ENISAは、AIが新たな脆弱性をわずか15分で悪用する可能性があると警告しています


欧州連合サイバーセキュリティ機関(ENISA)は、フロンティアAIによって新たに発見された脆弱性を兵器化するのに必要な時間がわずか15分にまで短縮される可能性があると警告している、とSecurity Affairsは報じています。

この警告は、ENISAが2026年7月に公開した報告書Cybersecurity in the Frontier AI Eraによるものです。同報告書は、AIが偵察やエクスプロイトからデータ窃取に至るまで、サイバー攻撃のほぼすべての段階を加速させていると論じています。

AIがサイバー攻撃を劇的に加速させています

ENISAによると、最初の侵害からデータ窃取までの時間の中央値は、現在では約72分にまで短縮される可能性があります。

さらに懸念されるのは、攻撃者が新たに発見された脆弱性を15分以内に兵器化できる可能性があることです。

AIを活用したシステムは、従来はかなりの手作業による調査や技術的専門知識を必要とした作業を自動化できるため、攻撃者は従来のセキュリティチームよりもはるかに速く行動できます。

AIツールははるかに多くの脆弱性を発見しています

ENISAはまた、以前は四半期ごとに約80件のCVEを特定していたある組織も取り上げています。

AIツールを導入した後、その数は1日あたり約500件の脆弱性に跳ね上がったと伝えられています。

この増加は、AIが脆弱性の発見と分析を大幅に拡張できることを示しており、依然として遅い手動プロセスに依存している組織にとって課題が増大しています。

ENISAは「Authority Gap」について警告しています

ENISAは、新たに浮上している別の問題を「Authority Gap」と説明しています。

この用語は、内部の承認や意思決定のプロセスが、自動化された攻撃がネットワーク内で永続性を確立するのにかかる時間よりも長くなる状況を指します。

セキュリティチームは深刻な問題を迅速に特定できるかもしれませんが、手動によるレビュー、承認、修復手順が、AIを活用した攻撃者と同じ速度で対応する妨げになる可能性があります。

そのため、従来の脆弱性管理ワークフローはますます効果が薄れる可能性があります。

ENISAは組織に修復の自動化を求めています

ENISAは、単により多くの脆弱性を見つけることから、より迅速な優先順位付けと修復へとリソースを移すことを推奨しています。

組織は、Exploit Prediction Scoring System(EPSS)やVulnerability Exploitability Exchange(VEX)などの自動トリアージシステムを使用して、どの脆弱性に最も迅速な対応が必要かを特定できます。

ENISAはまた、セキュリティチームが重要なシステムを即座に優先順位付けできるように、正確な資産インベントリを維持することも推奨しています。

同機関は、攻撃の自動化が進み続ける中、組織は検知と対応の時間を1桁の分単位に抑えることを目指すべきだと述べています。

AIは、防御側が脆弱性に大規模に対処するのにも役立ちます。例えば、Microsoftの2026年9月のPatch Tuesday更新プログラムでは、966件の脆弱性が修正されました。

しかし、一部の欠陥はそうしたセキュリティ強化をすり抜ける可能性があります。最近公表されたShieldCrashの脆弱性は、完全に更新されたWindowsシステムでも依然として露出したままになる可能性があることを示しました。

ENISAの警告は、AIが攻撃のタイムラインを数日や数時間から数分へと圧縮し続ける中、組織は脆弱性管理を根本から見直す必要があるかもしれないことを示唆しています。

読者の皆様のご支援が Windows Report を支えています。当サイトのリンクを経由してご購入いただいた場合、当社が手数料を受け取ることがあります。 Tooltip Icon

情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more

User forum

0 messages