日本語版
最新ニュース
世界

脆弱性悪用評価ツール EPSS が Adversarial Atta にさらされる

新しい概念実証で、エンドポイント セキュリティ プロバイダーである Morphisec は、脆弱性エクスプロイトを評価するために最も広く使用されているフレームワークの 1 つであるエクスプロイト予測スコアリング システム (EPSS) 自体が、AI を活用した敵対的攻撃に対して脆弱である可能性があることを示しました。 Morphisec の脅威研究者である Ido Ikar 氏は、12 月 18 日のブログ投稿で調査結果を発表しました。 同氏は、脆弱性機能への微妙な変更が EPSS モデルの予測をどのように変える可能性があるかを実証し、サイバーセキュリティへの影響について議論しました。 EPSS モデルの背景 EPSS モデルは、非営利団体である Forum of Incident Response and Security Teams (FIRST) 内の特別利益グループによって開発され、2020 年 4 月に公開されました。このグループには、改善に協力する研究者、実務家、学者、政府関係者が含まれていました。脆弱性の優先順位付け。…

脆弱性悪用評価ツール EPSS が Adversarial Atta にさらされる

1734604750
2024-12-19 10:30:00

新しい概念実証で、エンドポイント セキュリティ プロバイダーである Morphisec は、脆弱性エクスプロイトを評価するために最も広く使用されているフレームワークの 1 つであるエクスプロイト予測スコアリング システム (EPSS) 自体が、AI を活用した敵対的攻撃に対して脆弱である可能性があることを示しました。

Morphisec の脅威研究者である Ido Ikar 氏は、12 月 18 日のブログ投稿で調査結果を発表しました。

同氏は、脆弱性機能への微妙な変更が EPSS モデルの予測をどのように変える可能性があるかを実証し、サイバーセキュリティへの影響について議論しました。

EPSS モデルの背景

EPSS モデルは、非営利団体である Forum of Incident Response and Security Teams (FIRST) 内の特別利益グループによって開発され、2020 年 4 月に公開されました。このグループには、改善に協力する研究者、実務家、学者、政府関係者が含まれていました。脆弱性の優先順位付け。

Morphisec の Ikar 氏が「画期的なモデル」と評した EPSS は、組織がソフトウェアの脆弱性が実際に悪用される確率を評価するために使用できるフレームワークです。

これにより、組織は悪用リスクが最も高い組織に優先順位を付けることができ、最も重要な場所にリソースを割り当てることが可能になります。

EPSS は、各 Common Vulnerabilities and Exposures (CVE) エントリのさまざまな側面を捕捉する 1477 の機能セットを使用して悪用アクティビティを予測します。これらの機能は XGBoost と呼ばれる機械学習モデルに入力され、悪用の可能性を予測するために使用されます。

敵対的攻撃による EPSS 出力の操作

Ikar の概念実証の目的は、選択した脆弱性に対して EPSS を使用するときに出力として提供される確率推定を操作することでした。

敵対的攻撃を実行するために、Ikar はこの脆弱性の確率指標を人為的に膨らませてモデルの出力を操作しました。彼は、EPSS モデルが依存する 2 つの特定のデータ カテゴリ、つまりソーシャル メディアでの言及とパブリック コードの可用性をターゲットにすることを選択しました。

彼は、IBM WebSphere MQ 8.0 (CVE-2017-1235) の古い脆弱性に対してこの手法をテストしました。

「攻撃前、CVE-2017-1235 の EPSS は予測悪用確率 0.1 を示しており、評価されたすべての脆弱性の中で悪用の可能性の 41 パーセンタイルに位置していました」と Ikar 氏は述べています。 「この比較的低いスコアは、EPSS モデルによれば、既存の活動指標に基づく悪用の優先度の高いターゲットではないことを示唆しています。」

同氏はまた、GitHub で利用可能なエクスプロイト コードがなく、X での言及が最小限に抑えられた脆弱性を選択したことにも言及しました。

「これにより、これらの信号を人為的に増加させた場合の影響をより適切に評価できるようになりました」と彼は説明しました。

まず、Ikar は ChatGPT を使用して CVE-2017-1235 について議論するランダムなツイートを生成しました。これらのツイートは、この脆弱性に関する本物の言及を模倣し、EPSS でのソーシャル メディア アクティビティ スコアを向上させることを目的としていました。

次に、「CVE-2017-1235_exploit」というラベルの付いた GitHub リポジトリを作成しました。これには、実際のエクスプロイト機能を持たない単純な空の Python ファイルが含まれていました。

生成されたソーシャル メディア投稿を通じて人為的な活動が注入され、プレースホルダー悪用リポジトリが作成された後、EPSS モデルの悪用の予測確率は 0.1 から 0.14 に増加しました。さらに、脆弱性のパーセンタイル順位は 41 パーセンタイルから 51 パーセンタイルに上昇し、認識される脅威の中央値レベルを上回りました。

EPSS だけが攻撃を受けやすい

Ikar 氏は次のようにコメントしました。「この結果は、EPSS モデル自体の潜在的な脆弱性を浮き彫りにしました。このモデルはソーシャル メディアでの言及やパブリック リポジトリなどの外部シグナルに依存しているため、操作されやすい可能性があります。攻撃者は、特定の CVE のアクティビティ指標を人為的に膨らませることでこれを悪用し、EPSS スコアに依存して脆弱性管理の取り組みを優先する組織を誤った方向に誘導する可能性があります。」

ただし、これは単なる概念実証であり、さらなる調査が必要であるとも述べました。 「これらの変更が時間の経過とともにどの程度堅牢になるか、あるいはそのような人為的なパターンを検出するために追加のモデル保護手段を実装できるかどうかはまだ分からない」と同氏は付け加えた。

しかし研究者は、この実験の成功により、組織は確率スコアを継続的に監視し、EPSS の使用を他の指標やリスク評価手順で補完することにより、EPSS を使用する際に積極的なアプローチを採用するようになるはずだと考えています。

「これらのスコアに大きな変化があった場合は、根本的な理由を理解し、その変化が正当なものであるか、または操作されている可能性があるかを評価するために、より深い調査が行われる必要があります。複数のデータポイントとモデル出力の相互参照に依存することで、より包括的で堅牢な意思決定プロセスが保証されます」と彼は結論付けました。

この実験では、すべての機械学習および AI モデルが脆弱になる可能性があることも浮き彫りになりました。

#脆弱性悪用評価ツール #EPSS #が #Adversarial #Atta #にさらされる

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。