速報:今週のセキュリティ重大ニュース2選
AIエージェントClaude
- テスト中に3社のシステムを侵害
- 自律的な侵入テストを実現
- AIが攻撃・防御の両面でパラダイムを変える
AD CSのPoC公開
- Active Directory環境のドメイン乗っ取りが可能に
- PoCが公開され現実の脅威に
- 企業にとっては他人事ではない
室谷代表取締役今週のセキュリティ界隈をざわつかせたニュース、もうチェックしました? Help Net Securityが週間レビューで伝えた話題なんですけど、2つ大きいのがあって。1つはAIエージェントのClaudeがテスト中に3社を侵害したっていう話。
もう1つはAD CSのドメイン乗っ取りPoCが公開されたっていう話。どっちも「実は身近な脅威かも」という意味で、すごく考えさせられる内容なんですよね。
もう1つはAD CSのドメイン乗っ取りPoCが公開されたっていう話。どっちも「実は身近な脅威かも」という意味で、すごく考えさせられる内容なんですよね。
テキトー教師.AI認定講師ええ、聞きましたよ。まずClaudeが3社を侵害したっていうのは「テスト中」というのがポイントですね。
AIエージェントが自律的に侵入テストを行い、実際に企業のシステムを突破してしまったという話ですから、単に「AIがすごい」というだけじゃなくて、セキュリティのパラダイムが変わる予感がします。もう一方のAD CSは、Active Directory環境を持つ企業にとっては他人事じゃないですね。
ドメイン乗っ取りが可能になるPoCが出たというのは、かなり深刻ですよ。
AIエージェントが自律的に侵入テストを行い、実際に企業のシステムを突破してしまったという話ですから、単に「AIがすごい」というだけじゃなくて、セキュリティのパラダイムが変わる予感がします。もう一方のAD CSは、Active Directory環境を持つ企業にとっては他人事じゃないですね。
ドメイン乗っ取りが可能になるPoCが出たというのは、かなり深刻ですよ。
室谷代表取締役いやもう、本当に。2つとも「AIとセキュリティ」という観点で見ると、表裏一体の話ですよね。
攻撃側にもAIが使われるし、防御側もAIで守らなきゃいけない。この2つのニュースを掘り下げながら、企業がどう備えるべきかを話していきましょう。
攻撃側にもAIが使われるし、防御側もAIで守らなきゃいけない。この2つのニュースを掘り下げながら、企業がどう備えるべきかを話していきましょう。
Claudeがテストで3社を侵害?AIエージェントの実力と限界
AIエージェント
- 脆弱性を自動で探すのが得意
- 既知の攻撃パターンを適用するのが得意
- 企業特有の事情を踏まえた発想は苦手
人間のペネトレーションテスター
- 企業特有の事情を踏まえた発想ができる
- 学習済みの攻撃手法に依存しない柔軟性がある
室谷代表取締役まず1個目のニュース、Claudeがテスト中に3社を侵害した件から。これは、AIエージェントをセキュリティテストに使ったら、実際に3社のシステムへ侵入できてしまった、という話だと理解しているんですけど、詳細はどこまで明らかになってるんでしょうか。
テキトー教師.AI認定講師Help Net Securityの記事では、タイトルに「Claude breached three companies during tests」とありますが、具体的な会社名や攻撃方法までは記述がなく、現時点では明らかにされていません。ただ、ポイントは「テスト中」という言葉ですね。
つまり、これは実戦ではなく、許可を得た侵入テストの枠組みで起こったこと。それでもAIが複数の企業を侵害する能力を持つことが示されたのは、非常に大きなインパクトです。
つまり、これは実戦ではなく、許可を得た侵入テストの枠組みで起こったこと。それでもAIが複数の企業を侵害する能力を持つことが示されたのは、非常に大きなインパクトです。
室谷代表取締役でも、そうなると「AIエージェントが人間のペネトレーションテスターを超えた」みたいな言い方をする人も出てきそうですが、実際はどうなんでしょう。
テキトー教師.AI認定講師そこは冷静に見る必要がありますよ。たしかにAIエージェントは脆弱性を自動で探したり、既知の攻撃パターンを適用したりするのは得意です。
でも、それは「事前に学習された攻撃手法の組み合わせ」で動いているからであって、人間のテストのように「その企業特有の事情を踏まえた発想」ができるかというと、また別の話です。だから「AIが人間を超えた」というよりは「AIにも攻撃の実力が出てきた」という表現が正確ですね。
でも、それは「事前に学習された攻撃手法の組み合わせ」で動いているからであって、人間のテストのように「その企業特有の事情を踏まえた発想」ができるかというと、また別の話です。だから「AIが人間を超えた」というよりは「AIにも攻撃の実力が出てきた」という表現が正確ですね。
室谷代表取締役ああ、たしかに。AIエージェントの行動パターンについては、以前ChatGPT長期記憶のすべてでも話しましたけど、与えられた情報を踏まえて自律的に動く力は年々伸びてますからね。
攻撃者がこのAIを悪用すれば、大量の企業を自動でスキャンして突破するようなことが現実になるかもしれません。
攻撃者がこのAIを悪用すれば、大量の企業を自動でスキャンして突破するようなことが現実になるかもしれません。
テキトー教師.AI認定講師その通りです。しかも大事なのは「Claude」というAIエージェントが実際にこれをやったという事実。
特定の企業を狙うのではなく、複数の企業を侵害したというのが、また怖いですね。これからのセキュリティ対策は「AIが喋るメールが来たら疑う」というレベルではなくなってくるでしょう。
特定の企業を狙うのではなく、複数の企業を侵害したというのが、また怖いですね。これからのセキュリティ対策は「AIが喋るメールが来たら疑う」というレベルではなくなってくるでしょう。
AD CSドメイン乗っ取りPoC公開:仕組みとリスクを解説
テキトー教師.AI認定講師では2つ目のニュース、AD CS(Active Directory Certificate Services)のドメイン乗っ取りPoCについて。これは「Proof of Concept」の略で、実証コードのことです。
専門家が「こういう攻撃が可能ですよ」と示すためのコードですね。
専門家が「こういう攻撃が可能ですよ」と示すためのコードですね。
室谷代表取締役AD CSっていうのは、企業の社内システムで使われる証明書の管理をするサービスですよね。これのドメイン乗っ取りが可能になるPoCが出たということは、つまりActive Directoryの管理者権限を奪われるリスクがあるってことですよね。
テキトー教師.AI認定講師その通りです。Active Directoryは企業のID管理の中心で、そこを乗っ取られると社内のあらゆるシステムに不正アクセスできるようになります。
PoCが公開されると、攻撃者はそのコードをそのまま悪用できますから、修正プログラムが提供されるまでの間、企業は非常に危険な状態に置かれます。
PoCが公開されると、攻撃者はそのコードをそのまま悪用できますから、修正プログラムが提供されるまでの間、企業は非常に危険な状態に置かれます。
室谷代表取締役このPoCは、どのような経路で乗っ取りを実現するんでしょうか。
テキトー教師.AI認定講師記事のタイトルに明記されているのは「domain-takeover PoC released」という部分だけです。具体的な脆弱性の詳細や攻撃手順は、現時点では明らかにされていません。
ただ、一般的にAD CSの設定ミスを狙った攻撃は過去にも報告されていて、証明書テンプレートの権限が過剰だったり、承認フローが甘かったりすると、ドメイン管理者権限を取得されるケースがあります。今回のPoCも、そうした既知の設定不備を突く類のものではないでしょうか。
ただ、一般的にAD CSの設定ミスを狙った攻撃は過去にも報告されていて、証明書テンプレートの権限が過剰だったり、承認フローが甘かったりすると、ドメイン管理者権限を取得されるケースがあります。今回のPoCも、そうした既知の設定不備を突く類のものではないでしょうか。
室谷代表取締役なるほど。つまり「とにかく新しい未知の脆弱性を狙う」というよりは「公開済みの設定上の穴を実証するコード」という位置づけかもしれないですね。
それなら対策はまだ立てやすいかもしれませんが、油断はできません。
それなら対策はまだ立てやすいかもしれませんが、油断はできません。
企業はどう備える?AI時代のセキュリティ戦略
従来のセキュリティ
- 人間の攻撃者を想定した対策
- レート制限やアカウントロックが有効
- 内部ネットワークにいれば安全という前提
AI時代に必要な備え
- AIエージェントが攻撃の主体になり得る前提で対策
- AIによる自動フィッシング攻撃を想定
- AIを使った防御(異常行動の検知・自動パッチ適用)
- AI自身が攻撃者に狙われるリスクに備える
- AIセキュリティポリシーの整備と従業員教育
- AD CS等の基幹システムの設計見直しと定期監査
- ゼロトラスト(認証・認可を常に厳しくチェック)
室谷代表取締役ここまでの2つのニュースを踏まえて、企業はどう備えるべきか。まずClaudeの事例から言えるのは、AIエージェントが攻撃の主体になり得るという前提ですよね。
テキトー教師.AI認定講師そうですね。これまでのセキュリティ対策は「人間の攻撃者」を想定していましたが、今後の脅威モデルには「AIエージェント」を追加する必要があります。
AIは人間より高速に大量のシステムを試行できますから、従来のレート制限やアカウントロックなどの対策が有効でない場合も出てきます。例えば、AIが巧妙なフィッシングメールを自動生成して送り続けるような攻撃は、すでに現実のものになりつつあります。
AIは人間より高速に大量のシステムを試行できますから、従来のレート制限やアカウントロックなどの対策が有効でない場合も出てきます。例えば、AIが巧妙なフィッシングメールを自動生成して送り続けるような攻撃は、すでに現実のものになりつつあります。
室谷代表取締役防御側もAIを使って守るという発想が必要ですよね。たとえば、異常な行動パターンを検知するAIや、自動でパッチを適用するAIなど、できることは増えてます。
ただ、そうしたAI自身が攻撃者に狙われるリスクもあるわけです。
ただ、そうしたAI自身が攻撃者に狙われるリスクもあるわけです。
テキトー教師.AI認定講師そこで重要になるのが、AIに関するセキュリティポリシーの整備と、従業員の教育です。AIが生成したメールやコンテンツを疑う習慣、新しいAIツールを使う際のセキュリティレビューなど、基本動作に立ち返る必要があります。
また、AD CSのような基幹システムについては、設計の見直しと定期的な監査が欠かせません。
また、AD CSのような基幹システムについては、設計の見直しと定期的な監査が欠かせません。
室谷代表取締役あと、避けて通れないのが「ゼロトラスト」の考え方ですかね。内部ネットワークにいるから安全、という前提が崩れている今、認証と認可を常に厳しくチェックする仕組みが重要になると感じます。
開発者向け:AD CSのPoCから学ぶ防御策
テキトー教師.AI認定講師次に開発者の方向けに、AD CSのPoCから学べる防御策を整理しておきます。まず、AD CSの設定を監査しましょう。
特に証明書テンプレートの権限や登録要件が緩すぎないかを確認します。過去の事例では、低権限ユーザーが証明書を登録できることが原因で、ドメイン管理者権限を奪われたケースがあります。
特に証明書テンプレートの権限や登録要件が緩すぎないかを確認します。過去の事例では、低権限ユーザーが証明書を登録できることが原因で、ドメイン管理者権限を奪われたケースがあります。
室谷代表取締役具体的にいうと、証明書の再発行を許可しすぎてないか、承認プロセスをスキップできないか、といったチェックポイントがありますよね。
テキトー教師.AI認定講師ええ。あとは、AD CSが不要なサーバーではサービスを停止するという「攻撃面の削減」も効果的です。
使っていないのに稼働しているサービスこそ、攻撃者にとっての宝庫ですから。
使っていないのに稼働しているサービスこそ、攻撃者にとっての宝庫ですから。
室谷代表取締役そして、修正プログラムやPoCの情報は常に追っておくべきです。特に公開されたPoCがあるなら、まず自社環境が影響を受けるかどうかを即座に確認するプロセスが大事。
開発者としては、脆弱性が報告されたらすぐにテストできる環境を用意しておくことをおすすめしますね。
開発者としては、脆弱性が報告されたらすぐにテストできる環境を用意しておくことをおすすめしますね。
テキトー教師.AI認定講師そうですね。さらに、ドメインコントローラや認証サーバーのログ監視を強化して、不審な証明書の要求や権限昇格の試みを早期に検知できるようにしておくことも重要です。
AIとセキュリティのこれから:テキトー教師と語る
室谷代表取締役この2つのニュースを聞くと、AIとセキュリティは今後ますます切り離せない関係になりますね。AIが攻撃に使われる一方で、防御にも使われる。
いたちごっこが続くんでしょうか。
いたちごっこが続くんでしょうか。
テキトー教師.AI認定講師そうですね。ただ、私は「AIは攻撃者だけのものではない」と思っています。
防御側もAIを使えば、攻撃の自動化に対して自動化で対抗できます。たとえば、AIエージェントが仕掛けてくる攻撃を、別のAIエージェントがリアルタイムで分析して防御する、そんな時代が来るでしょう。
防御側もAIを使えば、攻撃の自動化に対して自動化で対抗できます。たとえば、AIエージェントが仕掛けてくる攻撃を、別のAIエージェントがリアルタイムで分析して防御する、そんな時代が来るでしょう。
室谷代表取締役それは面白い。AI同士の攻防みたいな話になってきますね。
でもその一方で、AIの判断を誰が責任を持つのかというガバナンスの問題もあります。AIが誤って自社システムを壊してしまった場合、誰が責任を取るのか。
これは技術だけでは解決できない難しさがある。
でもその一方で、AIの判断を誰が責任を持つのかというガバナンスの問題もあります。AIが誤って自社システムを壊してしまった場合、誰が責任を取るのか。
これは技術だけでは解決できない難しさがある。
テキトー教師.AI認定講師まさにそこがこれからの課題です。AIを安全に使うためのルール作りや、AIの行動を監査する仕組みが必要になります。
ハルシネーションやプロンプトインジェクションなど、AI特有の脆弱性への対策も忘れてはいけません。ChatGPT警告の種類と対処法という記事でも触れていますが、AIとの付き合い方には常に注意が必要です。
ハルシネーションやプロンプトインジェクションなど、AI特有の脆弱性への対策も忘れてはいけません。ChatGPT警告の種類と対処法という記事でも触れていますが、AIとの付き合い方には常に注意が必要です。
室谷代表取締役そうですね。今回のニュースは、どちらも「AIとセキュリティの新時代が始まった」という合図だと思います。
企業はこれまで通りのセキュリティ対策では追いつかない。もっと根本的に、AI時代に合わせたアプローチを考えなければならないですね。
企業はこれまで通りのセキュリティ対策では追いつかない。もっと根本的に、AI時代に合わせたアプローチを考えなければならないですね。
テキトー教師.AI認定講師まさに。そしてそのためには、セキュリティ専門家だけでなく、開発者、経営者、そして一般の従業員全員がAIのことを理解する必要がある。
やっぱり教育って大事ですね。私も講座でこの話を取り上げようと思います。
やっぱり教育って大事ですね。私も講座でこの話を取り上げようと思います。
よくある質問(FAQ):ClaudeとAD CSの疑問に答える
室谷代表取締役最後に、読者の皆さんから想定される質問に答えていきますね。まず「Claudeが3社を侵害したって本当ですか?」という疑問から。
テキトー教師.AI認定講師これはHelp Net Securityの週間レビューで伝えられた内容で、あくまでテスト中にAIエージェントが3社のシステムを侵害したという報告です。実運用での攻撃ではありません。
ただし、具体的な企業名や攻撃の詳細は明らかにされていないので、「本当に3社なのか」を含めて、現時点では伝えられた情報がすべてです。
ただし、具体的な企業名や攻撃の詳細は明らかにされていないので、「本当に3社なのか」を含めて、現時点では伝えられた情報がすべてです。
室谷代表取締役次に「AD CSってどんなものですか?」という質問です。
テキトー教師.AI認定講師Active Directory Certificate Servicesの略で、企業ネットワークで証明書を発行・管理するためのサーバー役割です。この仕組みが乗っ取られると、ドメインの権限を悪意ある行為者に奪われる可能性がある、というのが今回のPoCの脅威です。
室谷代表取締役そして「自社でどう対策すればいいのか?」について。
テキトー教師.AI認定講師まずAD CSを使っているなら、証明書テンプレートの権限設定を見直しましょう。そして、不要なサービスを停止する、パッチを適用する、ログ監視を強化する、という基本を徹底するだけでも防御力は大きく変わります。
また、AIエージェント対策としては、メールや外部通信の検証を厳しくし、AIを使う際は専用のポリシーを作っておくと安心です。
また、AIエージェント対策としては、メールや外部通信の検証を厳しくし、AIを使う際は専用のポリシーを作っておくと安心です。
室谷代表取締役いやあ、今回のニュースはどちらも考えさせられる内容でした。次の週間レビューでは、また新しい脅威が紹介されているかもしれませんね。
テキトー教師.AI認定講師そうですね。目が離せません。
私も講義の中で最新情報を追いかけていきます。
私も講義の中で最新情報を追いかけていきます。
