この話題は、二つの極端な見方に陥りがちだ。すなわち、終末論のように大げさに騒ぎ立てるか、あるいは完全に否定してしまうかである。冷静に見れば、AIはサイバー攻撃の経済学を変えているに過ぎず、これまでにない種類の攻撃を生み出しているわけではない。
最も顕著な変化が見られる3つの点
メールやメッセージによる詐欺。以前は、文法が間違っていることが最も分かりやすい手掛かりでした。しかし、その手掛かりはもはや見られなくなりました。さらに悪いことに、各個人の公開情報に基づいて内容が個別にカスタマイズされ、数万もの標的を対象に送られてくる可能性があります。
声や画像の偽造。数十秒の録音があれば、そっくりな声を再現するのに十分だ。「上司から『至急、送金してほしい』という連絡があった」といった手口の詐欺が、はるかに説得力を持つようになった。
脆弱性の調査。ソースコードを読み込んで弱点を見つけることは、AIがかなり得意とする分野だ。これは攻撃側にも防御側にも役立つが、防御側には有利な点がある。彼らは最初からソースコードを手にしているからだ。
変わっていないこと
侵入の成功事例の大部分は、依然として従来の脆弱性を突いたものです。具体的には、脆弱で再利用されたパスワード、パッチが適用されていないソフトウェア、インターネットにサービスを公開してしまう誤った設定、そして従業員が騙されるケースなどです。AIは騙すという段階を容易にしますが、ハードウェアキーを用いた二要素認証を突破することはできません。
守備のどこを調整すべきか
- 「本物に見える」という判断に完全に依存するのはやめましょう。支出承認のプロセスでは、声や見覚えのあるメールに頼るのではなく、独立したチャネルを通じて確認を行う必要があります。
- 詐欺対策としての認証 — 物理的なセキュリティトークンやパスキーを使用すること。これらはドメインに紐づいているため、偽サイトへ誘導される心配がない
- 攻撃対象領域の縮小 — インターネットに公開されていない各サービスは、AIでも攻撃者を支援できない場所となる
- 新しいシナリオに基づく演習 — 従業員が実際に遭遇する可能性のある、巧妙に作成されたフィッシングメールや声の偽装された電話を想定してテストを行う
不変の原則:確認は、リクエストを受信した経路とは別の経路で行うこと。電話で上司の声を聞いたら、登録済みの番号から折り返し電話をかけること。
Thảo luận