【要約】Anthropic is finding bugs faster than Microsoft can fix them [Ars_Technica] | Summary by TechDistill
> Source: Ars_Technica
Execute Primary Source
// Problem
Microsoftは、AIモデル「Mythos」によって、自社製品の脆弱性が想定以上の速度で露呈する事態に直面している。AIによる発見速度がエンジニアの修正能力を上回ることで、セキュリティの空白期間が生じている。
- ・MythosはSharePointにおいて、4月だけで90件のCritical、141件のImportantなバグを特定した。
- ・AIによる脆弱性の「チェイニング(連鎖)」により、低・中程度の脆弱性が組み合わされ、深刻な攻撃に悪用されるリスクがある。
- ・従来のトリアージ戦略では、大量に発見される低・中程度の脆弱性を放置することになり、リスクを過小評価する恐れがある。
- ・長年の技術的負債(レガシーコード)が、AIによる脆弱性発見の温床となっている。
// Approach
Microsoftは、発見された脆弱性の深刻度に基づいて修正の優先順位を決める「トリアージ」手法を採用している。限られたリソースを、最も影響の大きい問題に集中させる戦略である。
- ・脆弱性をCritical(致命的)、Important(重要)、Moderate(中程度)、Low(低)に分類する。
- ・攻撃のインパクトや悪用可能性に基づき、CriticalおよびImportantなバグから優先的にパッチを適用する。
- ・AIを活用したトリアージソリューションへの投資を行い、対応のスケール化を図っている。
// Result
AIによる脆弱性発見の加速により、従来のセキュリティ対応の限界が露呈している。修正作業は増大し続けており、防御側は極めて厳しい状況にある。
- ・Microsoftは7月に600件を超えるパッチをリリースし、過去最多を記録したが、依然として修正が追いつかない状況にある。
- ・攻撃者が同様のAIモデルを利用可能になるまでの「猶予期間」が急速に失われつつある。
- ・セキュリティ部門の増員や、低・中程度の脆弱性も含めた包括的な修正体制の再構築が急務となっている。
Senior Engineer Insight
> AIによる脆弱性発見の爆発的増加は、従来の「深刻度ベースのトリアージ」を無効化する可能性がある。特に「チェイニング」のリスクを考慮すると、低リスクとされるバグの放置は致命的な隙を生む。現場としては、AIによる自動発見を前提とした、より高速なCI/CDパイプラインへの統合と、セキュリティリソースを「コストセンター」ではなく「コア機能」として扱う認識転換が不可欠だ。