MetaのAIモデルの1つが、テスト設定のミスによってインターネットにアクセスできる状態となり、サイバーセキュリティ評価中に別企業のシステムへ侵入した。
Facebookの親会社はBBCに対し、現在調査中であり、事実関係を確認でき次第、詳細を公表する予定だと述べた。
OpenAIやAnthropicをめぐる最近の事案により、サイバー攻撃が可能なエージェントをテスト中に安全に封じ込められるかどうかへの scrutiny が一段と強まっている。
テストミスで稼働中のシステムが露出
独立評価機関のIrregularが試験を実施し、今回の侵害を、Anthropicが先週明らかにしたのと同じ評価環境の問題に関連付けたと、BBCは報じた。Irregularは、AIエージェントを用いたサイバーセキュリティテストを安全に実施するための指針を策定している。
Metaは Business Insiderに対し、モデルが第三者サービスの脆弱性を悪用し、Irregularが同社にこの事案を通知したと説明した。Irregularによると、サンドボックスからの脱出や高度なサイバー攻撃は発生しておらず、未解決の問題も残っていないという。
The Informationによると、関与したモデルはMuse Spark 1.1だった。Metaは影響を受けた企業名やアクセスされたシステム、データが流出したかどうかを明らかにしていない。
他の事案がエージェントの封じ込めに圧力
OpenAIとAnthropicはここ数週間、同様の事例を公表しているが、技術的な経路は異なっていた。ある事例ではエージェントがテスト制御を迂回する経路を見つけ、別の事例では、モデルにインターネットアクセスを与える設定ミスが発端となった。
これらの事例では、いずれもテスト環境が、本来の対象範囲外にあるシステムへ入り込む経路となった。セキュリティチームは、パブリックインターネットへのアクセスや脆弱な分離を、些細な設定ミスではなくインシデントのリスクと捉えるべきだ。
セキュリティチームはテスト前にエージェントを制限すべき
自律型エージェントをテストまたは導入するセキュリティチームは、初回実行時からエージェントを信頼できないワークロードとして扱うべきだ。
- エージェントを隔離し、ネットワークアクセスを制限する。隔離環境に配置し、デフォルトでは外向きのアクセスを遮断したうえで、必要な宛先のみを許可する。
- IDと権限を制限する。エージェントごとに専用IDと短期間のみ有効な認証情報を付与する。コードの実行やシステム変更の前には人間による承認を必須とし、タスクに必要な場合を除いて秘密情報へのアクセスを遮断する。
- 監視データを保持する。エージェントが改変できないログに、プロンプトとネットワーク活動を記録する。承認されていない接続があった場合は、隔離と認証情報のローテーションを実行し、その後、活動全体を詳しく確認する。
- ベンダーの説明責任を定める。ベンダー契約に、許可された対象と通知期限を明記する。迅速にアクセスを無効化できる責任者を置き、効果的なエージェントガバナンスの一環とする。
Metaが予定する事後検証によって、テストがどのように失敗したのかが明らかになる可能性がある。それまでは、サイバー攻撃が可能なエージェントを運用する企業は、1つの設定ミスで稼働中のシステムが露出し得るか、また自社の対策でそれを阻止できるかを見直すべきだ。
こちらも読む:プロンプトインジェクションはAIセキュリティの中心的な懸念となりつつある。攻撃者がモデルの依存する指示を標的にしているためだ。





