こうした中、金融機関は他業界と比較しても、取り組みが先行している。特にPQC移行対応については、金融ISACの推奨ロードマップで2027年3月までにパイロットシステムを対象としたクリプトインベントリ作成が推奨されているため、多くの金融機関が現在進行形でクリプトインベントリ作成に着手している。フロンティアAI対応についても、短期的な脆弱性管理の体制強化を済ませ恒久策の模索が始まっている。
先行する金融機関の取り組み例から、来年度の予算計画や中期経営計画などに盛り込むべき4つの視点を示す。
① フロンティアAI対応 「入り口統制、セグメンテーション、緊急縮退 」
第1は、フロンティアAIを前提にした防御態勢の見直しである。ただし、見直す対象を間違えてはならない。今もインシデントの起点は、リモートアクセスやフィッシング、認証情報の窃取、設定ミス、サプライチェーン(委託先)経由が多い。未知の脆弱性から侵入されるケースが主流に置き換わったわけではない。
だからこそ、パッチ対応(ソフトウェアの不具合修正)だけに資源を集中するのはリソース配分を誤ることになりかねない。「入り口の統制、IDと特権、サプライチェーンのリスク」は、AI時代でも優先順位は下がらない。
フロンティアAIが変えるのは、主にその後である。未知の脆弱性が短期間に大量に見つかり、発見から攻撃までの時間が縮む。スキルの低い攻撃者でも、高度な作業の一部を機械に任せられるようになり、一度侵入されたあとの横展開と権限昇格が速くなる、という変化を生む。
「パッチ適用速度を上げる」は、当初は検討候補として挙がったが、現実的にはパッチ適用はシステム停止や、パッチ適用によるトラブル発生も考慮しなければならず、冷静な見解を持つ企業が増えてきている。
「パッチ速度を上げるだけでは間に合わない領域の補完」として注目されているのが「マイクロセグメンテーション」だ。全件パッチ対応が追いつかない前提で、侵入された後「影響を最小限にとどめる」手段として、システム単位や仕事のタスク単位でアクセス範囲を限定する「マイクロセグメンテーション」の検討を開始する企業が出てきている。
そして、万が一侵入された時の備えとして、もう1つ検討すべきことが「緊急縮退」である。サービスの一部を停止し、悪性の行動を能動的に止めることで感染拡大を阻止する。
「閉域網だから安全」「古いシステムだから狙われにくい」といった思い込みは危険を招く。企業内には、長年手つかずの機器やソフトウェアが残っている。AIが弱点を網羅的に洗えるようになれば、技術的負債は一気に、隔離すべき対象へと変わる。


※ログイン後、コメント入力が可能です。