米アンソロピック、重要インフラ防衛プログラム開始 電力網・水道のサイバー対策強化

米アンソロピックは、電力網や水道、工場、交通網などの重要インフラをサイバー攻撃から守る「Critical Infrastructure Defense Program(CIDP)」を開始した。[写真拡大]
AI(人工知能)開発の米アンソロピック(Anthropic)は、電力網や水道、工場、交通網などの重要インフラをサイバー攻撃から守るため、新たな「Critical Infrastructure Defense Program(CIDP)」を開始した。高度なAIによってサイバー攻撃の能力が高まるなか、同社のAI「Claude」と技術者、脅威分析を重要インフラの防衛に活用する。
■電力・水道などの制御システムを防御
Anthropicは10月8日、サイバーセキュリティー強化に向けた長期的な取り組み「Anthropic Cyber Mission」を発表した。その柱の一つがCIDPである。
対象となるのは、電力網や水道、工場、交通網などで使われる運用技術(OT)だ。こうしたインフラでは、制御装置や制御ソフト、産業用ネットワークが長期間使われることが多く、稼働を止めて修正プログラムを適用するのが難しい。このため、既知の脆弱性が長期間残る場合もある。
CIDPでは、重要インフラのセキュリティーを担う企業に、Anthropicの最先端のClaudeモデル、現地でのエンジニアリング支援、脅威に関する調査情報を提供する。
Anthropicによると、複数の参加企業がすでにClaudeを使って脆弱性の修正に取り組み、顧客による同様の対策も支援している。AIを活用し、攻撃者に悪用される前にシステムの弱点を見つけて修正することを目指す。
従来のITシステムに加え、実際の設備を制御するOTがサイバー攻撃を受ければ、停電や水道サービスへの影響、工場の操業停止など現実世界に被害が及ぶ可能性がある。一方、稼働中の重要設備に対する変更はそれ自体が障害を引き起こす恐れがあり、安全な修正の検証が課題となる。
■オープンソース向け「OSS Scanner」も開始
Anthropicは同時に、オープンソースソフトウエアの脆弱性をAIで検出する「OSS Scanner」も開始した。
参加を希望するオープンソースプロジェクトには、同社の高性能AIモデルによる定期的なセキュリティースキャンを無料で提供する。検出した脆弱性について、攻撃に悪用する方法を示す概念実証(PoC)や説明、可能な場合には修正案も含む報告を提供する。
OSS Scannerの報告はAIモデルが生成し、人による事前確認を経ずに開発者へ送られる。このため、脆弱性の深刻度の判定などに誤りが含まれる可能性があり、受け取った側で内容を検証する必要がある。
Anthropicはこれまで、オープンソースソフトウエアをスキャンし、発見した潜在的な脆弱性を人が精査したうえで開発者に伝える取り組みも進めてきた。人による確認には時間がかかることから、OSS Scannerでは希望するプロジェクトに未確認の結果を迅速に提供する仕組みを採用した。
■Project Glasswingの経験を新施策に反映
今回の取り組みには、Anthropicが4月に開始した「Project Glasswing」で得た知見が反映されている。
Project Glasswingでは、高度なサイバーセキュリティー能力を持つ汎用AIモデル「Claude Mythos Preview」などを認定された組織に提供し、重要なソフトウエアの脆弱性発見や修正に活用してきた。
Anthropicは、AIによって脆弱性を見つける速度が大幅に向上する一方、発見した問題を検証し、優先順位を付け、実際に修正する作業が新たなボトルネックになっているとしている。Project Glasswingは10月、対象を広げた同社の「Cyber Verification Program」に統合された。
■OpenAIも10億ドル規模の防衛支援
AI企業の間では、高性能AIをサイバー防衛に利用する動きが広がっている。
OpenAIは9月3日、電力、水道、地方政府、銀行などの重要サービスを守る組織を支援する「Daybreak for Frontline Defenders」を発表した。世界の防衛担当者を対象に、AIへの補助付きアクセスや研修、技術支援、提携などに10億ドルを投じるとしている。
背景には、攻撃側でもAIの能力向上が進んでいることへの警戒がある。
8月27日にはAnthropic、OpenAI、マイクロソフト、アルファベット、アマゾン・ドット・コムなど100を超える企業・団体が共同書簡を公表し、AIを利用したサイバー攻撃が今後数カ月でさらに広がるとして、防御能力の強化を政府や企業に求めた。
重要インフラ向けAI防衛では、脆弱性を発見する能力だけでなく、AIが提案した修正を稼働中の設備へ安全に適用できるかが課題となる。Axiosによると、AnthropicはCIDPの参加企業によるAIモデルの利用料を無料とするかどうかや、計算資源の費用を誰が負担するかについても明らかにしていない。
※この記事はInternational Business Timesから提供を受けた記事を日本向けに翻訳・編集したものです。
スポンサードリンク
