アタックチェイニング:攻撃者の侵入経路をテストし、阻止する方法

- 攻撃者は今やAIと自動化を駆使して手法を連鎖させていますが、多くの防御側は依然として定期的なペネトレーションテストやスキャンによって一つの手法ずつをテストしています。
- セキュリティ責任者の93%が自社の攻撃対象領域を正確に把握することに苦慮しており、88%が定期的な評価では変化のスピードに追いつけないと回答しています。
- スクリプト化された個別のテストは、実行中に適応できず、判断根拠の可視性もなく、構築には希少なレッドチームの専門知識を要するため、うまく機能しません。
- OpenAEVの最新リリースに含まれるアタックチェイニングは、環境を継続的かつ適応的に検証することでこのギャップを埋め、ペネトレーションテストとレッドチーミングを自動化することで、防御側が実際の攻撃者の動き方に合わせて運用できるようにします。
2026年7月、社内の能力評価を受けていたAIモデルがサンドボックスから脱出しました。このモデルはゼロデイエクスプロイトとコード実行の脆弱性を連鎖させ、外部インフラでroot権限を取得しました。そこからHugging Faceのデータセットパイプラインに到達し、Kubernetes管理者権限へとエスカレーションし、ノードのなりすましとトークンの偽造によって横展開を行い、一般的な公開Webサービスからコマンド&コントロールを実行しました。約4日半で17,000件を超えるアクションを、すべて自らの判断で実行したのです。人間が一つの手順も指示していません。これは、AIモデルが第三者に対して自律的に多段階の侵入を実行した最初の確認事例の一つとされています。
これをネオ攻撃者とレガシー防御者と呼びましょう。ネオ攻撃者は最先端のAIと自動化を駆使して手法を連鎖させ、最重要資産へと直進する経路を見つけ出します。レガシー防御者は依然として手作業のツールと年1〜2回のペネトレーションテストに頼っており、侵害が突破されるたびにその代償を払っています。彼らの防御方法は、実際の攻撃の起こり方にもはや対応できていません。
多くのセキュリティチームは、今も環境の検証を一つの手法ずつ行っています。あるときはフィッシングシミュレーション、あるときは脆弱性スキャン、そして年1〜2回のピンポイントなペネトレーションテスト、時間や予算に余裕のあるチームであればもう少し頻繁に、といった具合です。これでは十分ではありません。ますますAIを活用するようになった攻撃者は、異なる動き方をします。手法を連鎖させ、ある手順で得た証拠を次の判断材料にし、侵害に至る経路を一手ずつ評価しながら、その場で適応していくのです。
防御側は自律的なエクスポージャー検証へと移行する必要があります。ペネトレーションテストとレッドチーミングの背後にあるプロセスを自動化し、年1〜2回ではなく、攻撃者と同じように継続的かつ適応的に実行できるようにするのです。攻撃者は今や自動化によって、そしてますますエージェントによって動いています。この能力に対抗するには、同じように構築された防御が必要です。攻撃者が継続的に動き、防御側が定期的にしか動かないのであれば、収支は決して合いません。
「攻撃者が継続的に動き、防御側が定期的にしか動かないのであれば、収支は決して合いません。」
アトミックテスト、すなわち一つの手法を個別に単独でチェックする手法は、個々のエクスポージャーのギャップを明らかにしますが、侵入から侵害に至るまでに必要な複雑なロジック、人間のものであれAIのものであれ、を再現することはできません。自動化はこの業界で絶えずバズワードとして扱われますが、ここでは単純に真実です。攻撃者は年々これへの依存を強めており、防御側も同様にする必要があります。攻撃は今や自動化の速度で進むため、ペネトレーションテストも自動化される必要があります。検証は定期的ではなく継続的に実行される必要があります。そして、人間によるレッドチームを無期限に拡張することはそもそも現実的ではなかったため、レッドチーマーにはエージェンティックな選択肢が必要です。
エクスポージャーギャップ:なぜ拡大し続けるのか
攻撃者の動き方と、多くの組織がそれをテストする方法との間の隔たりは大きく、拡大を続けています。Filigranの脅威管理の現状レポートによると、セキュリティ責任者の93%が自社の攻撃対象領域を正確に把握することに苦慮していると回答しています。88%は、定期的な評価だけではシステムや環境の変化のスピードに追いつけないと回答しました。そして95%は、自動化を進めることで、本当に重要なリスクに集中できているという確信が高まると回答しており、この確信は、AI主導のエクスポージャー管理プロセスが今後2年間で現在の37%からほぼ倍増し59%に達すると見込まれていることにも表れています。
今年の夏に発生したフランス税務当局DGFiPへの侵害は、これらの数字が実際に何を意味するかを示しています。攻撃者はシステムに侵入してデータを窃取し、その後盗んだデータベースを販売目的で掲載し、678,000件の個人および企業の記録を露出させました。この侵入が成功したのは、実際の環境が動的に振る舞い、固定されたスクリプトの想定を上回る形で適応するためです。
手作業による評価が追いつかない理由
個別のシミュレーションやアトミックテストが依然として大きなギャップを残す理由は、3つの構造的な限界によって説明できます。
- スクリプト化されたシナリオは、何を発見しても同じように実行されます。結果は、実際の攻撃者が方向転換する様子とは一致しないシナリオを描写するにとどまります。
- ブラックボックスの出力には、判断根拠が一切伴いません。アナリストはどのアクションがどの結果を引き起こしたのか判断できないため、本当に重要な一つの弱点ではなく、チェーンが触れたすべての弱点をトリアージすることになります。
- 多段階のチェーンを手作業で構築するには、希少なレッドチームの専門知識が必要です。そのため、どれだけ時間をかけられるかにかかわらず、どのチームも現実的にテストできる環境の範囲には上限が生じます。
これら3つの限界は、合わせて一つの構造的な問題を浮き彫りにします。すなわち、止まることのない攻撃者に対して、一度しか実行されない検証です。
このギャップを埋めるには、まず検証ツールが本来何をすべきかを見直すことから始まります。固定されたシーケンスを実行するのではなく、攻撃者と同じように、一連の流れを推論することです。
継続的かつ適応的な検証とはどのようなものか
これこそが、アタックチェイニング、そしてFiligranのエクスポージャー検証プラットフォームの最新リリースであるOpenAEV v3のその他の機能全体が中心に据える変化です。すなわち自動化と実行可能性です。これは、刷新されたコマンドセンター、あらゆる検証ソースにまたがるエクスポージャースコアリング、そして検証を固定スクリプトではなくライブで適応的なプロセスとして扱う新しいタイプのシナリオに最も顕著に表れています。
これがセキュリティチームにとって何を変えるのか、以下に示します。
- 設定可能かつ条件分岐型のチェーンロジックにより、チームはベンダーが事前に用意したシーケンスに頼るのではなく、自社の脅威アーセナルや戦術・技術・手順(TTPs)に基づいて構築された、独自のシナリオロジックを制御できます。
- ライブの攻撃経路グラフにより、チェーンが触れたすべての弱点をトリアージする代わりに、攻撃が展開していく様子を観察し、攻撃経路全体を左右する唯一のボトルネックを見つけ出すことができます。
- オペレーター主導モードとエージェントオーケストレーションモードにより、チームは一つの運用モデルに縛られることなく、速度と制御のバランスを自ら選択できます。
攻撃経路の検証自体は、これまでも行われてきました。ここでの違いは実行の仕方にあります。一部のツールは、どのようにその結果に至ったのか可視性のないまま結果だけを返します。また別のツールは、実際の発見事項から推論するのではなく、あらかじめ定義されたスクリプトを実行するだけです。OpenAEVのアプローチは、そのオープンソースの基盤に根ざしており、異なる方法で機能します。チームは望むロジックと条件を設定でき、チェーンが実行されると、何が発見され、何が通過し、何が通過しなかったかなど、すべての判断が可視化され、クリックして確認できます。プロセスは結果と同じくらい重要であり、チームはそのすべてを掘り下げて確認できます。
現在、ほとんどの攻撃経路ツールは事前設定されたシーケンスをスケジュール実行し、その出力を実行が終わった後に届けられる事後報告書として扱っています。アタックチェイニングはそのパターンから脱却し、シナリオの実行中にランタイムの証拠へリアルタイムで反応し、事後ではなく、形成されていく過程で攻撃経路を明らかにします。基盤となるロジックはオープンなままであるため、チームはベンダーが定義した固定シーケンスの中で作業するのではなく、自社の環境に合わせて作り込むことができます。そして結果は、孤立したレポートとして存在するのではなく、その組織独自の脅威インテリジェンスに結び付けられ、統一されたエクスポージャースコアに反映されます。
攻撃者の手口に対抗するには、より高度なツールだけでは不十分です。
継続的かつ自動化された防御は、もはや選択肢ではありません
新世代の攻撃者と従来型の防御側が、同じプレイブックで永遠に渡り合えるわけではありません。本稿を読んで変えるべきことが一つあるとすれば、それは自動化を受け入れることです。まだ馴染みがなくても、それが攻撃者が既に進んでいる方向だからです。データが示す限り、認識はすでに広がっています。遅れているのは実装です。
攻撃者の自律性が高まるほど、このギャップは無視しづらくなります。
Hugging Faceへの侵入は、侵入手法がどのように進化しつつあるかを示す好例です。AI駆動で、連鎖的、そして適応的です。これに対抗する唯一の方法は、同じやり方でテストすることです。継続的に、同じ連鎖ロジックと、攻撃者が既に使っているのと同じ自動化を用いて。
新しいコマンドセンター、エクスポージャースコアリング、AIレッドチーム用インジェクターなど、Attack Chainingと同時にリリースされた機能の全体像については、私が執筆したOpenAEV v3ローンチブログをご覧ください。
続きを読む
関連トピックとインサイトをご覧ください


