Anthropicは、権限のないグループがアクセスを得たとされる、新たに発表したツール「Mythos」へのアクセスについて調査している。これは、早期アクセス型AIシステムの提供方法とセキュリティに潜む潜在的なギャップを浮き彫りにしている。
「権限のないユーザーがAnthropicのMythosモデルにアクセスできた。報じられているところでは、モデル名を変えるだけでよかったという」と、RunSafe SecurityのCTOであるShane Fry氏はeSecurityPlanetへのメールで述べた。
同氏はさらに、「意図が単なる探索だったとしても、こうしたシステムがいかに簡単に露出し得るかを示している」と付け加えた。
Mythosへのアクセスインシデント
Mythosは、AnthropicのProject Glasswingイニシアチブの一環であり、大手テクノロジーベンダーを含む少数のパートナーに対し、高度なAIセキュリティツールへの限定的かつ管理されたアクセスを提供している。
これらのツールは、組織による脅威の検知と対応を支援するために設計されているが、Anthropicは、悪用された場合には攻撃目的に転用される可能性があると指摘している。
Bloombergによると、今回報じられた不正アクセスは、Anthropicのインフラが直接侵害されたのではなく、第三者ベンダーの環境を介して発生した。
第三者リスクとアクセス制御の不備
AIセキュリティツールを導入する企業にとって、今回のインシデントは、第三者のアクセスを厳格に管理し、可視性を維持する必要性を浮き彫りにしている。
制御、監視、分離が一貫して適用されなければ、早期アクセスプログラムによってさらなる露出が生じる可能性がある。
不正アクセスはどのように行われたのか
関与したグループは、未公開のAIモデルを特定してテストすることに焦点を置く、オンライン上の非公開コミュニティだと説明されている。
従来型のソフトウェア脆弱性を悪用する代わりに、メンバーは第三者請負業者に勤務する人物に関連付けられたアクセスを利用し、モデルのホスティング場所について十分な根拠に基づく推測を組み合わせたと報じられている。
過去のAnthropicのデプロイメントに見られたパターンを分析することで、グループはMythosシステムの場所を特定し、操作できた。
Bloombergは、グループが証拠としてスクリーンショットとライブデモを提供し、一般公開が発表された同日にツールの使用を開始したと報じている。
メンバーは意図が探索目的だったと述べているが、デプロイメントのパターンが予測可能だったり、ベンダー環境に強固なセキュリティが欠けていたりすると、アクセス制御がいかに速やかに回避され得るかを今回のインシデントは示している。
AIの露出リスクを低減する
AIツール、特にプレビュー版や限定リリースプログラムで提供されるツールを利用する組織は、露出の低減とアクセス制御の強化に向け、先手を打って取り組むべきだ。
- 最小権限の原則に基づいて第三者のアクセスを制限するとともに、フィッシング耐性のあるMFAを適用し、永続的な権限を制限するためジャストインタイムアクセスを実装する。
- AIツールとプレビュー環境を本番システムから分離するため、専用インフラと管理されたネットワークアクセスを使用する。
- 詳細なログでアクセスと利用状況を監視するとともに、SIEM統合と行動分析を活用し、ユーザーやベンダー全体にわたる異常な活動を検知する。
- 従業員、請負業者、パートナーの権限を定期的に監査・検証し、第三者リスクを継続的に評価する。
- APIとアクセス箇所を強力な認証で保護し、レート制限と予測不能なエンドポイントを導入して、不正な探索や悪用のリスクを低減する。
- 次のようなデータ保護制御を実装する:DLP、出力の追跡、不正なデータ共有や持ち出しに対する防御策。
- こうした対策をインシデント対応計画に組み込み、不正アクセスを伴うシナリオを定期的にテストして、対応態勢を高める。
これらの対策を組み合わせることで、組織は被害の波及範囲を抑え、AIシステムへの不正アクセスや悪用に対するレジリエンスを構築できる。
AIエコシステムのセキュリティ確保
今回のインシデントは、AIセキュリティにおける継続的な課題を浮き彫りにしている。それは、モデルそのものだけでなく、モデルがデプロイされる環境も保護しなければならないということだ。
高度なAIツールがパートナーシップや早期アクセスプログラムを通じて共有される中、第三者システムは全体的なリスクプロファイルにおける重要な要素となる。
こうした環境には、コアインフラと同水準のアクセス制御、監視、セキュリティ監督が必要だ。
この種のリスクは、ゼロトラストソリューションの価値を改めて示している。環境全体でアクセスを制限し、継続的に検証する。





