3脚の椅子のそばで話している3人のビジネス・パーソンを上空から見た様子

IBM Concert Protectが、セキュリティー・チームが最も重要な事項に集中できるよう支援する、悪用可能性を証明する新機能を導入

IBM Concertは、アプリケーション、インフラストラクチャー、ランタイム、ID、ネットワーク、ビジネス情報を統合された運用ビューに結び付けることで、このコンテキストを提供するよう設計されています。

このたびIBMは、従来の脆弱性の優先順位付けから一歩進み、悪用可能性の証明を提供するIBM Concert Protectの新機能を導入します。この機能は現在、プレビュー版として提供されています。この機能は、重大度スコアや悪用可能性の予測だけに依存するのではなく、アプリケーション、インフラストラクチャー、ランタイム、ID、ネットワーク、ビジネス・コンテキストを継続的に関連付け、お客様の環境内で脆弱性が実際に悪用される可能性があるかどうかを検証します。

この新機能は、IBM Concertプラットフォームの統合された運用コンテキストを基盤としており、セキュリティー、開発、運用の各チームが、実際のビジネス・リスクとなる脆弱性に集中し、修復を迅速化し、AIを活用したセキュリティー運用の精度と効率を向上できるようにします。

エクスポージャー管理の次なる進化を基盤として

AIは、脆弱性管理を根本から変えつつあります。

Mythosを使用したIBM Researchの取り組みをはじめとする最近のAIの進歩は、ソフトウェアの脆弱性をいかに迅速に発見できるようになったかを示しています。これは防御側にとって大きな進歩である一方、新たな運用上の課題も生み出します。検出機能が向上するたびに、組織が調査し、優先順位を付け、修復しなければならない脆弱性の数が増加します。

最新のセキュリティー・プラットフォームは、優先順位付けを改善することで対応してきました。これらのプラットフォームは、ビジネス上の重要度、CVSS、EPSS、資産の重要性、悪用可能性の予測などのシグナルを組み合わせ、組織がノイズを削減できるよう支援します。これらのアプローチは重要な進歩ですが、依然として証拠ではなく確率に依存しています。

組織では、優先順位付け以上のものがますます求められています。証拠が必要なのです。

重大と見なされる脆弱性でも、ランタイム保護、ネットワーク・セグメンテーション、ID制御、アプリケーション・ロジックによって到達できず、悪用されることがない場合があります。一方、最先端のAIモデルは、重大度の低い複数の脆弱性、構成上の弱点、ID権限、インフラストラクチャーの露出を組み合わせて、実行可能な攻撃経路を構築する能力を示しています。組織独自の環境というコンテキスト内で悪用可能性を把握することは、重大度を把握することと同じくらい重要になりつつあります。

IBM Concertは、アプリケーション、インフラストラクチャー、ランタイム、ID、ネットワーク、ビジネス情報を統合された運用ビューに結び付けることで、そのコンテキストを提供するよう設計されています。Concert Protectのこの新機能は、その基盤を活用して、修復を開始する前に悪用可能性を検証します。

IBM Concert Protectの新機能

この新機能では、組織がエクスポージャーをより効果的に低減できるようにする複数の機能強化が導入されています。

  • 悪用可能性の証明。お客様の環境内で脆弱性が実際に悪用される可能性があるかどうかを検証することで、CVSSスコア、EPSS予測、静的な優先順位付けの枠を超えます。
  • 統合されたコンテキスト分析。アプリケーション、インフラストラクチャー、ランタイム、ID、ネットワーク、ビジネス・コンテキストを関連付けて、脆弱性が重要なサービスにどのような影響を与えるかを把握します。
  • AI駆動型の調査。悪用可能性の判定、攻撃経路の特定、検証済みの修復策の推奨に必要な分析を自動化します。
  • 重点的な修復。セキュリティー・チームと開発チームが、実際のビジネス・リスクをもたらす脆弱性に集中できるようにすることで、調査作業を削減します。
  • AIの効率向上。AIを統合された運用コンテキストに基づかせることで、不要な分析と運用コストを削減しながら、意思決定の精度を向上させます。

あるデモでは、その効果が示されています。複数のセキュリティー・スキャナーにより、5,700件を超える検出事項が生成されました。IBM Concert Protectは、それらの検出事項を検証し、実際に悪用可能で直ちに対応する必要があることが証明されたわずか12件の脆弱性に絞り込みました。

重大度スコアについて議論したり、攻撃経路を手作業で再構築したりする代わりに、セキュリティー・チームと開発チームは、最も重要な問題の解決に直ちに集中できます。

悪用可能性の証明を実践に移す

業界を問わず、組織は環境が異なっていても、同様の課題に直面しています。

  1. 金融サービス組織は、セキュリティー・スキャナーによって生成された重大度の高いすべての検出事項に対応するのではなく、重要な銀行アプリケーションを危険にさらす脆弱性に修復作業を集中できます。
  2. 医療従事者は、臨床システムや患者向けアプリケーションに実際のリスクをもたらす脆弱性を検証できるため、セキュリティー・チームは重要なサービスを中断することなく修復の優先順位を付けることができます。
  3. 通信事業者と大企業は、ハイブリッドクラウド環境、インフラストラクチャー、ビジネス・サービス全体の脆弱性を関連付け、攻撃者に悪用される前に、複数の弱点がどのように組み合わされて攻撃経路になる可能性があるかを把握できます。

どの業界でも目標は同じです。調査作業を削減し、修復に対する確信を高め、セキュリティー・チームと開発チームが真に重要な脆弱性に集中できるようにすることです。

AIを活用したセキュリティー運用の基盤

組織がソフトウェア開発とセキュリティー運用全体により多くのAIをデプロイする中、成功は適切なモデルを選択することだけでは決まりません。AIの有効性は、AIが受け取るデータとコンテキストによって決まります。

IBM Concertは、アプリケーション、インフラストラクチャー、ランタイム環境、ID、ネットワーク、業務運用を関連付けて把握できるようにすることで、AIが優先順位付けの段階から、証明と調整されたアクションへと進めるようにします。Concert Protectは、その基盤によって、組織が悪用可能性を証明し、エクスポージャーを低減し、修復を迅速化し、より確信を持ってソフトウェアを保護できるようになることを示す最初の例です。

IBM Concertが、企業全体でAIを活用したセキュリティー、レジリエンス、運用を支える、接続された運用コンテキストをどのように提供するかをご覧ください。

IBM Concert Protectはこちら

Tech Previewに登録

Vikram Murali

VP, Observability Development

IBM Automation