アカマイ・テクノロジーズは9月24日、「インターネットの現状(SOTI)セキュリティ」レポートを公開したと発表しました。
同レポートでは、AIエージェントやAIチャットボット、ブラウザー拡張機能に関するセキュリティ上の課題を分析しています。
CISOの優先度が最も低い項目にMCPのリスク対応が挙げられ、可視性のギャップが浮き彫りになりました。
記事の概要
レポートは、Akamaiのサイバーセキュリティインフラから得たデータを基にしています。
自律型エージェントのガードレール設定や、AIモデルが人間のパッチ適用を上回る速度で脆弱性を発見することを課題に挙げています。
Model Context Protocol(MCP)は、AIモデルが複数システム間で自律的なアクションを実行するための仕組みです。
セキュリティリーダーは、2030年までに不正なAIエージェントがサイバー脅威の最上位になると予想しています。
企業が利用するAIチャットボットとの会話の6%以上に、個人を特定できる情報などの機微情報が含まれていました。
その47%は、監視されていない個人アカウントを介して実行されていました。
企業ユーザーの40%以上がAIブラウザー拡張機能を導入し、その25%は12カ月以内に権限を変更していました。
AIブラウザー拡張機能は、標準的な拡張機能より既知の脆弱性を含む可能性が60%高いとしています。
記事のポイント
- MCP対応が最低優先度: CISOの優先事項でMCPのリスク対応が最低となり、将来の脅威予測との間に可視性のギャップが生じています。
- AI利用に機微情報: AIチャットボットの会話の6%以上に機微情報が含まれ、その47%が監視されない個人アカウント経由でした。
- エッジで即時緩和: アカマイは、パッチ適用を待たずに脆弱性を無効化する適応型エッジガバナンスなど4施策を推奨しています。
このニュースがもたらす影響
- 導入検討企業: AIエージェントやMCPの導入を急ぐ前に、接続先・実行権限・監査経路を棚卸しし、パッチ待ちでは止められない事態に備えたエッジ側の制御を選定する必要がありそうです。
- セキュリティ提供者: MCPやブラウザー拡張機能まで可視化し、検知だけでなく即時遮断、権限変更の管理、復旧性を一体で示せるかが、導入企業から選ばれる条件になっていく可能性があります。
- CISO・情シス: 将来の不正エージェントを脅威と見込みながらMCP対応が低優先度という差を埋めるため、AI利用状況と個人アカウント経由の機微情報を測る指標を加えることが求められそうです。
このニュースの背景
AIエージェントが複数システムをまたいで自律的に動く一方、ガードレールの設定や実行結果の検証が課題になっています。
AIモデルによる脆弱性の発見速度が人間のパッチ適用サイクルを上回る場合、事後対応だけでは防御が間に合わない可能性があります。
MCPが将来の重大な脅威と予測される一方で、CISOの優先度が低いことから、リスク認識と対策の間に差が生じています。
企業のAI利用では、監視されていない個人アカウントや権限変更のあるブラウザー拡張機能が、機微情報や脆弱性の管理を難しくしています。
詳しい記事の内容はこちらから(引用元)
アカマイ・テクノロジーズは、「インターネットの現状(SOTI)セキュリティ」レポートを公開したと発表した。…
https://japan.zdnet.com/article/35252928/