティプロセスに依然として依存している。AIを活用した自律運転のための技術は既に存在し、生産現場で実績を上げている。
問題は、この変革が起こるかどうかではなく、組織がいつ、人間による限定的なセキュリティ運用からAIを活用したセキュリティ運用へと移行するか、ということだ。