← 最新の論文
💻 computer science

COHORT: Collaborative Orchestration for Hardening via Offensive Replay on Emulated Topologies

COHORTは、高忠実度なエミュレーション・トポロジ上で候補となる構成を実装し、特定の攻撃を阻止しつつ正当なトラフィックを阻害しないことを保証するために、攻撃のリプレイと接続性チェックを通じて厳格にテストすることにより、デプロイ可能なネットワーク緩和策の生成と検証を自動化するエンドツーエンドのマルチエージェントLLMフレームワークである。

原著者: Chen Frydman, Aviram Zilberman, Rubin Krief, Abed Showgan, Andres Murillo, Sekiya Motoyoshi, Asaf Shabtai, Yuval Elovici, Rami Puzis

公開日 2026-06-30
📖 1 分で読めます☕ さくっと読める

原著者: Chen Frydman, Aviram Zilberman, Rubin Krief, Abed Showgan, Andres Murillo, Sekiya Motoyoshi, Asaf Shabtai, Yuval Elovici, Rami Puzis

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

ある企業のコンピュータネットワークを、巨大で忙しいオフィスビルに例えてみましょう。ある日、泥棒(サイバー犯罪者)が侵入しました。通常、このような事態が発生すると、セキュリティチームは、従業員を自分たちのオフィスから締め出すことなく、いかにして泥棒を締め出すかを判断するために数週間を費やすことになります。これは「もし〜だったら」という仮定を繰り返す、非常にデリケートでリスクの高いゲームであり、本物のビルに対して行うのはあまりにも危険です。なぜなら、一度でもミスをすれば、ビジネス全体が停止してしまうからです。

COHORTは、この問題を解決するために設計された新しい自動化システムです。これは、セキュリティチームが現実のビルには一切触れることなく、安全に泥棒を締め出す練習ができる、超スマートな仮想的な「サンドボックス(砂場)」またはシミュレーション・ラボだと考えてください。

COHORTの仕組みを、シンプルな概念ごとに分解して説明します:

1. バーチャル・ツイン(サンドボックス)

実際のネットワーク上で修正テストを行う代わりに、COHORTはオフィスの完璧でハイテクなデジタル・コピーを作成します。これは単なる図解ではありません。実際のファイアウォールやルーターと同じ、実物と同じソフトウェアやハードウェアのルールを用いた、稼働中のシミュレーションです。

  • 比喩: パイロットのためのフライトシミュレーターを想像してください。彼らはシミュレーターの中で、誰にも怪我をさせることなく、何度も飛行機を墜落させることができます。COHOTは、ネットワークセキュリティのためのフライトシミュレーターなのです。

2. AIスペシャリストのチーム(エージェント)

COHORTは単一のAIの脳を使うのではなく、それぞれが特定の役割を持ち、洗練された機械のように連携して働く、専門化されたAIエージェントのチームを使用します:

  • サジェスター(提案者): このエージェントは、泥棒の手口を分析し、「ねえ、この廊下を封鎖すれば、泥棒は通り抜けられなくなるよ」と提案します。
  • インプリメンター(実装者): このエージェントは、そのアイデアを受け取り、仮想デバイス上でその廊下をロックするための具体的なコード命令を実際に書き出します。
  • クリティック(批評家): これは厳格な編集者です。修正案がテストされる前に、クリティックはコードをレビューします。「待って、違うドアをロックしているよ!」あるいは「そのコマンドにはタイポ(打ち間違い)があるよ」といった指摘をします。問題があれば、インプリメンターに修正を指示してループさせます。修正が完璧になるまで、このプロセスは繰り返されます。
  • ジャッジ(審判): 修正の準備ができたら、ジャッジは同じ泥棒を再び仮想のビルに呼び戻し、新しいロックが本当に機能するかどうかを確認します。
  • サマライザー(要約者): このエージェントは、起きた出来事を平易な英語(言葉)で人間に説明するためのレポートを作成します。

3. 「泥棒のリプレイ」テスト

これが最も重要な部分です。従来のセキュリティシステムは、数学やルールに基づいて修正が機能するかどうかを推測することがありました。しかし、COHORTは異なることを行います。攻撃を再実行するのです。

  • 比喩: 新しいデッドボルト(鍵)をドアに取り付けたと想像してください。その鍵が頑丈に見えるかどうかを確認する代わりに、以前侵入したのと全く同じ泥棒を雇い、そのドアを再び試してもらうのです。もし泥棒が入れず、かつ従業員がデスクへ行くためにドアを通行できるのであれば、その修正は成功です。

4. 「オフィスを壊さない」ルール

COHORTの主要な目標の一つは、修正によって善意のユーザーを誤って締め出さないようにすることです。

  • チェック: 修正が承認される前に、システムは自動的に内部ネットワークに通信(ping)を送り、ウェブサイトへのアクセスを試みます。もし修正が泥棒をブロックすると同時に、従業員のメール送信やウェブページの読み込みまで止めてしまった場合、システムは即座にその修正を拒否します。

5. 防御の積み重ね(累積効果)

時には、一つの鍵だけでは不十分なこともあります。COHるは、成功した複数のロックを重ねていくことができます。

  • 比喩: それは、デッドボルトを取り付け、次にチェーンをかけ、次に防犯カメラを追加していくようなものです。システムは、それぞれの新しい層が前の層の上に正しく機能し、互いに打ち消し合ったりしないことを確認しながら、各レイヤーをテストします。

何が見つかったのか?

研究者たちは、このシステムを、4種類の異なるタイプのサイバー攻撃(ランサムウェア、データ窃盗、ネットワーク内での拡散など)に対し、3つの異なるサイズの仮想オフィスビルを用いてテストしました。

  • 結果: マルチエージェント・チーム(サジェスター + インプリメンター + クリティック)は、単一のAIエージェントがすべての仕事を一人で行おうとするよりも、4.4倍高い成功率で機能する修正策を見つけ出しました。
  • 成功率: チームによって生成された修正のうち、約**47%**が攻撃を阻止し、かつオフィスを正常に稼働させ続けることに成功しました。
  • 注意点: 現在、このシステムはLinuxコンピュータおよび特定のネットワークハードウェア上でテストされています。これは、新しいロックを目にした瞬間に戦略を即座に変更できるほど賢い泥棒ではなく、既知の計画に従う「スクリプト化された」攻撃を想定して設計されています。

結論

COHORTは、サイバー防御のための「練習場」です。AIのスペシャリスト・チームを用いて、安全な仮想世界の中で、防御策の発明、構築、そしてテストを行います。攻撃を何度もリプレイさせることで、善意のユーザーを誤って締め出すことなく、悪意のある者を阻止する解決策を見つけ出し、人間のエキスパートを数週間にわたる危険な試行錯誤から救い出すのです。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →