従来の年次侵入テストは、クラウド、ハイブリッド、AI主導の環境が急速に拡大し、年1回の評価サイクルでは追いつけないほど速く変化する中で、効果が薄れつつある。
Lydia Zhang氏(Ridge Securityの社長兼共同創業者)によると、現代のインフラ、アプリケーション、API、依存関係の連鎖は絶えず進化しており、静的なテストモデルでは正確な評価が難しい、常に変化する攻撃対象領域を生み出している。
「脆弱性の発見からエクスプロイトに至るまでの時間は、劇的に短縮しています」と、Zhang氏はeSecurityPlanetとのメールインタビューで説明した。
さらに、「年次テストでは、脅威アクターがこうしたゼロデイ脆弱性を見つけて悪用する余地を大きく残してしまいます」と述べた。
侵入テストに関する主なポイント
- 急速に変化するクラウド、ハイブリッド、AI主導の環境では、年次の侵入テストの効果が薄れつつある。
- 組織は、悪用可能な露出をリアルタイムで特定するため、継続的なセキュリティ検証へと移行している。
- AIは、自律的なテスト、エクスプロイト分析、修復ワークフローを通じて、攻撃セキュリティを変革している。
- セキュリティチームには、脆弱性の単純な件数ではなく、実際の悪用可能性とビジネスへの影響を優先することが求められている。
- AI主導の攻撃セキュリティツールが進化を続ける中でも、人間による監督は依然として重要である。
継続的な検証が定期的なテストに取って代わる理由
Zhang氏によると、組織が継続的なセキュリティ検証へと移行しつつあるのは、従来の脆弱性管理では、優先順位付けが難しい大量の検出結果にセキュリティチームが圧倒されることが多いためだ。
これに対し、露出検証では、特定の環境内で実際に悪用可能な脆弱性を特定し、それらをビジネス上のリスクに結び付けることに焦点を当てる。
インフラの急速な変化も、この移行を促している。
新しいアプリケーションの導入、設定の更新、クラウドリソースによって、侵入テストの完了後に新たな露出経路が短時間で生じる可能性がある。
さらに組織は、修正済みの脆弱性が設定のドリフトやコードの変更によって再び現れる、修復後のリグレッションによる継続的なリスクにも直面している。
経営陣の主導や規制当局からの圧力も、継続的な評価モデルへの移行に影響を与えている。
Zhang氏は、NIS2やPCI DSS 4.0などのフレームワークが、特定時点での評価ではなく、継続的な検証とセキュリティ態勢を示す証拠を重視する傾向を強めていると指摘した。
AIが攻撃セキュリティを再構築
人工知能は、レッドチームや侵入テスターの業務の進め方も変革している。
Zhang氏によると、AIによって攻撃セキュリティは手作業による侵入テストから、継続的かつ大規模に稼働できる自律型の検証ワークフローへと移行している。
「AIは単にペネトレーションテストを自動化しているのではなく、ワークフローを自律型のセキュリティテストと修復へと変えている」とZhang氏は述べた。
AIシステムは、環境について学習し、露出した資産を特定し、インフラ間の関係を分析し、攻撃戦略を動的に適応させる能力を高めている。
Zhang氏は、AIが露出した認証トークンなどの兆候を認識し、関連するインフラやアプリケーション全体にテストを自律的に拡張できると指摘した。
この技術は、技術的な検出結果を実行可能な開発タスクに変換し、コンプライアンスの証拠を整理し、経営層向けにセキュリティデータを要約することで、報告と修復のワークフローも改善している。
人間による監督は依然として重要
AIは速度と規模を大幅に向上させられる一方で、判断、倫理、承認の決定、高リスクな攻撃シミュレーションに関わる領域では、人間の専門知識が依然として不可欠だとZhang氏は強調した。
同氏は、AIは資産の発見、ウェブクローリング、報告、偵察などのタスクでは高い能力を発揮するが、エクスプロイトの連鎖やソーシャルエンジニアリングといった、より機微な活動には、より強固なガードレールと人間による監督がなお必要だと説明した。
Zhang氏はまた、「AIセキュリティ」として販売されているセキュリティ製品の多くは、真の自律的推論能力を提供するのではなく、既存のプロセスを単に自動化しているにすぎないと警告した。
同氏によれば、自動化は効率を高める一方、自律性は攻撃セキュリティの運用中に意思決定が行われる方法そのものを根本的に変える。
脆弱性の件数ではなく悪用可能性を重視
Zhang氏によると、組織は実際の悪用可能性やビジネスへの影響を優先するのではなく、単純な脆弱性の件数を重視しすぎることが多い。
中程度の深刻度の脆弱性でも、機微なシステムや事業に不可欠な資産へ到達できる重大な脆弱性よりも大きな運用上のリスクをもたらす可能性がある。
「組織は脆弱性の件数ではなく、常に実際の悪用可能性とビジネスへの影響に注目すべきです」とZhang氏は述べた。
AIシステムは、複雑な環境全体で悪用可能性を分析し、ビジネスロジックの欠陥を特定し、脆弱性が価値の高い資産にどうつながっているかをマッピングするために、ますます利用されている。
これによりセキュリティチームは、深刻度スコアだけに頼るのではなく、攻撃可能性と運用への影響に基づいて露出の優先順位を付けられる。
攻撃セキュリティの未来
今後について、Zhang氏は、侵入テストがDevOpsやリリース管理のワークフローに直接統合された、継続的な取り組みへと進化し続けると予測している。
組織がAI主導の脅威環境に適応する中で、エクスプロイト実証検証、自動修復、キルチェーン分析の重要性が高まると予想される。
同時に、脅威アクターも同じAI能力の恩恵を受け、偵察、エクスプロイト開発、攻撃の連鎖を加速させると考えられる。
Zhang氏は、組織にとって長期的な課題は、ますます自動化される脅威に歩調を合わせるため、セキュリティチームが自律型セキュリティ技術をどれだけ迅速に導入できるかになると述べた。
「今後の見通しは、良いニュースと悪いニュースが入り交じる状況です」とZhang氏は述べた。「脅威アクターも同じ技術を利用できるため、セキュリティチームが新たなセキュリティ技術をどれだけ迅速に導入できるかが勝負になります」





