AI攻撃に対するCloudflareのアーキテクチャ:カスタマーゼロからの教訓
Cloudflareが最先端サイバーモデルに対する多層防御アーキテクチャを詳述。シグネチャベースの検出ではなく、可視性、MLベースのスコアリング、階層化された制御を重視。

Cloudflareの最新の記事「最先端サイバーモデルに対する防御」は、大手インフラプロバイダーが自社の防御を実際にどう積み上げているかを垣間見せる貴重な内容だ。核心的な主張は、脆弱性を取り巻くアーキテクチャがパッチの速度よりも重要であるということ。AIが脆弱性の発見とエクスプロイト生成を加速させる中、セキュリティチームはパッチ適用だけでは追いつけない。階層化されたプロアクティブな制御が必要だ。
最先端モデルが変えるもの
Mythosのようなモデルは、発見、エクスプロイトチェーン構築、概念実証生成のタイムラインを圧縮する。かつては遅くて系統的だったものが、今や高速で無差別になっている。しかし、侵入の形状——偵察、初期アクセス、横移動、永続化、データ流出——は変わらない。違いは速度と規模だ。堅牢な標的に対しては、これらのモデルは注意深い人間のオペレーターよりも多くのノイズを生むが、公開Web上の低いところにある果実を機械的な速度で叩くことができる。
Cloudflareは3つの主要な懸念を挙げている。第一に、発見の速度:最先端モデルは、オープンソースライブラリを含む大量の公開コードを、防御側が下流の利用をレビューするよりも速く検索できる。第二に、エクスプロイトの量と適応:モデルは単一のエクスプロイトから何千ものバリエーションを生成し、ペイロードを適応させてシグネチャベースの防御を回避できる。第三に、不可避な悪用の影響:1つの認証情報で攻撃者がすべてにアクセスできるなら、脆弱性は問題ではなく、アーキテクチャが問題だった。
可視性というスーパーパワー
CloudflareはWebの約5分の1を監視しており、ペイロードの変異や攻撃者ツールの変化をリアルタイムで把握できる。2つのチームがその可視性を防御に変えている。Cloudforce Oneは脅威インテリジェンスを提供し、それを直接WAFにフィードバックすることで、脅威の発見と緩和のギャップを埋める。WAFエンジンチームは、概念実証が知られてから数時間以内に管理ルールを出荷し、ルールは30秒以内にネットワーク全体に到達する。
シグネチャよりスコア
シグネチャベースの防御は、新種のエクスプロイトが稀だった世界のために作られた。最先端モデルに対しては、CVEが発見される前に検出を準備しておく必要があるとCloudflareは主張する。同社のWAF Attack Scoreは、既知の悪意のあるシグネチャのリストではなく、既知の攻撃形状にどれだけ似ているかに基づいて、すべてのリクエストに1〜99のスコアを割り当てる。同じアプローチが、AI Security for Appsを介してAIプロンプトにも適用されている。
階層化アーキテクチャ
最初の層はWAFで、既知の悪意のあるパターンをドロップする。APIサーフェスでは、API Shieldがポジティブセキュリティモデルを強制する:APIのスキーマで定義された、またはトラフィックから学習された有効なリクエストのみが許可される。これにより、最先端モデルの優位性が無効化される。なぜなら、何千もの攻撃バリエーションを生成しても、検証済みのトラフィックのみを許可するシステムを突破できないからだ。
ディスカッション
0 件のコメント
最初のコメントを投稿しましょう。