Cloudbaseは、AIとセキュリティ専門家を組み合わせたペネトレーションテストサービスの提供を始めました。
CNAPPに蓄積した資産や設定、脆弱性などを起点に、重要資産への攻撃経路を検証します。
国内大手企業への先行提供を経て、一般提供に移行しました。
記事の概要
新サービスの名称は「コンテキスト・ドリブン・ペネトレーションテスト」です。
Cloudbaseに蓄積された資産、設定、脆弱性、SBOMなどの情報を使い、AIが攻撃シナリオを探索・検証します。
セキュリティ専門家は、攻撃シナリオの妥当性やビジネスロジックに起因する脆弱性を判断します。
構成情報やソースコード、スナップショットなどの実稼働アーティファクトも、顧客の開示範囲で検証に使います。
複数アカウントや複数クラウドをまたぎ、重要資産への到達可能性を確認するホワイトボックス型のサービスです。
検証前には、対象範囲や実施手法、緊急時の連絡経路をスコープ合意書(RoE)で定めます。
報告書では到達経路と悪用条件に加え、問題が確認されなかった事実も根拠とともに示します。
標準的な実施期間は約2カ月で、最終報告は経営層同席のもとで実施します。
記事のポイント
- CNAPPの情報を活用: 資産や設定、脆弱性、SBOMなど、CNAPPに蓄積した環境情報を起点に検証します。
- AIと専門家で分担: AIが攻撃シナリオの探索や実行を担い、専門家が妥当性と業務上の危険度を判断します。
- 経営判断向けに報告: 重要資産への到達経路や悪用条件を示し、問題がない場合も根拠とともに報告します。
このニュースがもたらす影響
- 導入を検討する企業: 既存のCNAPP情報を検証の起点にできるため、まず重要資産と確認したい攻撃経路を言語化し、RoEや開示範囲を含む導入条件を整える必要がありそうです。
- セキュリティ事業者: AIの探索と専門家の判断を分け、到達経路だけでなく未到達の根拠も示す設計は、検査の網羅性と経営層への説明力を競う際の比較軸になる可能性があります。
- クラウド利用企業の経営層: 技術的な脆弱性の件数ではなく、重要資産への到達可能性と悪用条件で投資判断を行うため、検証結果を事業継続や優先順位付けに結びつけることが求められそうです。
このニュースの背景
高性能なAIモデルの普及により、脆弱性の発見から攻撃コードの作成、侵入後の横展開までをAIが担う攻撃が現実のものになりつつあります。
一方、守る側では脆弱性や設定不備を見つけた後、自社環境で実際に悪用できるかを確かめる工程が人手に依存しています。
クラウド環境が日々変化するなか、年1回のペネトレーションテストでは検証が追いつきにくく、経営層の懸念に根拠を持って答えることも難しくなっています。
関連するニュース
- 株式会社Queueが、自然言語分析とAIによるデータ変化通知を備えたSquadbaseを一般公開しました。
- クレイがDocBaseでAIアシスタントや意味検索を使える追加オプションをベータ提供し、権限管理も引き継ぎます。
- ギブリーがBox文書を既存権限のままCopilotで検索・活用できる開発サービスを提供します。
詳しい記事の内容はこちらから(引用元)
Cloudbase株式会社のプレスリリース(2026年9月30日 14時00分)Cloudbase、AIと専門家による新…
https://prtimes.jp/main/html/rd/p/000000099.000056572.html