パスワードの回避:未修正の脆弱性とシャドウAIが企業のリスクをどう再定義しているか

職場での日常的なAI利用は、企業のセキュリティを危険にさらしていますか?

はい、職場での日常的な人工知能の利用は、企業のセキュリティを現実に危険にさらしています。

報告書によると、企業デバイスにおける従業員の生成AIツールの定期的な利用は、前年のわずか15%から45%へと急増しています。主な危険は「シャドウAI」、つまり許可されていないAIサービスの利用から生じており、ユーザーの67%が業務デバイス上で個人の非企業アカウントを通じてこれらにアクセスしています。

この不正な利用は、企業のデータ損失防止(DLP)システムによって検出される悪意のない内部者脅威の中で、すでに3番目に多いものとなっており、前年比で4倍の増加を示しています。従業員が日常業務の支援に外部AIツールを使用する際、機密の独自情報を頻繁にアップロードしています。これらの許可されていない外部モデルに送信される最も一般的なデータタイプは以下の通りです。

ソースコード

画像と構造化データ

研究および技術文書(AI関連のセキュリティポリシー違反全体の3.2%で確認されています)

これらのファイルを信頼できない外部システムに送信することで、従業員は意図せず組織にとって知的財産の露出やデータ漏洩という重大なリスクを生み出しています。

ハッカーは新しいAIツールを使用して、どのようにあなたのアカウントを標的にしていますか?

脅威アクターやハッカーは、その活動をより効果的、効率的、かつ迅速にするために、生成人工知能(GenAI)をますます活用しています。サイバー犯罪者は、手動の手法のみに依存するのではなく、攻撃のいくつかの重要な段階において、アカウントやネットワークを標的とするためにこれらのツールを使用しています。

標的の選定と足がかりの確保:攻撃者はAIを使用して標的選定を自動化し、組織を調査して、侵入が最も容易な価値の高いアカウントを特定し、初期の足がかりを確立するのに役立てています。

自動化された脆弱性調査:サイバー犯罪者は、AIを活用した脆弱性調査を利用してシステムをスキャンし、パッチが適用されていないソフトウェアのバグや設定の弱点を迅速に発見します。セキュリティの隙間が見つかったら、AIの支援を受けてそれを素早く武器化し、不正アクセスを行います。

カスタムマルウェアとツールの開発:脅威アクターは、悪意のあるコードを記述し、システムを侵害するように設計されたカスタムツールをコンパイルするために、生成AIを実際に使用しています。このAI支援マルウェアの大部分はよく知られた既存の攻撃手法に関連していますが、AIを使用することで開発プロセスが大幅に高速化されます。

攻撃手法の拡大:AIが提供する速度と自動化により、ハッカーはより広範囲で複雑なキャンペーンを展開できるようになります。現在、中位レベルの脅威アクターは、文書化された15種類の異なるサイバー攻撃手法にわたってAI支援を調査または使用しており、高度に洗練された攻撃者は防御を突破するために40種類から50種類もの異なる手法を活用しています。

なぜ今、パスワードの更新よりもソフトウェアの更新の方が重要なのでしょうか?

サイバー犯罪者が主な攻撃戦略を認証情報の窃取からパッチ未適用のソフトウェアバグの悪用へと根本的に移行させたため、ソフトウェアの更新はパスワードの更新よりも重要になっています。

長年、盗まれたパスワードや推測されたパスワードは、ハッカーがネットワークに侵入する最も簡単な方法でした。しかし、同レポートによると、脆弱性の悪用が現在、認証情報の悪用を抜き、サイバー攻撃の主な侵入経路となっており、全侵害の31%へと急増する一方、認証情報の悪用は13%に減少しています。

この移行は、いくつかの理由から非常に危険です:

防御側の遅れ:組織がセキュリティの欠陥にパッチを適用するのに要する時間が大幅に長くなっています。重要な脆弱性を完全に解決するための中央値は43日に増加しており、前年の中央値である32日から約2週間長くなっています。

重要なアップデートにおける甚大なギャップ:重要な脆弱性(特にサイバーセキュリティ・インフラストラクチャセキュリティ庁の既知の悪用済み脆弱性カタログに記載されているもの)のうち、完全に修正されたのはわずか26%にとどまり、前年の38%から急激に減少しています。

AIが脅威を加速させている:ハッカーは現在、AI強化ツールを使用して、前例のないスピードでシステムをスキャンし、ソフトウェアの欠陥を武器化しています。

組織が既知のソフトウェアの欠陥を長期間パッチ適用せずに放置しているため、脅威アクターはこれらの開かれたデジタルバックドアを対象にスキャンを行うことで、パスワード防御を完全に回避することができます。 強力なパスワードは依然として重要ですが、ソフトウェアの更新を怠ると、システム全体が即座に自動化された悪用にさらされることになります。

ソフトウェアの欠陥は公式に、盗まれたパスワードに代わる主要な脅威となったのでしょうか?

はい、ソフトウェアの欠陥(脆弱性の悪用)は、盗まれたパスワード(認証情報の悪用)に代わり、公式にサイバー攻撃の主要な脅威および主要な侵入ポイントとなりました。

報告書によると、ソフトウェアの脆弱性の悪用が急増し、最も一般的な初期アクセスベクトルとなっており、今年のデータセットにおける全侵害の31%を占めています。 対照的に、盗難または侵害されたパスワードの使用を含む認証情報の悪用は、13%まで大幅に減少しました。

この変化は、サイバー脅威の状況における大きな転換点を表しています。 長年にわたり、侵害された認証情報は、ハッカーが企業ネットワークにアクセスするために使用する主要なバックドアでした。 現在、攻撃者はパッチが適用されていないソフトウェアのセキュリティ上の欠陥を特定し、悪用することにますます注力しています。 この脅威は、組織がこれらの欠陥を修正するのにより長い時間を要しているという事実によってさらに悪化しており、重要な脆弱性を完全に解決するための中央値は43日(前年の32日から増加)に上昇し、ハッカーに攻撃のより広い機会を与えています。

なぜ企業は重要なソフトウェアセキュリティバグの修正に時間を要しているのでしょうか?

企業が重要なソフトウェアセキュリティバグの修正に時間を要している主な理由は、対処しなければならない脆弱性の量が急激に増加し、対応が追いつかなくなっているためです。

レポートによると、中央値で見ると、今年のデータセットでは組織がパッチを適用すべき重要な脆弱性が前年比で50%増加しました。この劇的な作業量の増加により、防御的なパッチ適用能力が逼迫し、以下の2つの重大な結果を招いています。

解決時間の長期化:完全な解決に必要な中央値は43日間に増加し、前年の中央値である32日間から約2週間の増加を示しています。

全体的な修復率の低下:重要な脆弱性のうち、特にサイバーセキュリティ・インフラストラクチャ・セキュリティ庁の既知の悪用された脆弱性(CISA KEV)カタログに記載されているものについて、組織によって完全に修復されたのはわずか26%であり、前年の38%から大幅に低下しています。

本質的に、企業がバグのパッチ適用に時間を要しているのは、修正すべきセキュリティ上の欠陥がはるかに多く存在するためであり、その結果、修復のタイムラインが長期化し、システムがより長期間にわたって無防備な状態にさらされています。

従業員によるAIの不正使用は、最新の内部脅威となりつつあるのでしょうか?

はい、一般に「シャドウAI」と呼ばれる従業員による人工知能の不正使用は、最新かつ最も急増している悪意のない内部脅威として正式に認識されるようになりました。

レポートによると、企業デバイスでの生成AIの日常的な従業員使用率は45%に急増しています(前年の15%から上昇)。主なセキュリティリスクは、従業員がこれらのツールにアクセスする方法にあります。これらのユーザーの67%が、会社支給のデバイス上で個人の非企業アカウントを使用して、許可されていないAIサービスにアクセスしています。

この不正行為は急速にエスカレートし、企業のデータ損失防止(DLP)ログで検出される悪意のない内部関係者の行動として3番目に多いものとなり、前年比で割合が4倍に増加しています。

この脅威は、生産性を向上させようとして、意図せず機密性の高い企業データを露出させてしまう善意の従業員によって引き起こされています。従業員は、業務を支援するために、独自の知的財産をこれらの外部の未承認モデルに頻繁にアップロードしています。これらの不正なAIチャネルを通じて漏洩する最も一般的なデータタイプは以下の通りです。

ソースコード

画像および構造化データ

研究および技術文書(AI関連のセキュリティポリシー違反全体の3.2%を占める)

企業の監視を回避し、独自情報を外部のAIシステムに送信することで、従業員は組織を重大なデータ漏洩のリスクにさらしており、不正なAIの使用は主要な内部リスクとなっています。


出典機関:ベライゾン

本コンテンツは研究レポートの閲覧と理解のためのものであり、投資助言や取引シグナルを構成するものではありません。

アプリで詳しく読む

世界の主要機関レポートを構造化。スマホでいつでも快適に閲覧。

本コンテンツはレポート理解のためのものであり、投資助言を構成しません。


了解 InCosmos Vision 的更多信息

订阅后即可通过电子邮件收到最新文章。

本文内容基于公开信息整理与数据分析,不构成投资建议,不构成任何金融产品的买卖要约。大宗商品投资涉及显著风险,历史表现不预示未来结果。

了解 InCosmos Vision 的更多信息

立即订阅以继续阅读并访问完整档案。

继续阅读