「攻撃者思考でDevSecOpsに取り組め」 元ハッカーのGitLab CISOが語るセキュリティの姿(3/3 ページ)
GitLabのCISOを務めるハイム・マザル氏は、DevSecOpsに早くから取り組んだ一人。10代にハッカーとして活動していた経験を踏まえ、攻撃者思考で防御することの重要性を強調する。ではマザル氏の言う「攻撃者思考」とは何なのか。
――Snykなど、多数のDevSecOpsツールがあります。こうしたツールを導入するだけでは不十分だと考えますか。
マザル氏 そうしたツールは非常に有用です。特にソフトウェア開発ライフサイクル全体を考慮し、開発者が安全な道筋をたどれるようにするツールには大きな価値があります。
ただし、重要なのはツールを導入することではなく、組織としてどう使うかです。
例えば、「全ての開発チームが必要な要件を満たしているかどうか」「ツールが実際に統合されているかどうか」「フィードバックを受け取っているかどうか」「フィードバックを実際の改善につなげているかどうか」を確認する必要があります。
そして、問題が継続的に減少し、安定した状態に向かっているかを見ていく必要があります。
多くの大企業が苦労しているのは、各チームが利用するばらばらなツールを統合し、組織全体を俯瞰(ふかん)できる「中央の統合ポイント」を作ることです。
ツールを購入して一部だけ導入し、部分的なフィードバックを得るだけでは、組織全体の状況は見えてきません。
――開発、セキュリティ、運用の全チームがそれぞれの立場から貢献できる共通の統一基盤を作れということですね。
マザル氏 その通りです。
開発の計画や要件定義、アーキテクチャ設計から実装、そして本番環境へのデプロイまで、社内の開発活動全体を1つのプラットフォーム上でオーケストレーションできれば、そこにセキュリティの仕組みを組み込めます。
さらに、エージェント型のワークフローを組み込んだり、必要なツールを選択して利用したりすることもできます。
重要なのは、開発者がそれぞれ異なる方法で作業するのではなく、必要なものがそろった「舗装道路」を用意することです。
数百、数千人の開発者が、それぞれ異なる方法で開発すれば、当然ながら成果物にもばらつきが生まれます。セキュリティ上の問題は、こうしたばらつきや小さな亀裂が積み重なることで発生します。
だからこそ、組織全体で同じ道筋をたどれる仕組みが重要になります。
AIによるサイバー攻撃の脅威こそ攻撃者思考で対処せよ
――サイバー攻撃は高度化し、規模も大きくなっています。どう対応すべきでしょうか。
マザル氏 過去20年間にも多くの技術変革がありましたが、今回の最も大きな違いは変化のスピードです。
これまで経験したことがないほど急速に変化が進んでいます。このスピードに対応するためには、セキュリティ側も同じ技術を使う必要があります。
例えば、さまざまなプログラミング言語や技術について、これまでより多くの脆弱(ぜいじゃく)性を見つけられるようになりました。セキュリティチームも、攻撃者と同じようにAIを活用して、脆弱性やセキュリティ上のギャップを発見する必要があります。
さらに、AIエージェントが脆弱性を発見し、修正まで行うことも可能になりつつあります。発見から修正までを同じデプロイプロセスの中で実行できれば、これまでよりはるかに速く問題に対処できます。
世界は急速に変化しています。だからこそ、セキュリティチームにとってもAIは大きな機会になり得ます。攻撃者の思考を取り入れ、これまでより積極的に、そして速く問題を修正できるようになるからです。
――AIによって攻撃者のマインドセットも急速に変化していますよね。もう攻撃者に大したマインドセットなど要らないようにも思えます。
マザル氏 大きく変わっています。
以前は、何か攻撃を仕掛けようと思えば、自分で徹底的に調査し、利用できる情報を集め、スクリプトを書き、リスナーやシェル、暗号化などの仕組みを組み合わせなければなりませんでした。今なら数秒でできることに、何週間もかけていたわけです。
その後、攻撃のためのツールが標準化され、オープンソース化されました。攻撃者は簡単に入手できるツールを組み合わせて使えるようになったのです。
そして今、AIによってさらに大きな変化が起きています。
LLM(大規模言語モデル)が「創造性」の部分を担ってくれるため、攻撃者は以前ほど技術的な知識や創意工夫を必要としなくなっています。「こういう結果を得たい」とAIに伝えるだけで、以前なら数週間、数カ月かかっていた作業を数秒で実行できる可能性があります。
つまり、攻撃に必要だった知識や技術が、より多くの人に開かれつつあるのです。
これは非常に大きな変化です。攻撃を行う動機そのものが変わる可能性もあります。従来は強い好奇心や高度な技術力が必要だったものが、今では高度な技術を持たない人でも、金銭的な利益などを目的として実行できるようになる可能性があります。
――AI時代のセキュリティ防御で、最も重要なことは何だと思いますか。
マザル氏 変化のスピードに対応することです。
攻撃者がAIによって攻撃を高速化できるのであれば、防御側もAIを使って脆弱性を見つけ、修正しなければなりません。
そのためには、セキュリティを開発や運用から切り離すのではなく、エンジニアリングの一部として捉えることが重要です。
そして、自分たちが作ったものを守るだけではなく、自分たち自身が攻撃者になったつもりで、継続的に壊してみる。
過去に起きた問題への対応だけではなく、「次に何が起こり得るか」を考える。そこに、AI時代の「攻撃者の思考で守る」という考え方のポイントがあります。
Copyright © ITmedia, Inc. All Rights Reserved.