日本語版
最新ニュース
健康

AIが増えるとサイバー攻撃も増えるのでしょうか?

人工知能 (AI) の利用の増加はさまざまな形で企業に影響を与えていますが、最も危険な影響の 1 つは、企業がサイバー脅威にさらされることです。2024 年 6 月に発表された Gigamon の 2024 年ハイブリッド クラウド セキュリティ調査によると、世界中のセキュリティおよび IT リーダーの 82% が、サイバー攻撃で AI がより一般的に使用されるようになるにつれて、世界的なランサムウェアの脅威が増大すると考えています。 AIがサイバー攻撃をより巧妙にする 最も大きなリスクの 1 つは、AI を利用して、より説得力のあるフィッシング攻撃やソーシャル エンジニアリング攻撃を作成することです。「サイバー犯罪者は ChatGPT などのツールを使用して、非常に説得力のある電子メールやメッセージを作成できます」と、Abnormal Security の機械学習責任者である Dan Shiebler 氏は述べています。「脅威アクターが完璧に書かれた、さらにはパーソナライズされた電子メール攻撃を作成することがこれまでになく簡単になり、受信者を騙す可能性が高まっています。」 AIは、人になりすますためのまったく新しい方法も生み出している。ギガモンの調査によると、セキュリティリーダーの10人中4人が、過去12か月間にディープフェイク関連の攻撃が増加したと回答している。「ディープフェイク技術は、偽のビデオ通話、録音、電話を通じて従業員を操り、個人情報を共有させたり、金銭を送金させたりする可能性を秘めている」と、EMEAの技術伝道師マーク・ジョウ氏は言う。 ギガモン。 2024年2月、エンジニアリング会社アラップの財務担当者が、詐欺師がグループライブビデオチャットで同社の最高財務責任者(CFO)と他の数人のスタッフになりすまし、2,560万ドルを騙し取られた。「被害者は当初、英国在住のCFOから資金の送金を求めるメッセージを受け取った」とプリズムインフォセックのセキュリティコンサルタント、クリス・ホーキンス氏は語る。 「この依頼は普通ではないと思われたため、作業員はビデオ通話で、それが正当な依頼であるかどうかを確認しました。作業員は知らなかったのですが、通話に参加していたのは自分だけでした。他の全員はリアルタイムのディープフェイクでした。ディープフェイクの中で最も見分けるのが難しいのは、音声、写真、そして動画です。そのため、現在業界で最も懸念されているのはフィッシング攻撃です。」 しかし、サイバー犯罪者は…

AIが増えるとサイバー攻撃も増えるのでしょうか?

1718770185
2024-06-18 15:10:45

人工知能 (AI) の利用の増加はさまざまな形で企業に影響を与えていますが、最も危険な影響の 1 つは、企業がサイバー脅威にさらされることです。2024 年 6 月に発表された Gigamon の 2024 年ハイブリッド クラウド セキュリティ調査によると、世界中のセキュリティおよび IT リーダーの 82% が、サイバー攻撃で AI がより一般的に使用されるようになるにつれて、世界的なランサムウェアの脅威が増大すると考えています。

AIがサイバー攻撃をより巧妙にする

最も大きなリスクの 1 つは、AI を利用して、より説得力のあるフィッシング攻撃やソーシャル エンジニアリング攻撃を作成することです。「サイバー犯罪者は ChatGPT などのツールを使用して、非常に説得力のある電子メールやメッセージを作成できます」と、Abnormal Security の機械学習責任者である Dan Shiebler 氏は述べています。「脅威アクターが完璧に書かれた、さらにはパーソナライズされた電子メール攻撃を作成することがこれまでになく簡単になり、受信者を騙す可能性が高まっています。」

AIは、人になりすますためのまったく新しい方法も生み出している。ギガモンの調査によると、セキュリティリーダーの10人中4人が、過去12か月間にディープフェイク関連の攻撃が増加したと回答している。「ディープフェイク技術は、偽のビデオ通話、録音、電話を通じて従業員を操り、個人情報を共有させたり、金銭を送金させたりする可能性を秘めている」と、EMEAの技術伝道師マーク・ジョウ氏は言う。 ギガモン

2024年2月、エンジニアリング会社アラップの財務担当者が、詐欺師がグループライブビデオチャットで同社の最高財務責任者(CFO)と他の数人のスタッフになりすまし、2,560万ドルを騙し取られた。「被害者は当初、英国在住のCFOから資金の送金を求めるメッセージを受け取った」とプリズムインフォセックのセキュリティコンサルタント、クリス・ホーキンス氏は語る。

「この依頼は普通ではないと思われたため、作業員はビデオ通話で、それが正当な依頼であるかどうかを確認しました。作業員は知らなかったのですが、通話に参加していたのは自分だけでした。他の全員はリアルタイムのディープフェイクでした。ディープフェイクの中で最も見分けるのが難しいのは、音声、写真、そして動画です。そのため、現在業界で最も懸念されているのはフィッシング攻撃です。」

しかし、サイバー犯罪者は AI を、分散型サービス拒否 (DDoS) 攻撃を実行する機会と脆弱性を特定するためにも活用しています。「AI は、最初に使用する攻撃ベクトルを選択するためのターゲットのプロファイルをより適切に作成し、その影響を最大化すること、および進行中の攻撃を「調整」して防御を突破するために使用されています」と、NETSCOUT のセキュリティ担当最高技術責任者である Darren Anstee 氏は述べています。「これらの機能により、攻撃は、ほとんどまたはまったく警告なしに、より大きな初期影響をもたらす可能性があり、静的な防御を回避するために頻繁に変更される可能性もあります。」

ビジネスとAIの活用に注意

組織は、AI を自ら使用することでサイバー脅威にさらされる可能性もあります。法律事務所 Hogan Lovells の調査によると、コンプライアンス リーダーと経営幹部の 56% が、組織内でのジェネレーティブ AI の誤用は、今後数年間で組織に影響を及ぼす可能性のある最大のテクノロジー関連リスクであると考えています。それにもかかわらず、リーダーの 4 分の 3 以上 (78%) は、組織が従業員にジェネレーティブ AI を日常業務で使用することを許可していると述べています。

ここでの最大の脅威の 1 つは、いわゆる「シャドー AI」です。これは、犯罪者やその他の行為者が AI ベースのプログラムを利用または操作して危害を加えるものです。「主なリスクの 1 つは、敵対者がこれらの AI システムの開発に使用された基礎コードとデータを操作し、不正確、偏った、または不快な結果を生み出す可能性があることです」と、Globant の英国およびアイルランド最高技術責任者である Isa Goksu 氏は述べています。「その代表的な例がプロンプト インジェクション攻撃の危険性です。敵対者は、モデルの意図された機能をバイパスするように設計された入力プロンプトを慎重に作成し、有害または望ましくないコンテンツの生成をトリガーできます。」

ジョウ氏は、組織はこうした活動のリスクに気づく必要があると考えている。「こうしたサービスは無料であることが多く、従業員が非公式に AI アプリケーションを使用するには魅力的だが、一般的にセキュリティ リスクが高く、規制もほとんどない」と同氏は言う。「CISO は、自社の AI 展開が安全であり、専有情報や機密情報、個人情報が安全でない AI ソリューションに提供されていないことを保証する必要がある」

「しかし、これらのツールのセキュリティをコードレベルで検証することも重要です」と彼は付け加えます。「AIソリューションは、信頼できる評判の良いプロバイダーによって提供されていますか?ソリューションは、信頼できる国家、またはデータ保護、プライバシー、コンプライアンスの優れた実績を持つ企業からのものである必要があります。」明確なAI使用ポリシーが必要であると彼は付け加えます。

脅威を軽減するにはどうすればいいでしょうか?

AI関連のサイバー脅威による悪影響を軽減するために組織が実行できる他の対策もあるが、現在、最高情報セキュリティ責任者の40%が、その結果として優先順位を変更していないと、調査会社は述べている。 ClubCISOによる調査

ホーキンス氏は、進化する脅威について従業員を教育することは極めて重要だと語るが、アラップ社の攻撃では問題の人物が懸念を表明していたと指摘する。「従業員の警戒はパズルの1ピースに過ぎず、回復力のあるデータ復旧計画や徹底した多層防御と併せて活用すべきであり、多額の資金移動には複数の上級スタッフの承認が必要である」と同氏は語る。

サイバーセキュリティのスタートアップ企業 Teleport の CEO、Ev Kontsevoy 氏は、組織は認証情報と権限の両方に関するアプローチを全面的に見直す必要があると考えています。「生体認証など、盗まれない物理世界の属性に基づいて暗号化された ID を保護し、作業を完了する必要がある期間のみに付与される一時的な権限に基づいてアクセスを強制することで、企業はこれらの戦略で脅威アクターが狙う攻撃対象領域を大幅に削減できます」と、同氏は提案しています。

結局のところ、組織は AI によって出現する新たな脅威に追いつくために、さまざまな技術を活用する必要がある。「今後数年間で、サイバー犯罪者は AI をますます悪用し、高度で検出不可能なマルウェアや AI を利用した偵察ツールを使って攻撃を自動化し、規模を拡大していくと予想されます」とゴクス氏は指摘する。「これにより、AI 生成コンテンツ、ディープフェイク、誤情報がプラットフォームに溢れ、ソーシャル エンジニアリングのリスクが増大する可能性があります。

「対応していない企業は、重要な AI システムに脆弱性が生じるリスクがあり、高額な費用がかかる障害、法的問題、評判の低下につながる可能性があります。トレーニング、セキュリティ、AI 防御への投資を怠ると、壊滅的な攻撃にさらされ、顧客の信頼を失う可能性があります。」

続きを読む

サイバーセキュリティ戦略における災害復旧とバックアップの重要性 – 強力な災害復旧サービス(DRaaS)ソリューションは、データ保護の成功と失敗の違いを証明することができます。

NIS2 と DORA は企業のサイバーセキュリティを向上できるか? Semperis のエリア VP である Daniel Lattimer が、NIS2 と DORA を、より規範的なコンプライアンス モデルと比較します。

CISOの役割の変化 – あらゆる組織のサイバーセキュリティ責任者は、純粋に技術とリアクティブさだけに専念する人から、先見性と戦略性を備えた人へと変化しました。ラモント・オレンジは、変化するCISOの役割をどう乗り切るかについて考察します。

#AIが増えるとサイバー攻撃も増えるのでしょうか

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。