セキュリティは防御側が有利になったのか?

no extension

今回は yomoyomo さんのブログ記事「AIによりセキュリティで「防御側が勝てる時代が来た」のか?」経由で freee の公式ブログ記事を起点にしてみる。

「人間 vs 機械」の構図では人間は機械に勝てない。 何故なら人間は「量」において,機械に劣るから。 しかも圧倒的に。 そもそも人間は機械をそのように創ったのだから当然なのだが。 「コマンドー」でも正義のシュワちゃんが武器屋に押し入って大量に武器を強奪していったではないか(笑) 人間が知恵と勇気と友情で機械に勝つのは少年漫画の中だけの話である。

人間が機械に勝ちたいなら「機械 vs 機械」の構図に持ち込むしかない。 これなら単純に機械の性能と量の問題に帰着するからだ。 その意味で先日書いた記事は,防御側が機械を用いて攻撃側に対抗できるようになったことを示す好例と言える。

じゃあ,防御側は攻撃側に対して優位に立ったと言えるのか? 否である!

なるほどと思ったのは、Greg 氏の「攻撃は技術の問題だが、防御は政治の問題だ」という言葉でした。攻撃者は一番良い道具を使うだけでいい。防御側は取締役会、CEO、エンジニア全員の合意を取り、優先順位を変えなければならない。

その「政治」が一番重要なのである。 特に組織においては。 防御側が「機械 vs 機械」の構図に持ち込んで対抗するのであれば,攻撃側は「人間 vs 機械」の構図に持ち込んで優位を維持しようとするに決まっている。 人間はセキュリティの最弱点でもある。

ゼロ年代末あたりから,セキュリティの中心が「監視」にシフトしていったのは,攻撃側がシステムの脆弱性を突くだけではなく,人間をターゲットにした(Phishing 等の)ソーシャル・エンジニアリングを多用するようになったからだ。 技術的には問題なくても,それを運用するのはあくまでも人間である。 人の社会なのだから。

先日書いた記事で紹介した話でも,問題の発見と修正自体は AI 技術の支援によって爆速化したが,それをいかに早く適用(デプロイ)するかが問題であると指摘している。 また,今どきのソフトウェアはモノリシックな構成はほぼなく,大抵は何らかのサプライチェーンを構成している。 それらがみんな足並みを揃えて問題の発見・修正からデプロイまでを迅速に行うことが求められるのだ。 これは容易なことではない。 まさに「政治」の問題なのだ。 一方で攻撃側はチェーンの一端を断ち切れば突破できる。 さらに言えば,脆弱性がないなら埋め込めばいいのである(実際にその手の事例は頻出している)。

どの口が「防御側が有利」などと言うのだろう。 どう考えても AI 企業の広告にしか見えない。

最初に挙げた記事では,まとめとして

「コードを AI が書いても責任は人が持つ」という境界の考え方は、OpenAI も導入企業も freee も一致していました。ここは AI がどれだけ強くなっても変わらない部分だと思います。

と述べているが,そこが攻撃側にとっても攻撃ポイントなのである。

参考

photo
セキュリティはなぜやぶられたのか
ブルース・シュナイアー (著), 井口 耕二 (翻訳)
日経BP 2007-02-15
単行本
4822283100 (ASIN), 9784822283100 (EAN), 4822283100 (ISBN)
評価     

[Comment] 原書のタイトルが “Beyond Fear: Thinking Sensibly About Security in an Uncertain World” なのに対して日本語タイトルがどうしようもなくヘボいが中身は名著。とりあえず読んどきなはれ。ゼロ年代当時 9.11 およびその後の米国のセキュリティ政策と深く関連している内容なので,そのへんを加味して読むとよい。

reviewed by Spiegel on 2019-02-11 (powered by PA-APIv5)

thumbs
ハッキング思考 強者はいかにしてルールを歪めるのか、それを正すにはどうしたらいいのか
富裕層、権力者、急成長企業はシステムをハッキングして成功した。AI時代にルールを味方につけるには、「正しいハッキングの考え方」が必要だ。
 
Release 2023-10-16
評価     

[Comment] Kindle 版あり

Powered by linkcard