データダイオードを介したログ、アラート、およびテレメトリの送信

詳細はこちら
サイト翻訳には人工知能を利用しており、正確性を追求しておりますが、必ずしも100%正確とは限りません。ご了承ください。

AIによる脆弱性の出現により、パッチ適用期間が短縮され、より迅速な防御が求められている

著者: OPSWAT
この記事を共有する

AIは、脆弱性のライフサイクルのあらゆる段階を加速させている。新たな脆弱性がより迅速に特定されるようになり、攻撃者はその情報が公開されると、かつてない速さで悪用に乗り出している。この夏に見られた2つのニュース見出しが、その変化を如実に物語っている。

マイクロソフトの2026年7月の「パッチチューズデー」は、同プログラム史上最大規模のセキュリティ更新プログラムとして記録され、修正項目数は過去最多の622件に達した。この記録的な修正項目数には、Windowsエコシステム、Microsoft Office、SharePoint、Azureサービス、およびVisual Studioが含まれていた。脆弱性には3件のゼロデイ脆弱性が含まれており、そのうち2件はすでに悪用されていた。

Infosecurity Magazine』のレポートによると、AIモデルによって、脆弱性の公開から悪用されるまでの期間が短縮されているという新たな実態が指摘されている。重大な脆弱性「React2Shell」は、公開からわずか1日で脅威アクターによって悪用された。

なぜ従来のパッチ配信サイクルはすでに時代遅れなのか

「パッチ・チューズデー」では、管理しやすく予測可能な一連の更新プログラムが提供されるという従来の通念は、もはや当てはまりません。この変化を後押ししているのは、以下の3つの大きな変化です:

  1. AIは、かつてない速さで脆弱性を発見している :AIのおかげで、セキュリティチームが手作業で評価し優先順位をつけるよりもはるかに速いペースで脆弱性が発見されるようになっている。
  2. 脆弱性の公開から悪用までの時間が短縮されている:研究者やベンダーが脆弱性をより迅速に発見するのに役立つ自動化技術は、攻撃者にも利用可能であり、攻撃者たちはすでにAIツールを活用して、大規模な悪用キャンペーンを組織化し、標的を特定している。現在、攻撃ツールの実用化には数日や数週間ではなく、わずか数時間で完了する。
  3. AI並みのスピードで脆弱性を発見するには、AI並みのスピードでの検出と修正が必要です。発見が指数関数的に増加する一方で、パッチ適用が手作業のままであれば、公表された脆弱性と修正済みの脆弱性との間のギャップはますます拡大するばかりです。
  4. 攻撃者は、連鎖した脆弱性を悪用するケースが増えています。脆弱性は複数の弱点が組み合わさって生じる場合があり、まさにこれが、パターンマッチングを行うAIを活用した攻撃者が得意とする手口なのです。

手作業によるワークフローでは、1回のリリースで数百のエンドポイントと数百のCVEにわたる24時間のギャップを埋めるようには設計されていません。パッチ管理はもはや単なるワークフロー上の課題ではなく、スケールの課題となっています。Windows、Office、SQLServer 、SharePoint、Azure環境にまたがる600件以上のCVEを手作業で優先順位付けしようとするのは、もはや現実的ではありません。組織には、自動化され、インテリジェントで、スケーラブルなソリューションが必要です。

これがパッチ戦略に与える影響

攻撃者がAI並みのスピードで活動しているならば、サイバー防御能力もそのペースに追いつく必要があり、それによって「適切なパッチ管理」のあり方も一新されることになる:

  • 可視性は断続的ではなく、継続的でなければなりません。前回の資産スキャンが3週間前では、24時間の攻撃の好機に対応することはできません。
  • インベントリの死角は重大なリスクとなります 。組織は、把握できない資産に対してパッチを適用することができないため、管理対象外のエンドポイントや、古いソフトウェアが動作しているエンドポイントが脆弱な状態にさらされたままになってしまいます。
  • 優先順位の決定は自動化されなければなりません。一度に数百件ものCVEが報告される中、手動による深刻度評価では、すでにそのリストを標的としてエクスプロイトのテストを行っている攻撃者たちの動きに追いつくことはできません。セキュリティチームは、7月に発見されたBitLockerやAD FSの脆弱性のように、48時間も待てないパッチを特定するために、深刻度および悪用可能性の自動評価システムを必要としています。
  • 導入は迅速かつ検証可能でなければなりません。パッチが存在することを知っているだけでは、セキュリティ対策にはなりませんIT部門が常に確認を忘れることのあるエンドポイントも含め、すべての露出しているエンドポイントにパッチが確実に適用されたことが確認されて初めて、真のセキュリティ対策となるのです。
  • 現在、情報開示と是正措置の間のギャップが、主要なリスク指標となっています。もはやパッチが存在するかどうかではなく、組織がそれを適用するのにどれだけの時間がかかるかが問題となっていますこれは週単位ではなく、時間単位で測定される必要があります。また、脆弱性の急増により、パッチ適用の遅れは例外ではなく、デフォルトのリスクとなっており、未対応の脆弱性が積み重なるにつれて、リスクにさらされる期間が長引いています。

今後の道筋

「パッチ・チューズデー」の件数が過去最高を記録したり、脆弱性が24時間以内に悪用されたりといった事態は、単発の出来事ではありません。これらは新たな現実の始まりなのです。パッチ管理を手作業による定期的な対応として捉えている組織は、今後も遅れを取り続けることになるでしょう。脆弱性の発見や悪用が過去最高水準に達している現状を踏まえると、脆弱性のライフサイクル(発見、優先順位付け、適用)を自動化することが不可欠です。これにより、組織は危機管理措置に頼ることなく、過去最多となるパッチのリリースに対応できるよう準備を整えることができます。

つまり、「できる時にパッチを適用する」という方式から、継続的かつ自動化されたパイプラインへと移行することを意味します。このアプローチには、すべてのエンドポイントに対するリアルタイムの可視化、最も重要なCVEを特定するリスクベースの優先順位付け、そして手動でのスケジュール設定を待たずに実行されるデプロイが含まれます。

MetaDefender™ によるPatch Management の自動化Endpoint

脆弱性の出現ペースは加速しており、攻撃者もそれらを悪用するスピードを速めています。「今週は優先順位付け、来週はテスト、その翌週に適用」という従来のパッチ適用サイクルは、もはや存在しない世界のために構築されたものです。

記録的な規模となった「パッチ・チューズデー」と、24時間の悪用可能期間――これらは別々の話ではありません。これらは同じ話なのです。AIによって脆弱性の発見から悪用化までのプロセスが短縮される中、一歩先を行く唯一の方法は、パッチ適用を同じくらい迅速かつ自動化されたものにすることです。

イタイ・グリック
OT Security およびHardware エンジニアリング部門 ゼネラルマネージャー

MetaDefender Endpoint セキュリティチームに対し、重要なエンドポイントとそのセキュリティ状態を継続的に可視化し、パッチ適用プロセスを適切に管理できるようにします。1,000近くものサードパーティ製アプリケーションやオペレーティングシステムの脆弱性を検出し、拠点全体でのパッチ適用を自動化することで、脆弱性の公開から是正までのタイムラグを解消します。その結果、月間600件もの脆弱性が発見された場合でも、緊急事態となることなく、適切に対処できる状態になります。

世界中の組織、機関、団体が重要なエンドポイントの保護にMetaDefender Endpoint 信頼している理由をご覧ください。今すぐエキスパートにご相談ください。

OPSWATで最新情報をお届けします!

今すぐご登録ください、 ストーリー、イベント情報などをお届けします。