AIを活用した防御とその先へ: ゼロデイ脆弱性を発見し対処するためのインテリジェンスの活用

2024年11月8日
VicOne
AIを活用した防御とその先へ: ゼロデイ脆弱性を発見し対処するためのインテリジェンスの活用

By Ling Cheng (Senior Product Marketing Manager)

GoogleのProject Zeroは最近、大規模言語モデル(LLM)を基盤とするフレームワーク「Big Sleep」を使用して、現実のソースコードにおけるゼロデイ脆弱性を発見したと発表しました。このプロジェクトでは、AI駆動のエージェントが、広く使用されているオープンソース データベースエンジンであるSQLiteの悪用可能なスタックバッファオーバーフロー脆弱性を特定する手法を実演しました。

Big Sleepの研究はまだ初期段階ですが、特に既存の方法では検出が難しいゼロデイ脆弱性を発見するためのテスト手法を強化するAIの有望な潜在能力を証明しています。

ゼロデイ脆弱性はなぜ問題なのか

ゼロデイ脆弱性とは、広く知られる前に攻撃者が悪用できる、隠れた高リスクの脅威です。ゼロデイ攻撃が予期せず発生し、対策が利用できない場合、企業は高額なリコールや深刻な評判の低下に直面する可能性があります。

ゼロデイ脆弱性への対応は極めて困難であり、脅威は以下の3つのパターンで発生します。

  • 攻撃者だけが脆弱性を把握しているが、他の誰も気づいていない。
  • 攻撃者は脆弱性を把握しており、社内の一部の関係者やダークウェブユーザーのみがその存在を知っている。
  • 攻撃者は脆弱性を把握しているが、影響を受ける企業はまったく気づいていない。

企業がゼロデイ脆弱性を認識していない場合、攻撃を防御したり問題に対処したりすることができません。そのため、ゼロデイ攻撃は成功する可能性が高く、急速かつ重大な被害をもたらすことになります。

さらに懸念されるのは、多くの企業が製品のセキュリティ対策として、一般に公開されたサイバーセキュリティの脆弱性に関する標準化された識別子である共通脆弱性タイプ一覧(CVE)のみに依存していることです。しかし、CVEは既知のデータベースにリストされていないゼロデイ攻撃には対応していません。つまり、自動車業界を含む多くの企業は、先を見越した積極的な防御策を講じない限り、予測不可能なリスクにさらされ続けることになります。

ゼロデイ脆弱性を発見するための包括的なアプローチ

Project ZeroのBig SleepなどのAIエージェントを使用して既知の脆弱性から学習し、ソースコードを分析する以外にも、潜在的な脆弱性を発見するためのアプローチはあります。

  • 侵入テスト(ペネトレーションテスト):システム内の脆弱性を特定するための徹底的な評価を実施します。
  • ダークウェブのモニタリング:ダークウェブにおけるゼロデイ脆弱性や攻撃手法を追跡し、高度な技術的専門知識を活用して信憑性の高い脅威を検証します。 
  • 脆弱性情報の入手と情報共有:トレンドマイクロのZero Day Initiative (ZDI)などの信頼できる脆弱性専門機関と協力し、高品質なゼロデイ情報を入手する。
  • 自動車ハッキングコンテスト:Pwn2Own Automotiveなどのコンテストに参加し、ソースコードにアクセスすることなく脆弱性を発見する倫理的なハッカーに挑戦してもらうことで、独創的で斬新な脅威検出方法の促進を図ります。

VicOneでは、自動車業界に重大な影響を及ぼす可能性があるゼロデイ脆弱性を十分に認識しています。そのため、前述の積極的な戦略を採用し、これらの脅威を明らかにして対処しているのです。

図1. VicOneによる自動車のゼロデイ脆弱性発見のための包括的なアプローチ

図1. VicOneによる自動車のゼロデイ脆弱性発見のための包括的なアプローチ

VicOneは、ゼロデイ脅威情報の積極的な監視と収集に加え、AIを導入したソリューションを駆使して、自動車用ソフトウェアにおけるゼロデイ脆弱性や共通脆弱性タイプ一覧(CWE)を明らかにする研究において、大きな進歩を遂げました。

また、コネクテッドカー技術の脆弱性に関する世界唯一のイベントである「Pwn2Own Automotive」への取り組みも強化しています。2024年のPwn2Own Automotiveでは、リサーチャーがわずか3日間で49件のユニークなゼロデイ脆弱性を発見しました。その中には、Tesla(テスラ)車両を遠隔操作できる脆弱性や、電力網に過負荷をかける可能性のある電気自動車(EV)充電ステーションの操作を可能にする脆弱性も含まれています。

AIを活用した自動車サイバーセキュリティソリューションやその他の先進的な戦略といった包括的な取り組みは、自動車におけるゼロデイ脆弱性情報におけるVicOneのリーダーシップを示すだけでなく、急速に進化する脅威の状況下でコネクテッドカーを保護するというVicOneの揺るぎないコミットメントも示しています。

リソースからもっと知る

自動車サイバーセキュリティの理解を深める

  • 2025年に向けたギアチェンジ:次世代の自動車サイバーセキュリティにおける課題
    ブログ
    2025年6月2日
    AI、EV、SDV が自動車業界を変革する中、サイバー脅威も同様に進化しています。VicOne の 2025 年の自動車サイバーセキュリティレポートを参考にし、この記事では、業界の脅威の展望に関する重要な洞察と、自動車メーカーが先手を打つために必要な戦略の概要をご紹介します。
    続きを読む
  • シングルSTM32ボードを使用したRAMNの再現
    ブログ
    2025年5月26日
    たった1枚のSTM32ボードを使用して、本格的なRAMN(Resistant Automotive Miniature Network)のコア機能を再現することは、高度なインビークル・ネットワーキングに取り組むための実用的でコスト効率の高い方法です。このハンズオンガイドでは、エンジニアやリサーチャーが最小限のハードウェアで弾力性のある車載通信システムを試作できるように、ステップ・バイ・ステップのセットアップを実行します。
    続きを読む
  • 見えない脆弱性がもたらすリコールリスク:より安全なSDVのための戦略
    ブログ
    2025年5月21日
    従来の脆弱性管理プラットフォームには、増加するゼロデイ脆弱性のリスクについては見落としてしまうセキュリティ上のギャップがどうしても生まれてしまっていました。VicOneの脆弱性&SBOM管理ツール、xZETAがどのように脆弱性の可視性を高め、新たな脅威に先手を打つことを支援できるかを紹介します。
    続きを読む
  • LockBitランサムウェアグループのデータ流出:自動車のサイバーセキュリティへの示唆
    ブログ
    2025年5月21日
    最近起きたLockBit(ロックビット)ランサムウェアグループの内部データ流出により、グループのチャットのやり取りが公開され、被害者がどのように標的とされ、恐喝されたかを知る貴重な内部情報が得られました。攻撃された被害者の中には、自動車関連企業の名前が目立ちます。その主な調査結果を紹介し、LockBit攻撃や類似のインシデントを阻止するために自動車関連企業が講じることのできる実践的な対策を概説します。
    続きを読む
ブログを読む

自動車業界のお客さまのサイバーセキュリティを加速させるために

デモの依頼