
AIモデル、多段攻撃で88%が突破される
VentureBeat
公開日時: 2026/07/24 02:55 JST
Sentiment Analysis
シスコのAIセキュリティ責任者が、単発テストでは見逃される脆弱性を指摘しました。同社が15の主要AIモデルに対して6,986回の多段攻撃(マルチターンアタック)を実施したところ、攻撃者は会話を通じてモデルの防御を突破することに88.3%の確率で成功したことが明らかになりました。これは、シスコのAI脅威インテリジェンスおよびセキュリティリサーチ責任者であるエイミー・チャン氏が、VB Transform 2026カンファレンスで発表したものです。
この結果は、依然として単発テスト(シングルターン・レッドチーミング)に依存している関係者にとって懸念材料となります。調査会社VentureBeatが実施した企業107社を対象とした調査によると、回答者の54%が既にAIエージェントに関するセキュリティインシデント(18%)または未然に防がれたニアミス(36%)を経験しています。AIエージェントごとに個別の権限管理を行っている企業はわずか32%、最もリスクの高いエージェントをサンドボックス(隔離された実行環境)で運用している企業はさらに少ない30%にとどまっています。
多くの企業では、AIエージェントのセキュリティ対策として、プロバイダーネイティブまたはハイパースケーラー(大手クラウド事業者)が提供する制御機能に依存しており、その割合は82%に達します。こうした状況を受け、大手セキュリティベンダーも動きを加速させています。パロアルトネットワークスは2月、サイバー・アークを250億ドルで買収し、クラウドストライクは1月にSGNLを7億4000万ドルで買収することで合意しました。シスコもまた、4億ドル規模と報じられるアストリックス・セキュリティの買収を発表しており、これらは企業の多くがまだ構築途上にある「ID管理と隔離」のレイヤー強化を目的としています。
チャン氏は、サイバーセキュリティオペレーション、政府機関、軍での約20年の経験を持ち、JPモルガン・チェイスではサイバー脅威インテリジェンスチームを率い、下院外交委員会のシニアスタッフや米国海軍予備役将校としても活動しました。また、ミドルベリー国際大学院ではサイバーセキュリティと新興脅威の非常勤講師も務めています。
チャン氏が発表した88.3%という数値は、ニコラス・コンリー氏との共同研究に基づいています。この研究では、30,090件の単発プロンプトと6,986件の多段攻撃が、15のクローズドかつプロプライエタリ(独自開発)な主要モデルに対して実施されました。多段攻撃の成功率は7.89%から88.3%まで幅広く、テストされた全てのモデルで無視できないレベルの多段攻撃への脆弱性が確認されました。さらに、単発テストと多段テストでは、モデルの脆弱性ランキングが異なることも判明しました。
シスコは、LLMセキュリティリーダーボードを通じて、現在105のモデルに対する敵対的評価信号(アドバーサリアル・エバリュエーション・シグナル)を公開しています。チャン氏は、「モデルが異なるタイプの攻撃に対してどのように脆弱であるかを理解していなければ、エージェントやアプリケーションを動かしているモデルが、どこに失敗点があるのかを把握することはできません」と述べました。
単発テストは「ワンショット」の悪意あるプロンプトである一方、攻撃をより長い会話に拡張する「多段攻撃」は、「私たちがモデルやエージェント、アプリケーションと実際にやり取りする方法により現実的」であるとチャン氏は説明しました。この長い対話の過程で、スナップショットでは決して捉えられない有害な出力や不適切な動作が表面化します。
シスコは、テスト自体もエージェント的な領域に押し進めています。チャン氏は、エージェントがデプロイメントシナリオを評価し、関連する攻撃を開発し、実行する価値があるかを判断し、実行し、その成功を評価するというフレームワークを説明しました。これほど高度なテストを行った上で、彼女が最も驚いたのは、防御策が依然として非常にシンプルであることでした。「答えは、まだ非常にシンプルです」と彼女は言いました。「あまり創造的になる必要はありません。組織内で保護しようとしていることの根本的かつ基本的な部分を真に考えるだけで十分です。」
チャン氏が、エージェント展開を開始するCISO(最高情報セキュリティ責任者)に推奨する出発点は、シスコの統合AIセキュリティ・安全フレームワークです。このフレームワークは、「モダリティからサプライチェーンまで、AIライフサイクルのあらゆる段階でAIがどのように侵害される可能性があるか」を規定しているとのことです。そこから、チームは実際のインシデントから逆算し、各攻撃がどのように達成されたかを追跡し、フレームワークを使用して適切なカバレッジと緩和策を備えた戦略を構築できます。
Source: VentureBeat
個別の投資に関する推奨やアドバイスを提供することを意図しておりません。ここで述べられている意見や見解は、あくまでも各記事の個人的見解です。