Wiz Red Agent が一般提供開始されました

Red AgentでAI脅威の時代を先取りし、複雑で悪用可能なリスクを継続的に発見します

当社は、 Red Agent が一般提供(GA)を開始したことを発表いたします 。お客様は、従来のセキュリティスキャナーと、攻撃者がAIを使って脆弱性を悪用するスピードとの間で広がり続けるギャップを埋めるため、当社のAI攻撃者シミュレーションを急ピッチで導入しています。

プレビュー版の期間中、そのインパクトは明確でした:

  • 10,000件以上の 検証済みで重大な悪用可能なリスクがRed Agentによって発見されました。これらは外部向けのリスクであり認証が不要なものであり、攻撃者に発見されていた場合、甚大な影響につながる可能性がありました。

  • 組織の70% が、Red Agentを有効にしたことで、これまでまったく認識していなかった「高」または「重大」な脆弱性を発見しました。

  • 組織の35% が、スキャンを有効にしてから1時間以内に、初めて検証された「重大」な脆弱性を発見しました。

  • 実績あるスケール :ピーク時には、Red Agentは1日に 35万件のアセット をスキャンし、 4,800億トークン を処理しました。

これらの数字の背景には、AIを活用した防御に変革を起こしているお客様の姿があります:

攻撃対象領域の管理と自動化されたペネトレーションテストのためのRed Agentは、非常に価値があります。Wiz以前は、インフラストラクチャ関連の自動ペネトレーションテストをカバーできていませんでした。

Patrick O’Boyle, Founding security engineer and Head of GRC, Rogo

Red Agentは人間が見落とすものを見つけます。従来のテストやバグ報奨金プログラムでは見つけられなかったサービス間の重大な認可の欠陥を捉えました。当社ではAIを活用した継続的な攻撃対象領域のテストをロードマップに掲げていましたが、Wizが先手を打ち、私たちが実現するよりも優れた方法でそれを成し遂げました。

Emil Vaagland, Head of Product Security, Vend

新しい現実:なぜ今「AI脅威への備え」が重要なのか

攻撃者は最先端のAIモデルを使用して、数ヶ月ではなく数時間で境界のスキャン、ゼロデイの発見、および複雑なアプリケーション脆弱性の兵器化を行っています。AIスピードの adversaries(攻撃者)に対して人間のペースのセキュリティワークフローだけに頼ることは、複合的なカバレッジ不足を生み出します。このスピードを上回るには、防御のためにAIを導入する必要があります。

組織は、自動化された攻撃者を凌駕するために AI脅威への備え を優先していますが、既存のセキュリティスキャンには限界があります:

  • 静的スキャナーではロジックの欠陥を見逃す: 従来のツールは、既知のCVEやシグネチャマッチングに依存しています。そのため、カスタムアプリケーションのワークフロー、壊れたアクセス制御、モダンなWebアプリケーションやAI生成コードにおける多段階のロジックの欠陥を推論することはできません。

  • 手動によるペネトレーションテストは拡張性がない: 複雑なビジネスロジックの脆弱性を特定するには、従来は手動によるテストが必要でした。こうしたエンゲージメントは費用がかかり、実行に数週間を要し、範囲も限定的です。

  • ポイントインタイム(特定時点)のテストはセキュリティの隙を生む: 手動のペネトレーションテストや年次監査は、ある一時点のスナップショットを捉えるにすぎません。新しいコードがリリースされたり、APIが更新されたりした瞬間から、監視されていない新たなセキュリティの隙が生まれます。

Red AgentによるAI防御

Red Agent は、カスタム構築されたソフトウェア、バイブコーディングによるアプリケーション、API全体で継続的かつ自律的なAIペネトレーションテストを実行することで、チームが先手を打てるよう支援します。従来のスキャナーがシグネチャを照合する一方で、Red Agentはビジネスロジックを推論し、OWASP API Top 10の欠陥、ロジックの欠陥、認可バイパスなどの未知の脆弱性を発見します。

Red Agentモジュール

1. Web APIクローラー: シャドウAPIを発見する

クライアント側のコード分析を使用してWebアプリケーション全体のAPIエンドポイントをマッピングし、隠れたAPIを発見するインテリジェントなAIディスカバリーツールです。API仕様を自動的に抽出および分析して、エンドポイントの構造、パラメータ、期待される動作を理解し、組織をリスクにさらす未リンクまたは忘れられたAPIを特定します。

2. API DAST攻撃者: ロジック主導の脆弱性を継続的に発見する

固定されたスキャンパターンや静的なテストケースに従うのではなく、アプリケーションの動作を分析することで、ロジック主導のエクスプロイト可能なリスクを継続的に発見・検証します。ターゲットアプリケーションを動的システムとして扱い、リアルタイムで戦略を適応させてアプリケーションロジックを推論し、ロジック主導のリスクを暴きます。その後、 実行の証拠を提供することで、チームが検証済みの検出結果と再現手順を受け取れるようにします。

3. シークレットのブラスト半径: シークレットの影響を検証およびテストする

Red Agentは、公開されているウェブサイトやAPI、および公開コードリポジトリで露出したシークレットの影響を検証し、それらがアクティブであるかをテストして、保持しているアクセスの正確な範囲を特定します。それぞれのサードパーティSaaSプロバイダーのAPIに対して直接、安全で非破壊的な検証チェックを実行し、悪用可能性を確認して権限の正確な範囲を決定します。

Redの優位性

Red Agentを際立たせているのは、単なるAIの速度ではなく、その深い文脈的推論と、セキュリティ運用の統合方法にあります。

  • 手動設定なしの深いコンテキスト: Red Agentは、APIスキーマ、クラウド リソース、ランタイムセンサー、コードリポジトリ、ネットワークレイヤー、および独自のAI APIクローラーなど、さまざまなWizソースからのコンテキストを自動的に取り込みます。Wizのコンテキストによってデータが強化されるため、手動でコンテキストを設定する必要がなくなり、盲点が排除され、推論エンジンに完全な可視性がもたらされます。

  • Wiz Research が開発: Wiz Research チームの脅威インテリジェンスと専門知識が Red Agent に直接組み込まれており、最高水準のセキュリティ調査を AI テストにもたらします。

  • 真に継続的なディスカバリー: 事前選択されたターゲットリストに対する固定のスケジュールに依存するのではなく、Red Agent は Wiz からの環境の最新インベントリを活用して、フットプリント全体における既知および未知の両方のアプリケーションを継続的に検出しテストするため、ターゲットグループを事前に定義する必要がなくなります。

  • 自動修復ループ: Green Agent および Wiz Workflows との連携により、Red Agent のユーザーは Green Agent で正確な修正ガイダンスを生成し、Wiz Workflows で対応を拡張できます。

実際に確認された脅威:現実世界のエクスプロイト

Red Agent が発見するリスクの種類は、あらゆる業界の組織にとって、いまだ見えない脅威となっています。「 Red Agent POV 」シリーズでは、Red Agent が航空、金融、テクノロジー企業などのライブ環境でこれらのロジックの欠陥をどのように特定したかを文書化しています。

1. SSRF からローカルファイル読み取りを可能にするマルチステップ攻撃チェーンの発見

GCP Cloud Run アプリケーションは、入力を有効な GitHub URL([https://github.com/](https://github.com/)...)に制限していました。Red Agent はパス制限をバイパスしてホストのローカルファイルシステム(/proc/self/environ)を読み取り、稼働中の GCP サービスアカウントの認証情報とアプリケーションの全ソースコードを抽出しました。

2. 航空会社の GraphQL API におけるオブジェクトレベルの認可の不備のエクスプロイト

ある航空会社の API は認証用に個別のセッション トークンを生成していましたが、後続の GraphQL リゾルバーはユーザー ロールの検証を行っていませんでした。Red Agent は保護されていないリゾルバーの間で連続する整数 ID を総当たりし、2 年分のアカウント所有者の個人情報(PII)を暴露させ、アクティブなフライト予約を変更する権限を不正に取得しました。

3. B2B プラットフォームのクレジットシステムを崩壊させたたった 1 つの真偽値

B2B ディレクトリは、有料クレジットシステムの背後で連絡先データを保護していました。Red Agent は、バックエンドが受け入れる参照されていないリクエストパラメータを特定しました。フラグを追加すると、無料ティアのリクエストでマスクされていない電話番号とメールアドレスが返され、コアの収益化モデルがバイパスされました。

さらに詳しく知りたいですか?

今すぐ始めて、 ドキュメント (ログインが必要)を確認するか、 ライブデモを予約する 私たちのチームと一緒に。Red Agentの調査結果について詳しく知るには、 Red Agent POV ブログシリーズをご覧ください。



タグ
#Product

続きを読む

パーソナライズされたデモを見る

実際に Wiz を見てみませんか?​

"私が今まで見た中で最高のユーザーエクスペリエンスは、クラウドワークロードを完全に可視化します。"
デビッド・エストリックCISO (最高情報責任者)
"Wiz を使えば、クラウド環境で何が起こっているかを 1 つの画面で確認することができます"
アダム・フレッチャーチーフ・セキュリティ・オフィサー
"Wizが何かを重要視した場合、それは実際に重要であることを私たちは知っています。"
グレッグ・ポニャトフスキ脅威および脆弱性管理責任者