>_tech-draft
OpenAIのアイコン
OpenAI
動画公開日
タイトル

The Defender's Window at enterprise scale with Standard Chartered

再生時間

13分 14秒

最先端AIで変革するアプリケーションセキュリティ:Standard Charteredの挑戦

ポイント

  • •この記事は、Standard Chartered銀行が最先端AIを活用し、個別の脆弱性ではなくシステム全体の「攻撃経路」を特定することでアプリケーションセキュリティを変革する挑戦を紹介します。
  • •AIの精度を最大化するには、アーキテクチャ図などの豊富な「コンテキスト」を与えることが不可欠であり、これにより真に悪用可能な脅威を効果的に特定できます。
  • •開発チームとの協業でAIの信頼性を高め、「シフトレフト」とセキュリティの「イネーブラー」化を通じて、組織全体のセキュリティ文化を向上させる知見が得られます。

導入:現代の脅威と「Defender's Window」の重要性

今日のデジタル化された世界において、アプリケーションセキュリティの重要性はかつてないほど高まっています。特に、防御側が攻撃者よりも早く脅威を特定し、対処する必要がある「Defender's Window」(防御の窓)は、銀行のようなグローバル規模の組織にとって極めて重要です。攻撃者はもはや、個々のリポジトリやアセット(資産)を見るのではなく、システム、API、ID、そして信頼境界を横断する「攻撃経路」に注目しています。このため、単にコードの脆弱性を見つけるだけでなく、実際に「悪用可能」なものが何であるかを理解することが、防御戦略の鍵となります。

Standard Chartered銀行は、この課題に対し、最先端のAIモデルを活用することで新たなアプローチを模索しています。この記事では、AIがどのようにセキュリティの風景を変え、開発チームとの連携を強化し、組織全体のセキュリティ文化を進化させているのかを深掘りします。

最先端AIモデルが変えるセキュリティの現状

従来のセキュリティプログラムの多くは、リポジトリやアセットに焦点を当てていました。しかし、Standard Charteredの経験から得られた重要な洞察は、「攻撃者はシステム全体を横断する攻撃経路を見ている」という点です。したがって、セキュリティ対策は個々の脆弱性のリスト(CVEsなど)を増やすことにとどまらず、実際に悪用され得る部分を特定することにシフトする必要があります。

Standard Charteredは、この最先端AIモデルの力を借りて、従来のセキュリティアプローチでは見逃されがちだったリスクに対する深い洞察を得られるかどうかを探求しました。特に、異なるリポジトリ間、アーキテクチャ全体、そして信頼境界を越えて何が起こっているかを理解する能力に注目しました。この取り組みの中で、特に重要であることが明らかになったのは「コンテキスト」です。

コンテキストの重要性

初期の観察から、システムがマイクロサービスリポジトリを含むアーキテクチャ全体で何が起きているかを理解できるとき、より多くの発見が得られることがわかりました。つまり、どのAIモデルを選択するかよりも、そのモデルに与える「コンテキスト」の方がはるかに重要であるという結論に至ったのです。豊富なコンテキストを提供することで、本当に悪用可能な多くのものを見つけることができます。

では、実践において「コンテキスト」とは具体的に何を指すのでしょうか?Daybreakのような最先端AIモデルに提供されるコンテキストには、以下のような情報が含まれます。

  • アーキテクチャ図(Architecture Diagram): システム全体の構造を視覚的に表現したもの。
  • アーキテクチャデプロイメントモデル(Architecture Deployment Model): アプリケーションがどのようにデプロイされているかのモデル。
  • 依存関係(Dependencies): 各コンポーネントが依存している他のサービスやライブラリ。
  • 接続されているサービス(Connected Services): 資産(アセット)が利用している、または接続している他のサービス。
  • ソリューションの意図(Solution Intent): その特定のアイテムや機能が本来どのような目的で設計されたのか。

これらの詳細なコンテキストをAIモデルに与えることで、より正確で関連性の高い結果を得ることが可能になります。

AI活用におけるチーム連携と信頼構築

AIが生成するセキュリティの発見は強力ですが、その発見が開発チームによって信頼され、実際に利用されるためには、技術的な側面だけでなく、チームの運用方法や信頼の獲得が不可欠です。単にAIのデモを見せるだけでは不十分であり、具体的な証拠と協調的な取り組みが必要とされます。

Standard Charteredでは、AIが生成した発見の信頼性を高めるために、開発チームとの密接な協業を重視しています。これは、アプリケーションセキュリティチームと開発チームが「クロスファンクショナルなグループ」として協力し、AIが見つけた問題を共同で検証するアプローチです。発見されたすべての脆弱性は、コード、アーキテクチャのデプロイメント、そして実際の環境に対して検証される必要があります。この協調的な検証プロセスを通じて、AIの信頼性が確立され、開発チームがその発見を信頼し、行動に移すことができるようになります。

セキュリティ文化の変革と「シフトレフト」

セキュリティはもはやセキュリティチームだけの問題ではなく、組織内の全ソフトウェアエンジニアリングコミュニティからの協力が不可欠です。Standard Charteredは、この組織的な買収を獲得するためにいくつかの重要な教訓を得ました。

効率的な修正と根本原因の理解

重要なのは、「何かを発見した」と指摘するだけでなく、どのように修正の効率を高め、正しいセキュリティ結果を導き出すかです。チームは、なぜ問題が発生したのかという根本原因を理解することで、次回の開発時に同じ過ちを繰り返さないようにします。また、単に問題を指摘するだけでなく、解決に向けて開発者と協力し、最先端AIを修正プロセスにも活用することで、ダッシュボードにタスクを追加するだけの状況を避けています。

セキュリティの役割を「イネーブラー」へ

歴史的に、セキュリティは「ゲートキーパー」や「ブロッカー」と見なされがちでした。Standard Charteredでは、この認識を変え、セキュリティを「イネーブラー」(促進者)として位置づけることを目指しています。構築するすべてのものが開発パイプラインに統合され、開発者が早い段階でセキュリティの発見にアクセスできるようにすることで、「シフトレフト」を実現しています。

開発ライフサイクルのできるだけ早い段階で、開発者が仮想的な環境でセキュリティテストを行い、悪用可能な脆弱性の証拠を認識できるようにすることで、チームは信頼を築きます。開発者が、セキュリティチームが彼らを助け、安全に作業を加速させていると知ることで、この信頼関係が深まるのです。これにより、セキュリティが開発プロセスの負担となるのではなく、むしろ加速させるツールとして機能するようになります。

まとめ:AIとコンテキストが切り拓く未来のセキュリティ

Standard Chartered銀行の取り組みは、最先端AIモデル、特にDaybreakのようなツールが、現代のアプリケーションセキュリティに革命をもたらす可能性を示しています。単に脆弱性を見つけるだけでなく、システム全体のコンテキストを理解し、実際に悪用可能な脅威を特定すること。そして、開発チームとの密接な連携を通じて、AIが生成する発見の信頼性を高め、セキュリティを「ゲートキーパー」から「イネーブラー」へと変革すること。

これらの戦略は、大規模な組織が直面するセキュリティの課題に対し、より迅速かつ効果的に対応するための道筋を示しています。未来のセキュリティは、技術革新だけでなく、組織文化とチームワークの変革によって築かれることでしょう。

参考動画: https://www.youtube.com/watch?v=a75xDflRooI