10月に入って数日はいい天気が続いたのだが、一昨日あたりからまたぐずついている。とりあえず、気分直しの猫分補給など。
天気がぐずついている原因は南の台風と北の低気圧。まぁ、9月からの長雨のように長続きはしなさそうで、今日は少し晴れ間も見えてきた。
最近すっかり日和見が板に付き、天気が悪いと引きこもる状態が続いているので、天気の回復は重要である。明日からしばらく秋晴れになる予想だからひと安心だが、日本の南海上には時季外れの台風3つ。一つは日付変更線を超えてきた元ハリケーンだというから興味深い。数日の間に日本に接近するものの、上陸はなさそうだ。太平洋沿岸はちょっと荒れそうだが・・・。
荒れ模様と言えば、本業界隈である。ここ何週間かのうちにサイバー攻撃による情報漏洩が多発していて、今日もまた3件ほど発表があった。明らかに異常な状況なのだが、その原因や攻撃の主体(アクター)、目的などの情報がいまひとつ不明で、専門家の間でも意見が定まっていない状況が続いている。盗まれているのは主に個人情報なのだが、それが目的なのか、単に結果として漏洩した(可能性がある)のか、それも定かではない。そもそも、日本の企業が立て続けに狙われているのは、なんらかのキャンペーンである可能性もあるのだが、同一のアクターによる攻撃である証拠も見当たらない。また、詳細な情報が少ないのでなんとも言えないが、侵害の方法もばらばらな感じがする。一部では、AIを使った攻撃・・・という話も出てきているが、これも確証はない。ただ、AIを使うことで、攻撃側は効率を大幅に上げられるから、短期間で多数の攻撃が実行出来る。あるいは何者かがAIなどを使って多くの組織の脆弱性を調べ、その攻撃方法などを含め闇市場で販売しているとか、Aiを応用したツールが闇で流通しているとか、あれこれ妄想は働くのだが、いずれも確証はない。ただ、使い手にある程度サイバー攻撃の知識があれば、高性能なAIでなくても(たとえば、ちょっとハイスペックのPCとGPUを使ってローカルで構築したAIでも)実用的なレベルで攻撃に利用出来るという話もある。少なくとも、攻撃の頻度が上がった原因の一つにはAIがあるとみてもいいかもしれない。だとすれば、こうした傾向は一過性のものではなく、今後も続いていく可能性が高い。これまで攻撃者に見つかっていなかった脆弱性が、発見され、悪用されることで、多くの組織でサイバー攻撃のリスクが高まることになる。以前にも書いたが、セキュリティ対策の基本や、対策の多くは従来から変わらない。但し、対策の見直しや運用のサイクルは大幅に短縮しなければならない。極論すれば、昨日は大丈夫だったものが今日は危険になる可能性も考えなければいけないということだ。特に、深刻な脆弱性に関する情報はリアルタイムに収集して、ただちに対策を講じる必要が出てくる。人手に頼っていては限界があるので、自動化出来るところはどんどん自動化していかなければいけない。なかなか油断ならない世の中になってきた。セキュリティ屋だけでなく、ITの、特に運用、保守に携わっている人たちは、腹をくくる必要がありそうだ。ITユーザもこれまででのように、セキュリティやシステムの運用を委託先任せにしてはいられなくなるだろう。そういう意味では、ユーザ企業も(特に経営層は)腹をくくって自社の体制を見直す必要があるだろうと思うのである。

























































