Gartnerの生成AIに関する見解をセキュリティ専門家が解説 ― 第2回
2024年8月8日
0 分で読めますGartnerのレポート「生成AIがCISOとそのチームに影響を与える4つの方法」を取り上げる2回シリーズの第2回へようこそ。モデル構成を扱った第1回をまだお読みでない方は、こちらをご覧ください。今回は、AIセキュリティツールにおいてセキュリティの専門性が重要な理由、特にAIの品質について掘り下げます。
専門家の専門性が重要な理由
複雑な課題に対応する専門性
セキュリティは非常に複雑な領域であり、コード品質はまた別の難しさがあります。レポートでは、企業は「関連するセキュリティのユースケースに適合するよう微調整されたモデルや専門特化型モデルを選ぶべきであり、より高度なチームにもそれが当てはまる」と推奨しています。これは、私たちが実践し、提唱してきたことそのものです。さらにGartnerは、「リアルタイムのコンテンツ(例:転送中のデータやネットワークトラフィック)を対象とする生成AIサイバーセキュリティは、そうしたデータで学習させた専門特化型(場合によってはより小規模な)モデルが必要になる可能性が高く、登場までに時間がかかるかもしれない」と述べています。特定のデータで学習させた専用AIモデルを持つ私たちも、まったく同感です。実際、レポートの発表に先駆け、2023年6月7日にSnyk Agent Fixを発表し、Snyk Code SASTツールにIDE内でワンクリック、リアルタイムに自動修正する機能を搭載することで、すでにリアルタイムのコードを対象とする生成AIサイバーセキュリティを提供していました。
私たちのAIモデルはセキュリティに特化しているだけでなく、独自開発のモデルです。そのため、SnykはAIコーディングアシスタントのブランドに依存せずにいられます。これは何を意味するのでしょうか。AIコーディングアシスタントを開発したブランドが提供するセキュリティツールや機能の修正生成コンポーネントは、同じコーディングアシスタントを支えるLLMに依存しています。こうしたLLMはコードの機能性を目的に学習されており、セキュリティを目的としているわけではありません。私たちのLLMは、コードのセキュリティを確保するために開発・学習されています。そのため、私たちの修正案は、より「汎用的な」LLMが生成するものよりも信頼性が高いのです。
セキュリティの専門知識が差別化の鍵
セキュアなコードアシスタントが、開発チームまたはセキュリティチームのどちらかを対象にユースケースを提供するというレポートの指摘は、おおむね正しいと言えます。しかし、Snykはその傾向に当てはまりません。私たちは、専門性こそがセキュリティツールを他と差別化する最も重要な要素であり、それによって開発者とセキュリティ担当者の双方のニーズに応えられると考えています。これまでの経験から、アプリケーションセキュリティに関する深い理解によって、セキュリティチームと開発チームの双方に対応し、精度の高いインテリジェンスと圧倒的なスピードの両方を実現するツールを生み出せたと確信しています。
複雑な領域で精度を高める
AIセキュリティは非常に専門性の高い領域です。セキュリティ上の問題を見つけるのは容易ではありませんが、精度は欠かせません。AIモデルの開発に用いる手法は、セキュリティツールの堅牢性を大きく左右します。私たちのテクノロジーとプロセスは、チームが培ってきた知見から生まれました。そして最終的に、より高精度で合理化された結果を実現できるのは、その知見があるからです。
修正の優先順位付けで開発者を支援
セキュリティ専門家が、学習データ、プロセス、出力を継続的に微調整することで、戦略的なセキュリティに焦点を絞ったAI搭載ツールが実現します。つまり、影響の大きいセキュアなコードに関する問題を発見し、修正できるということです。増え続ける脆弱性のリストでチームを圧倒するのではなく、コードセキュリティツールは、独自のポリシーに沿って必要な結果を得られるよう、カスタムルールを作成する選択肢を提供すべきです。また、チーム横断でセキュリティ上の問題を一元的にレポートすることで、ビジネスへの影響が最も大きく、その組織固有の問題の修正に集中できるようにします。
アプリケーション全体の可視性と保護でセキュリティチームを支援
レポートでは、生成AIがコード内の新たな脆弱性をより高い精度で発見するようになれば、「ゼロデイ攻撃(未公開の脆弱性を悪用する攻撃)がより一般的になる」とGartnerは予測しています。また、「広く導入され、特権を持つアプリケーションを狙ったサプライチェーン攻撃の開発が加速するだろう。これに対して迅速な事後対応が必要となる可能性が高い。そのため、エンドユーザー企業はソフトウェア依存関係を監視するツールやサービスを評価すべきである」と述べています。
生成AIがゼロデイ攻撃の発生を加速させるかどうかではなく、いつ加速させるかが問題です。ソフトウェア開発ライフサイクル全体を通じて組織を保護し、ネイティブなインテグレーションと、セキュリティプログラムを一貫して包括的に把握できるセキュリティツールは、企業に競争優位性をもたらします。
Snykは、リスクがパイプライン全体に広がる前にIDEで予防的に検知・無効化し、ソフトウェア開発ライフサイクル全体を通じて企業を保護し続けます。たとえばSnyk Open Sourceを使えば、SBOMを簡単に生成し、そこに含まれるデータから有用なインサイトを得られます。AIを活用したスピード、専門家によるサポート、エンドツーエンドのカバレッジは、私たちが早期に発見したLeaky Vesselsのゼロデイ脆弱性によって、最近あらためて実証されました。
ゼロデイ脆弱性のような未知のリスクへの対処は簡単ではありません。しかし、予期せぬ事態が起きたときに直面する混乱の度合いは、計画と体制づくりによって抑えられます。セキュリティ態勢とプログラムの全体像を把握し、その有効性やギャップ、問題と修正の傾向を理解することは、リーダーが意思決定や戦略策定を行い、不確実な未来に備えるうえで役立ちます。リスクを管理する誰もが、組織全体で優先順位を付けたすべてのリスクを可視化し、把握して無効化したいと考えるでしょう。これまで紹介したメリットは、その実現に近づく助けとなります。しかし、セキュリティの専門家なら誰もが知っているように、AI資産による複雑さが加わるなか、個別に分散した多数のツールを管理しなければならないという問題もあります。セキュリティプログラムを大局的かつ詳細に把握できる、一貫性のある統合ビューがないのです。Snykはセキュリティに注力しているからこそ、この問題を解決する方法を模索し、その結果生まれたのがSnyk AppRiskです。
AppRiskを使えば、セキュリティプログラム全体を俯瞰し、どこでどのスキャンが実行されているか(また、適切に実行されているか)を確認できます。さらに、各タスクの責任を担うチームやメンバーまで把握できるため、ギャップを埋め、セキュリティ態勢に対して包括的で戦略的な長期的アプローチを取ることができます。あらゆる事態を想定することはできませんが、未知の脅威によりよく備えるための支援はできます。
サイバーセキュリティにおけるAIの未来とは?
深い専門知識を持つ人間の支援を幅広く受けた、ハイブリッドAIモデルを備える独立したツールとして、Snykは高い精度を実現し、専門家主導の長期的かつ包括的なセキュリティアプローチを促進します。また、コーディングアシスタントのプロバイダーと提携しないことで、コードレビューにおける公平な基準の維持に努めています。私たちは常に未来を見据えているため、業界の変化を数歩先取りし、現在Gartnerが推奨するベストプラクティスのアプリケーションセキュリティアプローチを先駆けて実践してきました。
では、Snykの次の展開は?AIは急速に進化しているため、12か月後に何が起きているかを正確に予測するのは困難です。それでも私たちは、深いパーソナライゼーションと、さらに統合されたワークフローの実現に向けて取り組んでいます。AIを活用したアプリケーションもそうでないアプリケーションも、これからも守り続けることに変わりはありません。
私たちのビジョンは、セキュリティが十分かどうかを心配する負担をなくし、チームがAIを安心して活用できるよう支援することで、イノベーションの波を後押しすることです。セキュリティを信頼できれば、AIにも自信を持てます。AIに適したセキュリティソリューションとパートナーがいれば、ついに自由なイノベーションが可能になります。
AIを安全に活用する準備はできていますか?
生成AIコードセキュリティのバイヤーズガイドをダウンロードして、GitHub Copilot、Google Gemini、Amazon CodeWhispererなどの生成AIコーディングツールをリスクなく導入しましょう。
