ChatGPTは、高度なマルウェアからフィッシング詐欺の誘い文句まで、あらゆるものを作成できる不気味な能力によってサイバーセキュリティ研究者の警戒を招いている。だが、このツールがサイバーセキュリティ防御の支援にも役立つことを忘れてはならない。
Cynetの研究・サイバーオペレーション部門ディレクター、Shiran Grinberg氏はeSecurity Planetに対し、多くの企業は従業員にその機能を活用させるどころか、ChatGPTに尻込みしていると語った。「結局のところ、情報を検索する際に従業員がGoogleを使うことを奨励しない管理職を、現在見つけるのは難しいでしょう。中国、ロシア、北朝鮮、イランの国民でない限りは」と同氏は話している。
関連記事:
ChatGPTのセキュリティ面での有効な活用法
Grinberg氏によると、ChatGPTがもたらすセキュリティ上のメリットは大きい。「アナリストのチームがあり、結論を出したり、さまざまな情報を調べたりするためにChatGPTを使うよう促しているとしましょう」と同氏は話す。「実際にコードの一部をChatGPTに入力し、その中の悪性部分を特定するよう頼むことができます。つまり、大いに役立つのです」
Grinberg氏によると、アナリストやインシデント対応担当者、調査担当者は、SANSの方法論に沿った詳細なインシデント対応報告書を数分で作成するためにChatGPTを利用できる。その後、悪性コードやスクリプト、さまざまなマルウェア機能の分析を報告書に加えることもできる。「すべてChatGPTの支援で行えます」と同氏は述べた。
Grinberg氏によると、CynetはすでにChatGPTを活用し、将来にわたって有効な防御の構築を始めている。「機械学習モデルを、正当なファイルと悪性ファイルを数多く学習するAIの仕組みに変えることができます」と同氏は話す。「膨大な量のデータを使うことで、将来どのファイルが悪性で、どれが正当なものになるかを判断できます」
しかし、NCC Groupの主任科学者であるChris Anley氏は、セキュリティコードの分析にChatGPTを使うと不正確な結果になる可能性があるほか、専門家による確認も必要だと警告している。
Anley氏はあるコード分析の例で、「この出力は一見すると驚くべきものだが、信頼できるものにするには人間による理解と慎重な修正が必要となる問題もある」と指摘している。
悪意ある目的での利用
一方で、このツールは悪意あるユーザーが、従来なら能力的に不可能だった脅威を生成する手助けにもなる。「最大の脅威は、ChatGPTによって脅威アクターが、技術的な能力に関する事前知識をほとんど持たずに攻撃を仕掛けやすく、簡単に作れるようになる点にあります」とGrinberg氏は述べた。
同氏によると、脅威アクターがChatGPTを利用して悪性コードを開発するのは比較的容易だ。違法行為をしようとするとChatGPTが警告を表示するにもかかわらず、Grinberg氏は「シナリオを演じることでChatGPTをだますことができ、少し手を加えれば悪意あるコードになるコードを出力させられます」と話している。
例えば、Redditのあるグループは、ChatGPTの制御を回避するジェイルブレークに取り組んでいる。
高度なハッキング技術を技術に詳しくない人々にもたらすことは、ある意味では新しい問題ではない。参入障壁がなくなるにつれ、攻撃者の平均年齢は全体的に低下している。「現在では、マルウェア・アズ・ア・サービスのように、ランサムウェア・アズ・ア・サービスやイニシャルアクセス・アズ・ア・サービスなど、あらゆるサービスが利用できます。そして今やChatGPTによって、熟練したハッカーは突然、悪性コードを書いて攻撃を実行できるようになりました」とGrinberg氏は語った。
ChatGPT向けセキュリティツールが登場?
Grinberg氏は、コンテンツがAIによって生成されたものかどうかを判定する新しいツールも次々に利用可能になっていると指摘している。例としては、OpenAI AI Text Classifier、Content at Scale AI Detector、GPT-2 Output Detectorなどがある。「AIモデルによって作成された悪意あるコンテンツの検出を目的としたツールやソリューションが、今後さらに登場すると見ています」と同氏は述べた。
Grinberg氏によると、より広い意味での教訓は単純だ。脅威を無視してはならない。「従業員の能力向上に取り組み、新しいテクノロジーを使うよう促し、それをサイバーセキュリティ意識向上トレーニングに組み込んでください」と同氏は話す。「楽しく、参加意識を高める、記憶に残るものになるでしょう」
以下の主要なエンドポイント検知・対応(EDR)ツールをご覧ください。





