Linux Foundation、AI時代に対応するオープンソース保護イニシアチブ「Akrites」を発表
Linux Foundationは、急速に進化するAIを活用したサイバー脅威から、現代社会の基盤を支える重要なオープンソースソフトウェア(OSS)を保護するため、新たな業界横断イニシアチブ「Akrites」を発表しました。本イニシアチブは、Amazon Web Services、Google、Microsoft、OpenAI、NVIDIA、IBM、Red Hatといった主要なクラウドプロバイダー、AI企業、金融機関、サイバーセキュリティベンダーなど、20社を超える創設メンバーが支援しています。
この取り組みの背景には、生成AIの進歩が、脆弱性の発見から悪用までの猶予期間を劇的に短縮し、従来の防御体制では対応が困難になっているという認識があります。AIモデルは、広く利用されるソフトウェアの脆弱性を数分で発見可能であり、メンテナーやインフラ運用者が対応できる時間は極めて短くなっています。
Akritesが目指すのは、単なる脆弱性スキャンツールの開発ではなく、「脆弱性発見後の対応プロセス」の抜本的な改善です。具体的には、参加組織が共有のセキュリティインシデント対応チーム(SIRT)を設立し、標準化された「協調的脆弱性開示(CVD)」プロセスを通じて、重要なOSSプロジェクト全体での脆弱性修正を調整します。これにより、複数の組織から同時に報告された脆弱性に対しても、非公開での検証、アップストリームメンテナーとの協調的なパッチ準備、そして情報公開前の責任ある対応を迅速に完了させる共通のインシデント対応体制を構築します。
このアプローチは、オープンソースのメンテナーや利用企業が直面する、高度化するAIを悪用した攻撃者への対応という大きな課題を解決することを目的としています。共通のワークフローと機密性を重視したプロセスを提供することで、重複作業を削減し、重要プロジェクトへのパッチ提供を加速させ、デジタルインフラ全体のレジリエンス向上を目指します。
背景
近年、生成AIの進化により、サイバー攻撃の自動化と高度化が急速に進んでいます。これにより、ソフトウェアの脆弱性発見が数週間単位から数分単位に短縮され、従来のオープンソースの分散的な脆弱性開示プロセスでは対応が困難な状況が生まれています。この危機感から、業界全体での協調的な防御体制の構築が急務となっています。
重要用語解説
- オープンソースソフトウェア(OSS): ソースコードが公開されており、誰でも利用、改変、再配布が可能なソフトウェアのこと。現代の金融、医療、通信など、社会のほぼ全てのインフラを支える基盤技術です。
- 協調的脆弱性開示(CVD): 脆弱性(セキュリティ上の欠陥)が発見された際、その情報をすぐに公表するのではなく、関係者(ベンダーやメンテナー)間で秘密裏に共有し、修正パッチが準備されるまで時間をかけて対応するプロセスです。
- 共有インシデント対応チーム(SIRT): 複数の企業や組織が共同で設立するセキュリティ対応チーム。セキュリティインシデント発生時に、情報共有、分析、対応策の調整を迅速かつ効率的に行うための組織的な枠組みです。
今後の影響
本イニシアチブは、サイバーセキュリティの概念を「発見」から「迅速な協調的修正・展開」へとシフトさせます。これにより、オープンソースの信頼性が飛躍的に向上し、重要インフラのレジリエンスが強化されます。今後、AIを活用した攻撃が増えるにつれ、このような業界横断的な共同防御モデルが、セキュリティ標準として定着していくと予想されます。