Mythos開催後、CISOとIAMリーダーが調整している5つの変更点

要するに、ランタイム。ランタイム。ランタイム。マシンスピード攻撃の時代において、なぜランタイムが最重要視されるのか。
Silverfort 画像
Runtime Mythos Royブログの注目画像

AnthropicのMythosは市場をパニックに陥れましたが、実際にアクセス権限を持つ顧客と共に実際のエンタープライズ環境で実行し、戦略を積極的に書き換えているCISOやIAMリーダーと数週間話し合った結果、その理由が理解できました。私のチームは最近、調査結果をまとめました。 神話フィールドレポートまた、組織内で最先端のAI攻撃への対策を準備している人にとって、一読の価値がある。

核心的な発見は、斬新な技術に関するものではありません。それは時間に関するものです。Mythosは攻撃チェーン全体を数分に凝縮し、検出、ガバナンス、脆弱性管理が30年間暗黙のうちに依存してきた前提を覆します。残るのはランタイム制御です。つまり、認証が完了する前に、IDを評価し、コンテキストを理解し、リスクを評価し、アクセス決定をインラインで適用するのです。 それは何ですか Silverfort ゼロから構築され、; 最初に Active Directoryそしてクラウドへ、そして今はAIエージェントへと進化を遂げている。 

神話とは何か、そしてなぜそれが重要なのか

アントロピックがリリースされました クロード・ミトス プレビュー 2025年4月、高度なサイバーセキュリティタスク向けに意図的に制限されたモデルとして公開された。その後数週間で、38人の独立した研究者が、ベンチマークをはるかに超える発見を記録した。一夜にして特定された複雑な脆弱性チェーン、最小限の人的介入で生成された動作するエクスプロイト、そしてこれまでに見られなかった規模の自律的な攻撃推論などである。 

グラスウィングプログラム この手法は企業環境にも応用され、組織は管理されたレッドチームシナリオでMythosを自社に対して実行した。その結果は一貫しており、標準的な攻撃者のプレイブックが、人間が対応する現実的な時間的余裕を全く残さない速度で実行された。これは単独では驚くべきことではなかった。 アントロピック社の2025年11月報告書 すでに、AI支援によるスパイ活動において、エージェントの能力が助言的な役割を超え、侵入の実行に積極的に参加した事例が記録されている。 AIベースのシミュレーション攻撃ツール 現在では広く利用可能になったことで、その方向性は明確になった。これらの機能はもはや単一のモデルや管理されたプログラムに限定されるものではない。 

攻撃チェーンは今や数分単位で計測され、アイデンティティが最前線となっている。

AIエージェントは、機械時間で攻撃を実行します。ためらいも優先順位付けもありません。IDの列挙、認証情報のテスト、設定ミスの連鎖、方向転換、そしてデータ流出を、あらゆる実行可能な経路を同時に、一つの連続した流れで実行します。 データ 2025年には、平均脱出時間が34分に短縮されたことがその証拠だ。最速の横方向移動時間は4分。脱出時間はわずか6分。これらの数値は、攻撃者としてMythosが登場する以前のものである。 

変化は技術面ではない。再利用された認証情報、ESC1の設定ミス、過剰な権限を持つアカウント――これらはどれも新しいものではない。 is 新しいのは経済学だ。 これらの脆弱性を発見し、連鎖的に悪用するコストは、ほぼゼロにまで低下した。 だからこそ、アイデンティティとアクセス管理の分野は今、重大な転換期を迎えているのです。ソフトウェアはパッチが適用され、ネットワークはセグメント化され、エンドポイントは強化されます。しかし、人間、機械、AIエージェントを問わず、あらゆる行動は認証を必要とします。IAM、PAM、IGAチームにとって、これはもはや補助的な役割ではなく、主要な戦場なのです。 

30年にわたるセキュリティに関する前提が無効となった

1990年代以降に構築された主要なセキュリティカテゴリはすべて、攻撃者が行動を起こしてから防御者が対応するまでの間に時間差があるという暗黙の前提に基づいている。しかし、それはもはや真実ではない。 

検出と対応 侵入までの時間は、警報が発令され、人間が対応するのに十分な長さであると想定されていた。しかし、機械による攻撃は、その時間的余裕をなくしてしまう。検知は予防的ではなく、観察的なものとなる。 

脆弱性管理 当然、まずは重大な脆弱性を見つけて修正するだろうと想定されていました。Mythosは重大な脆弱性を必要としません(もちろん、意図的に見つけることはできますが)。Mythosは、通常の脆弱性を連鎖的に利用して、人間の攻撃者が構築する忍耐力を持たないような侵入経路を作り出します。 

IGA 定期的なアクセスレビューによって、問題が発生する前に逸脱を検知できると想定されていた。しかし、AIエージェントは高速で、複数のIDを持ち、非決定論的で、四半期ごとの認証サイクルに無関心であるため、AIエージェントの想定とは全く異なる。多くは設計上、一時的なものであり、レビューが実行される前に起動、使用、消滅する。 

管理時のガバナンスは、かつてのような重みを持たなくなった。ガバナンスの姿勢は重要だが、もはやそれが制御の主体ではない。制御の主体は実行時だ。 

パッチ適用競争は勝ち目がない

一部の専門家は、脆弱性管理を強化することで対応しています。私はこれまでも猫とネズミの駆け引きを戦略として信じたことはなく、特に今は信じていません。ネズミは賢くなりました。ネズミは移動する前に迷路全体をマッピングし、すべての罠の位置を把握し、あなたが最初の穴を見ている間にチーズへの17のルートを見つけ出します。より速い罠を仕掛けても勝てません。競争する場所を変えるべきです。 

機械稼働時間に合わせて設計された新世代の制御システム

エンドポイント市場は10年前にこの転換期を迎えた。アンチウイルスは、実行が完了する前に実行を阻止するランタイム防御に取って代わられた。生き残ったツールは、実行パスの横ではなく、実行パスの中に入り込んだ。アイデンティティセキュリティも今、同じ転換点を迎えている。認証の瞬間にインラインで強制し、リアルタイムでアクセスを決定する新世代のプラットフォームが構築されており、その中には、長年この分野に深く関わってきたベテラン企業も含まれている。 Active Directory そして現在、その基盤をクラウド環境やエージェント環境へと拡張している。その前提は同じだ。機械速度の攻撃に対抗できる唯一の制御ポイントは、アクセスフローの中で、ドアが開く前に、機械速度で動作するものでなければならない。

CISOとIAMリーダーが調整方法を変えている点

1. 実行時間が最重要

すべての認証要求は動的なコンテキストに基づいてリアルタイムで評価され、アクセスが許可される前に決定が下されます。例えば、3年間2台のサーバーで認証を受けてきたサービスアカウントが、午前3時に突然ドメインコントローラーへのアクセスを要求した場合、答えは「拒否」(ミリ秒単位)です。IAMおよびPAMチームにとって、これは最も重要なアーキテクチャ上の変化です。つまり、プロビジョニングとガバナンスを主要な制御手段とするのではなく、リアルタイムのコンテキストと動的なポリシーに基づいてランタイムで強制的に制御するようになるということです。 

特許取得済みのランタイムアクセス保護(RAP) Silverfort

2. アクセス決定ループにおけるAI

AIスピード攻撃への答えは アクセス決定ループにおけるAIリアルタイムでIDコンテキストがフィードされます。意図、行動履歴、資産の機密性、組織コンテキスト、脅威シグナル、リクエストの性質などです。モデルは、許可、拒否、ステップアップ、制約付き許可、リダイレクトなどの決定を下したり、推奨したりします。リスクの高い決定については、人間が関与します。AIは、本来人間の判断を必要としない部分を吸収します。 

3. 違反を標準的な運用モードと想定する

AIエージェント攻撃からの復旧では、従来のマルウェアの痕跡は残りません。フォレンジックの痕跡はIDレイヤーにあります。認証ログ、アクセスパターン、特権の使用状況などです。ロールバック可能なIDスナップショットとアクセス状態のベースラインを作成します。現在、モデルベースの攻撃シミュレーションを自社に対して実行している組織は、実際のインシデントの範囲を数週間ではなく数時間で特定できるようになります。 弾力性のあります彼らが幸運だったからではなく、練習を重ねたからだ。

4. エージェントの身元確認態勢(情報漏洩が発生する前)

ほとんどの組織では、ここに構築されているものはほとんどありません。AIエージェントは過剰な権限を持つアカウントで認証され、その行動は帰属されず、その行動は何も基準とされていません。すべてのエージェントトランザクションは、発信元の人間に追跡可能でなければなりません。 アイデンティティグラフ意図分析が可能でなければなりません。このアクションはエージェントが明示した目的と一致しているか?アクセス決定は二者択一であってはなりません。許可、拒否、部分的な許可、リダイレクト、時間制限付きアクセスなど、すべてを機械速度で、かつ完全な監査可能性をもって実行する必要があります。 

5. 境界線は今やあらゆる場所に広がっている――内部も含めて。

静的な認証情報と常時有効な権限は、常にリスクでした。AIによる高速攻撃に対しては、それらはまさに無防備な扉です。あらゆるIDタイプ、あらゆる環境、あらゆるアクセスパスにおいて、一貫したセキュリティ対策が不可欠です。内部も外部と同じ基準で管理されなければなりません。監視されていない認証情報、暗黙の信頼、エージェントが侵入経路に繋げられるような隙間は一切あってはなりません。PAMはもはや孤立した存在では機能しません。特権アクセスをコンプライアンスのチェック項目として扱う組織は、その代償を痛感することになるでしょう。 

この試験は Silverfort あなたのためにできる事

攻撃がマシン速度で実行されるようになった今、セキュリティ制御もアクセスフロー自体の中で同じ速度で動作する必要がある。 Silverfort 提供します。 

Silverfort アイデンティティセキュリティは、人間、機械、AIエージェント、およびすべての環境における認証とアクセスフローに直接組み込まれています。その中核となるのは ランタイムアクセス保護(RAP)既存のIAMインフラストラクチャとネイティブに統合される Active Directory またはエージェントプラットフォームを使用して、内部からセキュリティを確保します。事後検出に頼るのではなく、 Silverfort 認証が完了する前に、リアルタイムで評価、動的なアクセス決定を行い、それを適用します。これは、別の可視性レイヤーやポリシーレイヤーではありません。エンタープライズ規模でインライン化された、集中管理型の制御ポイントです。

Silverfort 認証ファイアウォール

実際には、これは意味します 

アクセスが発生した瞬間に脅威を阻止する。 すべての認証要求は、実行時に動的なIDコンテキスト、動作、およびリスクに対して評価されます。 不審なアクセスをブロックまたは強化する それが横滑りや特権の拡大につながる前に。 

インライン制御で攻撃者の速度を凌駕する。 攻撃までの時間が短縮されるにつれ、先に動ける方が有利になる。 Silverfort ランタイム保護 不正アクセスが拡散する前に阻止することを保証します。 

AIエージェントを第一級のIDとして保護する。 AIエージェントは他のあらゆるIDと同様に扱われる同じ厳格さで。 Silverfort エージェントの活動を可視化し、最小権限の原則を徹底し、リアルタイムでアクションを制御することで、不正使用、権限の逸脱、または不正アクセスを防止します。 

アイデンティティに関する盲点を解消する。 Silverfort すべてのアイデンティティと環境にわたって保護を拡大します。 従来セキュリティ対策が困難であったシステム例えば、既存のインフラストラクチャや自社開発アプリケーションなど。 

ボトムライン

神話は信号であるAIを活用した攻撃は、IDの悪用、権限の昇格、横方向の移動をマシン時間で実行するように押し進めている。パッチ適用競争はもはや勝ち目がない。検出は今やフォレンジック調査である。30年間通用してきた前提はもはや通用しなくなった。 

アイデンティティおよびアクセス管理の分野において、これは決定的な瞬間です。実行時における意思決定と強制はもはや選択肢ではなく、必須事項となります。競争できる唯一の場は、認証とアクセスフローの内部、つまり扉が開く前、そして攻撃者が既に動き出しているスピードの中で戦うことだけです。

Mythosが実際の企業環境をどのように移動するのか、そして何がそれを妨げるのかを正確に知るには、以下をお読みください。 神話フィールドレポート.

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

新ヒーロー(1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。