生成AIがサイバーセキュリティを変革する仕組み

3月、MicrosoftはSecurity Copilotサービスを発表した。このソフトウェア大手は、ChatGPTのようなアプリケーションを支える大規模言語モデル(LLM)など、最先端の生成AIを基盤にこのテクノロジーを構築した。Microsoftはブログ記事で、Security Copilotについて「防御担当者がAIの速度と規模で活動できる初のセキュリティ製品」だと誇らしげに述べた。…

執筆者
Tom Taulli
Tom Taulli
May 30, 2023
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

3月、MicrosoftはSecurity Copilotサービスを発表した。このソフトウェア大手は、ChatGPTのようなアプリケーションを支える大規模言語モデル(LLM)など、最先端の生成AIを基盤にこのテクノロジーを構築した。

Microsoftはブログ記事で、Security Copilotについて「防御担当者がAIの速度と規模で活動できる初のセキュリティ製品」だと誇らしげに述べた。また同製品は、1日当たり65兆件を超えるシグナルを含む、同社のグローバルな脅威インテリジェンスを使ってトレーニングされている。

もちろん、セキュリティ分野で生成AIを活用しているのはMicrosoftだけではない。4月には、SentinelOneが独自の実装を発表し、「企業全体にわたる攻撃へのリアルタイムかつ自律的な対応」を可能にするとした。

Palo Alto Networksについても見てみよう。CEOのNikesh Arora氏は同社の決算説明会で、Palo Altoが独自のLLMを開発しており、今年中にリリースする予定だと述べた。同氏によると、このテクノロジーは検知と防御を向上させ、顧客にとって使いやすくするとともに、業務の効率化にもつながるという。

もちろん、Googleにも独自のLLMセキュリティシステムがあり、その名称は「Sec-PaLM」だ。セキュリティ用途向けにトレーニングされたPaLM 2 LLMを活用している。

LLMベースのセキュリティアプリケーションは、まだ始まったばかりだろう。今後、しかもごく近いうちに、さらなる発表が相次ぐと思われる。

関連記事:GPT-4でもChatGPTのセキュリティとプライバシー問題は残る

セキュリティにおけるLLMテクノロジーの仕組み

LLMの中核となるテクノロジーは、比較的新しい。大きなブレークスルーが起きたのは2017年で、Googleの研究者がTransformerモデルを提示した論文「Attention Is All You Need」が発表された。このテクノロジーは、通常は単語やトークンを小さなまとまりごとに分析する従来のディープラーニングシステムとは異なり、WikipediaやRedditのような、膨大な非構造化データの集合に含まれる関係性を見つけ出せる。これには、数千の次元にわたるトークンに確率を割り当てる処理が必要となる。このアプローチによって生成されたコンテンツは、人間らしく知的なものに見えることがある。

これは、セキュリティ製品にとって確かに大きなメリットとなり得る。実際、セキュリティ製品は使い方が複雑で、広範なトレーニングと微調整が必要になる。しかしLLMを使えば、ユーザーは自然言語でプロンプトを作成するだけでよい。

これは、世界的なセキュリティ専門家不足への対処にも役立つ。昨年は、約3.4 100万件の求人があった。

「サイバーセキュリティの実践は、人間の介入を超える必要があります」と、グローバルなテクノロジーサービス企業CAIのエグゼクティブバイスプレジデント、Chris Pickard氏は述べた。「AIとサイバーセキュリティのチームが協力すれば、プロセスを加速し、データをより適切に分析し、侵害を軽減し、組織のセキュリティ態勢を強化できます」

LLMのもう1つのメリットは、膨大な量の情報を分析・処理できることだ。これにより、応答時間を大幅に短縮し、重大な脅威に集中できる可能性がある。

「SentinelOneのプラットフォームを使えば、アナリストは自然言語で、『powershellを使った、成功した可能性のあるフィッシング攻撃を見つけて』、あるいは『すべてのデータソースから、jndi:ldapを使っているLog4jのエクスプロイト試行をすべて見つけて』といった質問ができる。そして、結果の概要を平易で専門用語のない言葉で取得し、『すべてのエンドポイントを無効化する』といった、ワンクリックで実行できる推奨アクションも受け取れる」と、SentinelOneの最高製品・技術責任者であるRic Smith氏は述べた。

SplunkのSURGeでDistinguished Security Strategist and Leaderを務めるRyan Kovar氏も同意見だ。同氏がLLMの活用例として挙げるのは、次のようなものだ。

  • ソフトウェアのバージョン、資産、CVEに関するLLMを作成し、「脆弱なソフトウェアはあるか」といった質問を投げかけられる。
  • ネットワーク防御チームは、オープンソースの脅威データを基にしたLLMを使い、「APT29が使用するMITRE TTPの上位10個は何か」といった、脅威アクターに関する質問を繰り返し尋ねられる。
  • チームはワイヤーデータを取り込み、「自分のSuricataログにはどのような異常アラートが存在するか」といった対話形式の質問をすることもできる。LLMや生成AIは、Suricataのアラートデータが単一モードではなくマルチモーダル、つまりガウス分布であることを理解できるほど賢く、標準偏差ではなくIQR(四分位範囲)を使って分析する必要があると判断できる可能性がある。
Advertisement

関連記事:ChatGPTを使うサイバーセキュリティアナリスト、悪意あるコードを分析し脅威を予測

LLMの限界

LLMにも問題はある。モデルが、もっともらしく見える一方で、誤った内容や誤解を招く内容を生成してしまう「ハルシネーション」の影響を受けやすいのだ。

だからこそ、関連性の高いデータに基づくシステムを用意することが重要になる。さらに、従業員が効果的なプロンプトを作成できるようトレーニングする必要もある。しかし、人間による検証とレビューも欠かせない。

ハルシネーションに加えて、LLM自体のセキュリティガードレールにも厄介な問題がある。

「これらのモデルが機密データを収集・保存することによって生じる、データプライバシー上の懸念があります」と、SonicWallの最高製品責任者であるPeter Burke氏は述べた。こうした懸念から、JPMorgan、Citi、Wells Fargo、SamsungなどはLLMの利用を禁止または制限している。

LLMの利用を制限する大きな技術的課題もいくつか存在する。

「もう1つ考慮すべき要因は、堅牢なネットワーク接続が必要になることです。これは、リモートデバイスやモバイルデバイスにとって課題となる可能性があります」とBurke氏は述べた。「さらに、対処が必要なレガシーシステムとの互換性の問題も考えられます。また、最適な性能を維持し、新たな脅威から保護するために、こうしたテクノロジーには継続的なメンテナンスが必要になる可能性があります」

もう1つある。ChatGPTやその他の派手な生成AIテクノロジーへの過剰な期待によって、こうしたシステムに依存しすぎる可能性がある。「幅広い用途に使えるツールを目の前にすると、すべてを任せたくなる誘惑に駆られます」と、TenableのスタッフリサーチエンジニアであるOlivia Lucca Fraser氏は述べた。「ハンマーを持つと、あらゆるものが釘に見え始める、と言います。大規模言語モデルを手にすると、あらゆるものがプロンプトに見え始める危険があるのです」

関連記事:サイバーセキュリティにおけるAI:その仕組み

AIセキュリティの未来

LLMベースのシステムは、決して万能薬ではない。しかし、常にトレードオフが存在する以上、万能なテクノロジーなどない。それでもLLMには、サイバーセキュリティ業界に大きな変化をもたらす大きな可能性がある。さらに重要なのは、生成AIが最優先事項となる中で、このテクノロジーが加速度的に進歩していることだ。

「AIには、初級アナリストを誰でも『スーパーアナリスト』に変える力があります」とSmith氏は述べた。「これは、サイバーセキュリティを再構想するまったく新しい方法です。AIにできることは驚くべきものであり、私たちはこれがサイバーセキュリティの未来だと考えています」

注目のサイバーセキュリティスタートアップを見る

Tom Taulli

Tom Taulli is the author of Artificial Intelligence Basics: A Non-Technical Introduction, The Robotic Process Automation Handbook: A Guide to Implementing RPA Systems and Modern Mainframe Development: COBOL, Databases, and Next-Generation Approaches (will be published in February). He also teaches online courses for Pluralsight.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。