オランダの7つの治安・政府機関は、人工知能が脆弱性の発見から悪用まで、攻撃の各段階を加速させることでサイバー脅威の状況を変えていると警告した。各機関は組織に対し、直ちに行動するよう呼びかけ、脆弱性への対処の遅れが重要システムや市民のデータにまで及ぶ影響を残す可能性があると指摘した。
この警告は、オランダ情報・保安総局(AIVD)、オランダ軍情報・保安局、国家サイバーセキュリティセンター(NCSC)、テロ対策・安全保障国家調整官(NCTV)、検察庁、政府情報局 CIO Rijk、国家警察が参加した共同声明で発表された。
人工知能はどのように攻撃範囲を広げるのか?
声明によると、攻撃者は人工知能を利用して、防御側が脆弱性を把握する前に、それを発見して悪用できる。また、マルウェアの開発を高速化し、より説得力のあるフィッシングメッセージの作成を支援し、大規模な偽情報キャンペーンの個別化を可能にする。
オランダの各機関は、こうした活動の実行に必ずしも最先端の人工知能モデルへのアクセスが必要なわけではないと強調した。容易に利用できるモデルでも、すでにこの種の攻撃を支援できるという。つまり、脅威は技術的に高度な組織に限られず、より広範な攻撃者に及ぶ可能性がある。
組織にとって実務上何が変わるのか?
声明は管理者に対し、基本的なセキュリティ対策を完了させ、攻撃対象領域を縮小し、セキュリティ更新を受けられなくなった旧式システムを置き換えることを推奨した。更新を適用しないことや遅らせることを明確に批判し、この種の怠慢が原因で攻撃が発生することは弁明できないとした。
また各機関は、攻撃者がシステムに侵入できることを前提に計画を立て、人工知能に関連する警戒の兆候に対処する準備をするよう組織に呼びかけた。防御が脆弱であれば、重要システムの長期的な停止や、大量の氏名、住所、身分証明番号の流出につながり、プライバシーと金銭に関する損害が生じる可能性があると警告した。
なぜ技術的な対処だけでは不十分なのか?
国家サイバーセキュリティセンターの局長、Matthijs van Amelsfortは、人工知能が脆弱性の発見からその悪用まで、攻撃の連鎖を自動化しているため、基本的な対策がより重要になると述べた。声明は、最も重要な措置は技術面だけでなく、文化面と啓発面にも関わるものだとしている。
certi.newsの見解:この警告の重要性は、人工知能を独立した脅威として提示するのではなく、更新管理、システム設計、従業員と管理者の意識にすでに存在する弱点を加速させる要因として捉えている点にある。示された情報によれば、声明はすべての攻撃がより複雑になることを証明しているわけではない。しかし、説得力のある攻撃ツールに到達するコストが低下し、更新されていない防御に依存することがより危険になっていることは示している。残された問いは、組織がこの警告を、侵害発生後の一時的な対応ではなく、継続的な運用慣行へと転換できるかどうかである。