B
今週中
Unit 42は、AIエージェントを用いてオープンソースソフトウェア(OSS)の脆弱性を自律的に発見・検証・報告するシステム「NOVA」を開発しました
📌 一言でいうと
Unit 42は、AIエージェントを用いてオープンソースソフトウェア(OSS)の脆弱性を自律的に発見・検証・報告するシステム「NOVA」を開発しました。このシステムは、わずか2ヶ月間で3,915のOSSプロジェクトを分析し、14,090件の脆弱性を特定しました。AIによる脆弱性発見の自動化(工業化)が進むことで、攻撃者がゼロデイ脆弱性をより迅速に発見し、悪用するリスクが高まることが懸念されています。
🔍該当判定
- 自社でオープンソースソフトウェア(OSS)を組み込んだシステムを開発・運用している
- 社内でGitHubなどの公開リポジトリからソースコードを直接取得して利用している
- AI(LLM)を用いてコードの自動生成や脆弱性診断を行っている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
OSSの依存関係を適切に管理し、SBOM(ソフトウェア部品構成表)を活用して脆弱なコンポーネントを迅速に特定・更新できる体制を構築すること。また、AIによる攻撃の高速化を想定し、検知・対応時間を短縮するセキュリティ運用の自動化を検討すること。