セキュリティチームの97%は、自組織のエクスポージャーが実際に悪用可能かどうかを判断できていません。あなたのチームは大丈夫ですか?レポートを読む
Filigran
敵対的エクスポージャー検証侵害・攻撃シミュレーション

スキャナーの先へ:Project Glasswingはセキュリティ業界の発見至上主義の終わりを示しているのか?

13 分で読めます
Beyond the Scanner: Does Project Glasswing indicate the end of security industry’s discovery obsession?

AnthropicによるProject GlasswingとClaud Mythos Previewに関する最近の発表は、サイバーセキュリティコミュニティ内で大きな注目を集めています。一方では、AIと自動化におけるこの変革的飛躍が防御側にとって何を意味するかについての期待があります。しかし他方では懸念も高まっています。Claude Mythosのような機能が一般提供されるようになった際の、現在のセキュリティツールやプラクティスの適合性や関連性に関する疑問です。セキュリティベンダーが適切なソリューションを構築し、企業がそれを採用するための行動の猶予は狭く、急速に閉じつつあります。なぜなら、攻撃者は次の予算サイクルや次の規制期限を待ってはくれないからです。


要約

  • Project Glasswingは、ゼロデイ脆弱性の自律的発見への道を切り開き、従来人間が特定できていた、あるいはできていなかったものをはるかに超えていきます。
  • これはセキュリティの要件を恒久的に変化させます。脆弱性を見つけることはもはや困難な部分ではありません。
  • 次のAI駆動型攻撃の波を乗り越える組織は、マシンスピードで文脈化、優先順位付け、検証、修復できる組織です。
  • CTEMはもはや目指すべきフレームワークではありません。運用上の必須事項となります。

ルールが変わった

長年、セキュリティ業界はシンプルな前提のもとに組織されてきました。攻撃者より先に脆弱性を見つけること。より良いスキャナーを構築すること。より多くのペネトレーションテストを実行すること。より速くパッチを適用すること。最も多く発見するプログラムが勝つのです。

Project Glasswingはその前提を恒久的に変えたのでしょうか?

Blog_Filigran-ProjectGlasswing

AnthropicのClaude Mythosは、数週間で数千のゼロデイ脆弱性を自律的に発見しました。その中には、16年から27年間本番環境に存在し、自動化ツールによって500万回スキャンされても検出されなかったコードも含まれていました。これにより、フロンティアAIの力を示しただけでなく、発見がセキュリティの困難な部分であるという基本的な前提も無効にしました。AIモデルが数十年間のスキャンが見逃したものを数週間で表面化できるなら、敵対者よりも速く脆弱性を見つけるという競争優位性は失われます。

今日、セキュリティリーダーが直面している問題は、どうやってもっと見つけるかではありません。何が重要かをどう知り、それを止められることをどう証明するかです。

脆弱性を見つけることが簡単な部分になるとき

セキュリティチームはすでに、圧倒的な量の発見、毎年数千の新しい開示の重みに苦しむCVEエコシステム、そしてスキャナーが重大とフラグ付けするものと、特定の環境で実際に悪用可能なものとの間の持続的なギャップに挑戦しています。

平均的な組織は、修復能力よりも多くの脆弱性を抱えています。

では、Claude Mythosのような機能が一般提供されたときに何が起こるか考えてみてください。数週間で数千の信頼性の高い、高深刻度の脆弱性を自律的に表面化できるモデル。もはやエリート研究チームや国家主体に限定された能力ではありません。これは量の問題を指数関数的に悪化させるでしょう。

脆弱性管理を超えて

AI駆動型発見が生成するノイズを切り抜ける前に、何を防御しているのか、なぜそれが重要なのかを知る必要があります。これにはエクスポージャー管理への移行が必要です。そこでは、組織のデジタル資産の可視性を継続的かつ一貫して評価し、アクセス可能性/脆弱性を検証できます。資産情報と脆弱性データを、文脈的脅威インテリジェンスの包括的なレイヤーと組み合わせます。

この変化をうまく乗り切る組織は、最高のスキャナーを持つ組織ではありません。すべての発見に続く質問への最善の答えを持つ組織です。これは実際に我々をリスクにさらすのか、そしてそれを止められることを証明できるか? そしてそれを規模で行えることです。AI駆動型の発見がアクセス可能で豊富になると、価値は完全に次のステップに移行します。文脈化、優先順位付け、検証、修復です。

優先順位付けがこれまで以上に必要になる

Mythosのような能力は、従来の脆弱性管理ワークフローがもはや持続できないことを示しています。組織がどの脆弱性を処理し、優先順位を付け、行動するかを決定する方法の問題は、戦略的必須事項となります。修復能力は有限であり、悪用可能性、ビジネスへの影響、脅威アクターの意図に関する文脈がなければ、より多くのデータは迅速により多くのノイズになります。決定は、ツールが伝えることではなく、脅威の状況が実際に要求することに基づいて行われる必要があります。

優先順位付けロジックを監査する

脆弱性管理ワークフローがまだ主にCVSSスコアとスキャナー出力によって駆動されている場合、それはもはや目的に適していません。現在のプロセスを、あなたのセクターを標的とする敵対者について実際に知っていることにマッピングしてください。これら2つが接続されていない場合、それが最初に埋めるべきギャップです。

エクスポージャーを活発な敵対者の行動、既知のキャンペーン、特定の環境にマッピングする文脈的で構造化された脅威インテリジェンスが、ノイズを切り抜ける方法です。優先インテリジェンス要件(PIR)を指定し、防御可能な脅威に基づいた意思決定を行います。私たちにとって、これがOpenCTIが提供するものの基盤です。インジケーターのフィードではなく、生データを実用的な文脈に変換し、セキュリティチームに、脆弱性スキャナーツール単独ではもはや提供できない優先順位付けの明確さを与える、構造化された継続的に更新されるインテリジェンスプラットフォームです。

octi dashboard fs 1920 1080

敵対者は加速しており、Project Glasswingがその促進剤である

国家主体や高度な脅威グループは長い間、希少性のモデルで運営されてきました。ゼロデイを戦略的資産として蓄積し、最大の影響を得るために選択的に展開してきました。Project Glasswingは、このモデルがいかに迅速に侵食されるかを示しました。これは敵対者の行動における構造的変化を示し、ボトルネックを脆弱性の発見から悪用へと移行させます。

対応は脅威の速度に合わせなければなりません。これに先んじるには、脅威フィードとIOCマッチング以上のものが必要です。実際のTTP、活発なキャンペーン、攻撃者が標的としている特定のセクターと環境にマッピングされた、構造化された継続的に更新される敵対者の行動の理解が必要です。

OpenCTIはまさにこのために構築されています。実践者とセキュリティリーダーに、敵対者が実際に行っていることを反映する、生きた構造化された脅威の状況のビューを提供します。6ヶ月前に行っていたことではなく、「今」と「継続的」ベースでです。

blog mitre attack octi

検証が新しい価値であり、Mythosがそれを緊急にする

AIのほぼ無限の発見能力は、「継続的」かつプロアクティブなセキュリティの概念を交渉不可能にします。GartnerのContinuous Threat Exposure Management(CTEM)は、あれば良いフレームワークだけでなく、実用的な必須事項になります。Project Glasswingは、これを特定の方法で緊急にします。組織はもはや年次ペネトレーションテスト、ポイントインタイムのリスク評価、境界防御に依存することはできません。

答えは真に継続的な検証、特に敵対者に整合したエクスポージャー検証にあります。理論的なリスクスコアリングではありません。年次レッドチーム演習ではありません。実際のコントロールに対する実際の攻撃テクニックの継続的でインテリジェンス駆動のシミュレーションであり、何が保持され何が失敗するかについての構造化されたフィードバックです。

定期的なテストを継続的な検証と修復に置き換える

コントロールの有効性の最後の証拠が6ヶ月前のペネトレーションテストレポートである場合、それは証拠ではありません。歴史的な遺物です。ライブ環境に対して継続的に実行され、実際のTTPと活発なキャンペーンにマッピングされた、敵対者に整合したエクスポージャー検証を実装してください。それが、取締役会、規制当局、またはインシデントが尋ねたときに持ちこたえる唯一の答えです。コントロールが機能することをどうやって知るのですか?

検証のない発見はノイズを生み出します。検証のないインテリジェンスはストレスを生み出します。検証は両方を行動に変え、セキュリティ態勢の測定可能で継続的な改善に変えるものです。

FiligranのオープンソースのAdversarial Exposure ValidationプラットフォームであるOpenAEVは、これを継続的に運用化します。OpenCTIから直接ライブインテリジェンスを引き出し、シミュレーションをMITRE ATT&CKにマッピングすることで、セキュリティチームが脅威について知ることから、それに耐えられることを証明することへと移行できるようにします。Glasswing後の脅威環境が要求する速度と規模でです。AI駆動の修復ガイダンスは、発見から修正への道を加速し、検証が定期的な報告ではなく継続的な改善を推進することを保証します。

blog oaev glasswing

動員:AI対AI

AIが数週間で数千の脆弱性を自律的に発見できるなら、同じ能力は必然的に敵対者の手に渡ります。脅威アクターは、セキュリティチームが発見を手動でトリアージし、検証演習をスケジュールし、修復バックログを一度に1つのチケットで処理するのを待ちません。彼らはマシンスピードで動き、防御者である私たちも同じことをする必要があります。これが、AI対AIのダイナミクスが現代のセキュリティの決定的な課題となる場所です。

自律的脅威管理に向かい、インテリジェンスと検証をクローズドループで接続する

マシンスピードの脅威にマシンスピードの防御で対応します。特に小規模チームが手動で実行する人員を単純に持っていない、インテリジェンスからアクションへのループを自動化します。インテリジェンスの取り込み、脅威の要約、レポート、攻撃シナリオの構築、優先順位付けされた修復ガイダンスの表面化 – これらすべては今日AIと自動化の恩恵を受けることができます。攻撃者がAIによって動力を得ているとき、唯一の信頼できる防御は、同様に自動化され、同様に継続的で、同様にインテリジェントなものです。

セキュリティ業界はプロアクティブ防御の運用フレームワークとしてCTEMに収束しており、Claude Mythosの潜在的な能力はCTEMの採用における緊急性を正当化します。今日、ほとんどの組織は、異なるツールと手動プロセスのために、エンドツーエンドでそれを運用化するのに苦労しています。発見、優先順位付け、検証、修復は、それらの間に継続的なフィードバックループがない別々のツールにまだ存在しています。しかし、Filigranでは、これが自動化とエージェントAI能力に関してすでに焦点を当ててきた領域です。XTM One(間もなく利用可能)は、このループを閉じるために特別に構築されたAIネイティブレイヤーです。OpenCTIの脅威インテリジェンス能力とOpenAEVの敵対者検証能力を接続し、修復ガイダンスを活用しながら、他のセキュリティツール全体で独自のAI能力と接続することで、統一されたAIオーケストレーションレイヤーを介して自律的なCTEMサイクルを有効にする真の可能性を示します。

blog glaswing xtmone

近日公開

結論

ルールは変化しています。問題は、あなたのセキュリティプログラムが変化の準備ができているかどうかです!

切り離されたツールは切り離されたプログラムを生み出します。インテリジェンスの文脈のない発見はノイズを生み出します。検証のないインテリジェンスは不安を生み出します。Project Glasswingは新しいカテゴリの脅威を導入したのではなく、すでに進行中だった伝統を加速し具体化します。

あなたの防御が、実際にあなたを標的としている脅威に対して実際に持ちこたえることを証明してください。

私たちはループを閉じる必要があります。そこでは脅威インテリジェンスが検証されるものを直接駆動し、検証結果が優先順位付けされるものにフィードバックされます。そのループが今日あなたの環境で閉じられていない場合、それを閉じることがあなたができる最も影響力の高い投資です。

脅威管理またはCTEMイニシアチブの合理化を支援する方法をご覧ください。デモをリクエストしていただければ、喜んでお見せします。

お楽しみいただき、Slackコミュニティチャンネで気軽に質問してください!

続きを読む

関連トピックとインサイトをご覧ください