脆弱性管理における主な問題は、セキュリティチームが脆弱性をどれだけ迅速に発見できるかではなく、攻撃者に悪用される前に、増え続ける結果をどれだけ適切に処理できるかになっている。Microsoftは、高度なAIモデルによってスキャン、弱点の発見、修正策の設計の範囲が拡大すると見ているが、同時に、従来の人手によるレビュー業務が想定していた数を上回る結果にセキュリティチームが直面することになる。
同社によると、AIによって防御側はエクスポージャーを早期に発見し、一部の対処作業を自動化できる一方、攻撃者にも脆弱性の探索と悪用を迅速化するツールが与えられる。そのため、セキュリティプログラムの成功をパッチのリリース速度だけで測るのでは不十分であり、修正の速さと正確さのバランスを維持し、すべての脆弱性を適時に修正できない場合に侵害の影響を抑える対策を導入しなければならない。
脆弱性管理では何が変わるのか?
Microsoftは、高度なAIモデルを使って自社のコードベースをスキャンし、潜在的な脆弱性を処理する前に、その正確性、重大度、影響を検証している。同社は、脆弱性への対応と開示における一部の段階がAIによって支援されるようになり、プロセスの範囲拡大に役立っていると説明している。
同社によれば、クラウドソフトウェアの脆弱性の大半は、顧客が介入することなくMicrosoft側で処理される。一方、オンプレミスソフトウェアの利用者は、更新プログラムの火曜日に公表される脆弱性の数が、過去の水準と比べて大幅に増えることを想定する必要がある。2026年9月には、脆弱性の数が1,000件近くに達する過去最高を記録した。
Microsoftは、モデルは決定論的ではなく、再実行した場合や別のモデルを使用した場合に、同じ結果から異なる出力が得られる可能性があると指摘している。そのため同社は、モデルがコードにアクセスする方法を定め、出力を検証し、結果をトリアージおよび対処の経路に結び付ける、モデルの周囲の制御レイヤー、いわば「ハーネス」を使用している。Microsoftはエンジニアリング部門全体でこうしたレイヤーの利用を拡大しており、そのうちの1つであるコードネームMDASHのツールを顧客にも提供した。
情報セキュリティ責任者のための実践的な対策
- 修正リソースの増強:更新プログラムの規模が今後も拡大すると予想されるため、Microsoftのオンプレミスソフトウェアの修正、脆弱性のトリアージ、実施時期の決定に、より多くのリソースを割り当てるべきである。
- 重要システムの修正時間の短縮:Microsoftは、週末や従来のメンテナンスウィンドウを待つのではなく、ドメインコントローラーやエンドポイントなどのコンポーネントに24時間以内に修正を適用することを検討するよう提案している。
- モデル制御レイヤーの利用:最新モデルが利用可能になるのを待たずに、AIツールのコードへのアクセスを制御し、結果を検証して対処プロセスに統合するための、同様のレイヤーを適用できる。
- 人手によるトリアージへのリソース配分:結果の数が増えても、優先順位を決定し、結果の正確性を検証し、誤りに対処する専門家の必要性がなくなるわけではない。
- 多層防御の強化:一部の脆弱性は悪用される前に対処されないため、重要なセキュリティ対策の状態を監視しなければならない。
なぜこのニュースが重要なのか?
実際の変化は、脆弱性管理が規模の限られた定期的なプロセスから、チームが手作業で確認できる量を上回る結果を継続的に生み出す可能性のあるフローへ移行することにある。これにより、スキャンの速度と同じ程度に、トリアージの品質と結果の検証が重要になり、修正のタイミングは単なる保守作業ではなく、運用上およびセキュリティ上の判断となる。
Microsoftは、オープンソースソフトウェアのサプライチェーンリスクについても指摘している。同社は業界の組織と連携し、重要なコンポーネントをスキャンして、その管理者と調整しながら修正の優先順位を付けている。同社は、Secure by DesignとSecure by Defaultの2つの原則を、顧客の負担を軽減する手段として提示している。例として、Azure管理者に対する多要素認証の必須化、Azure Backupにおける論理削除のデフォルト有効化、Azure VNetにおけるデフォルトの送信アクセス無効化が挙げられる。
安全なデフォルト設定と制約
Microsoftは、Microsoft Baseline Security Modeを使用して、安全な設定を大規模に適用・監視することを推奨している。このモードは、ライセンス契約の対象となる既存の顧客が利用できる。このモードでは、対策の有効化と無効化、例外の管理、段階的な展開が可能であり、新しいMicrosoftテナントには、その対策がデフォルトで段階的に適用される。
これらの推奨事項によって、リスクに基づく判断が不要になるわけではない。モデル出力のばらつき、不正確な結果が生じる可能性、人員と専門的なトリアージの必要性はいずれも、自動化をガバナンスやレビューの代替ではなく、補助的な要素にする制約である。また、情報源はMDASHの精度や対処時間の短縮幅について詳細な測定値を示していないため、実証済みの成果と見なす前に、これらの点を独立して評価する必要がある。