今年の夏、ある大手銀行はサイバー対策部門に人員を一斉にかき集めた。異動や兼務で行員を約50人追加。外部のITベンダーやコンサルティング会社からも多くの人員を派遣してもらい、それまで300人程度だった陣容は一気に500人規模まで膨らんだ。
そのためオフィスを歩けば、見慣れない外部要員が目についたという。それでも現場から漏れてくるのは、「人員が足りない」(担当者)との悲鳴だ。
異変は担当者の人数だけではない。OSやソフトウェアの穴(脆弱性)をふさぐ「パッチ」と呼ばれる修正プログラムの適用件数が、今夏だけで過去の平均的な1年分を上回ったのだ。
今、銀行のサイバーセキュリティーの最前線で、「異常事態」が起きている。
脆弱性急増で膨らむパッチ負担
転機となったのが、4月7日に米アンソロピックが公表したフロンティアAI「クロード・ミュトス」だ。OSやソフトウェアの未知の脆弱性を探し出す能力が高く、サイバー防衛を大きく前進させる可能性を持つ。
だが、それは同時に、ミュトスが悪用されれば高度なサイバー攻撃が高速かつ大規模に行われるおそれがあることも意味する。ミュトス自体はまだ一般公開されていないが、オープンウェイト型AIの性能も急速に進化しており、攻撃者側の大幅な能力向上を前提にした備えが急務になっているのだ。
実際、ミュトス登場以降の脆弱性の公表件数は加速度的に増えている。米商務省傘下の国立標準技術研究所(NIST)の脆弱性データベース(NVD)によると、公表件数は5月以降に急増、8月末までで5万7908件に達した。すでに昨年1年間の件数を上回っており、10万件の大台を突破する勢いだ。

銀行も重要インフラである「決済システム」などを守るため対策を急ぐ。だが、膨れ上がる脆弱性に対応するため過去に例を見ない件数のパッチ作業に追われている。このうちみずほフィナンシャルグループでは、自社に関係する脆弱性の件数が今年7月時点で前年同月の3倍超に増えているという。
パッチはOSやソフトウェアのメーカーなどが作成し、更新サービスやITベンダーなどを通じて入手する。通常のパッチ作業では、まず公的リストや外部ベンダーなどを通じて脆弱性情報を把握し、自行システムへの影響を確認したうえで、緊急性の高い脆弱性からパッチを当てていく。その後、アプリケーションや周辺システムへの影響をテスト環境で検証し、実際のシステムに適用するという流れだ。
この一連の作業日数は緊急度合いによって異なるが、「従来は平均して2~3カ月程度を要していた」(メガバンク担当者)。それが足元では「目標は2週間以内。実際の運用でも2~3週間に短縮化されている」(同)という。パッチを当てる脆弱性が大量に見つかり、「期間を短縮化しないと作業が追い付かない」(同)からだ。
この担当者は「今の状況でギリギリの状態。緊急性の高いパッチ適用が次々と出てくるようなことになれば、現場が回らなくなる」と危機感を募らせる。
この記事は有料会員限定です
残り 2206文字

