Aray: Deterministic-First Synthesis of Benign Artifacts for YARA Validation
Arayは、元のマルウェア検体にアクセスすることなく、自身のルールに一致するフィクスチャを生成する成功率97.6%を実現した、無害で非悪意的なアーティファクトを合成する決定論優先型のシステムである。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
サイバーセキュリティの世界において、防御側は悪意のあるソフトウェアを特定するために「デジタル指紋」に頼っています。これらの指紋は「ルール」として知られ、悪質なプログラムの中に現れる特定のバイトのパターン(データの極めて小さな断片)を記述したものです。コンピュータがファイルをスキャンし、一致するものを見つけると、アラームを鳴らします。しかし、セキュリティチームがこれらのルールをテストする必要がある際に、重大な問題が発生します。ルールが機能することを証明するには、通常、それを起動させるための実際のマルウェアが必要になります。しかし、実際のマルウェアを保存し、移動させることは危険であり、コストがかかり、インターネットアクセスが遮断されている環境や、データが隔離された保管庫に保管されなければならない環境では、しばしば不可能です。これはボトルネックを生み出します。チームは脅威を捕まえるためのルールを持っているものの、自身が封じ込めようとしている脅威そのものを危険にさらすことなく、それらを安全にテストすることができないのです。
研究者チームは、この循環を打破する解決策を開発しました。彼らは「Aray」と呼ばれる、安全で無害なテストファイルを作成するツールを作りました。Arayはウイルスを再現しようとするのではなく、ウイルスがどのような外見をしているかという記述を読み取り、そのルールが探している特定のパターンのみを含む、完全に無害なファイルを作成します。警備員が金属探知機が機能するかどうかを確認する必要があると想像してください。リスクが高く特別な許可が必要な本物の銃をテストに持ち込む代わりに、警備員はアラームを全く同じように作動させる無害なプラスチック製のレプリカを作るツールを使用します。Arayはデジタルルールのためにこれを行います。それは、マルウェアのシグネチャに関する複雑な指示を受け取り、元の脅威が持つ有害なコード、永続化メカニズム、または危険な挙動を含まずに、それらの指示を満たすファイルを組み立てます。
研究者たちは、このアプローチを416個の公開セキュリティルールの大規模なコレクションに対してテストしました。彼らは、このツールが実際のマルウェアに一切触れることなく、すべてのルールに対してテストファイルを正常に構築できるかどうかを確認したいと考えました。プロセスは主に2つの段階で構成されています。まず、システムはルールを分析して、何が必要であるかを理解します。単純なルールはあり、それらはコンピュータの標準的なコードだけで処理できます。より複雑なルール、つまり特定が困難なパターンを含むものもあります。これらに対しては、システムは大規模言語モデル(一種の人工知能)を使用して、ルールを構築可能な形に簡略化する方法を提案させます。決定的なのは、研究者が、AIが最終的なファイルを作成したり、コンピュータのコアシステムにアクセスしたりできないようにシステムを設計したことです。AIは提案を行うだけであり、コンピュータの標準コードが構築される前にすべての提案を検証します。これにより、AIが誤って危険なものを作成したり、システムの安全性を損なったりすることを防いでいます。
テストの結果は非常に成功したものでした。システムは416個のルールのうち406個に対して有効なテストファイルを構築することに成功し、成功率は98パーセント近くに達しました。失敗した10個のルールは、ツールのエラーによるものではなく、それらの特定のルールが、偽装不可能なファイル全体の特定の暗号学的ハッシュを要求するなど、数学的に構築が不可能なものを求めていたためでした。成功した406件のケースについて、研究者は、作成された新しいファイルがスキャンされた際に元のセキュリティルールを実際に起動したことを検証しました。これにより、ツールが、テストの目的においては危険なものと機能的に同等でありながら、保管、移動、および災害復旧演習に使用するには完全に安全なファイルを作成したことが確認されました。
この研究が特に重要である理由は、人工知能と最終的な出力との関係をどのように扱うかにあります。現代の多くのシステムでは、AIがコードやファイルを直接生成することが許可されており、それが予測不能または不安全な結果につながることがあります。Arayは異なる道を選びました。それは、AIを「アイデアを提案することしかできないコンサルタント」として扱い、実際の構築は厳格で予測可能なコンピュータプログラムによって行われるようにしています。研究者たちは、AIに対して存在しないサーバーに接続するように指示する安全チェックも設定しました。もしAIが外部へ接続しようとした場合、テストは即座に失敗します。システムはこのチェックを完璧にパスし、プロセス全体を通じてAIが安全境界を回避しようとしなかったことを証明しました。この役割分担により、システムは難しい問題を解決するためにAIの創造性を利用しながら、危険な部分のプロセスを厳格かつ決定論的な制御下に置くことができるのです。
セキュリティ運用への影響は、実用的かつ即時的です。クラウドストレージにアップロードされるファイルをスキャンする組織や、災害復旧計画をテストする必要がある組織は、生きたウイルスのライブラリを維持することなく、これを行うことができます。彼らはオンデマンドで安全なテストファイルを生成し、テスト環境にアップロードして、検出システムが正しく機能しているかを確認できます。もしシステムがテストファイルを検出できなかった場合、チームはルールまたはスキャナーに問題があることを知り、実際の攻撃が発生する前に修正することができます。これにより、あらゆるテスト環境に危険なマルウェアを保持しておく必要がなくなり、偶発的な漏洩のリスクと、隔離された安全なラボを維持するコストを軽減できます。このツールは、あらゆる可能なセキュリティ問題を解決したり、あらゆるウイルスのあらゆるニュアンスを理解したりすることを主張するものではありませんが、デジタルな脅威の記述を、安全でテスト可能なオブジェクトへと変換する信頼できる、監査可能な方法を提供します。
研究者たちは、自分たちの研究の限界を定義することに注意を払いました。彼らは、このツールが既存のあらゆる種類のセキュリティルールを扱えると証明したわけでも、作成されるファイルが一致を示す唯一のバージョンであると主張したわけでもありません。むしろ、彼らは、一般的なルールの大部分に対して、ツールが信頼性の高い「証人(ウィットネス)」、つまりルールが機能することを証明する単一のファイルを生成できることを示しました。また、彼らはプロセスが透明であることを示しました。元のルールから最終的なファイルに至るすべてのステップを追跡し、検証することができます。AIを補助的な役割に留め、標準的なコードに構築を主導させることで、彼らは強力かつ安全なシステムを作り上げました。このアプローチは、セキュリティテストへの新しい道筋を提示しており、チームが、設計された対象である危険なアーティファクトに一度も触れることなく、自信を持って防御を検証することを可能にします。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。