
AIデータセンターインフラストラクチャにおける主要なセキュリティリスクを特定・優先順位付けする実践的なフレームワーク。ハードウェア、ネットワーク、管理プレーン、サプライチェーンを網羅し、プロバイダーと顧客向けの緩和戦略を提供します。

FORGE - モデルの下にあるメタルを強化する。
🌐 ウェブサイト: https://forge-framework.io
AIデータセンターは、セキュリティ対策が追いつかない速度で構築されている。
データセンター、GPUクラウド、および専用コンピューティング環境の急速な拡大により、ハードウェア、ネットワーキング、ストレージ、オーケストレーション、アイデンティティ、管理プレーン、および物理運用にわたるセキュリティリスクが生じている。これらのリスクの多くは従来のデータセンターやクラウドのセキュリティ問題に似ているが、現代のデータセンターとAIインフラストラクチャはその重大性を変えている。すなわち、信頼されたオペレーター向けに設計されたシステムが、現在では無関係な顧客からの高価値・マルチテナントのワークロードを支えているのである。
データセンターおよびAIインフラストラクチャのセキュリティリスク トップ10 は、AIを支えるインフラストラクチャ層における最も重要なセキュリティリスクを特定、優先順位付け、および低減するための実践的なフレームワークを提供する。このフレームワークは、AIインフラストラクチャにおける最も重大な障害モードを定義し、それらを具体的なセキュリティ要件に変換するのに役立つ。
このフレームワークは、AIインフラストラクチャとそれを収容するデータセンターのセキュリティに焦点を当てている。すなわち、AIワークロードが実行される物理ハードウェア、ネットワークファブリック、管理プレーン、オーケストレーションシステム、ストレージシステム、および運用環境である。
AIモデル自体や、プロンプトインジェクション、安全でないエージェント動作、モデル悪用、モデルレベルの評価などのアプリケーション層のリスクには焦点を当てていない。これらのリスクは、LLMアプリケーション向けOWASPトップ10、MITRE ATLAS、NIST AIリスク管理フレームワーク、およびISO/IEC 42001など、AIスタックの他の部分に焦点を当てたフレームワークによって対処されている。これらを組み合わせることで、実務者はガバナンスやアプリケーション層のリスクから基盤となるコンピューティングインフラストラクチャに至るまで、AIセキュリティのより完全な全体像を得ることができる。
この文書の一部のリスクは、従来のデータセンターやクラウド環境にも存在する。これらがここに含まれるのは、AIインフラストラクチャによってそれらが実質的により深刻になるためである。共有される高価値コンピューティング、複雑なアクセラレータクラスタ、高密度な管理層、およびマルチテナント運用は、従来のエンタープライズレベルのソフトウェアおよびサービス展開と比較して、あらゆるインシデントの可能性と影響がはるかに高いため、通常のインフラストラクチャの弱点をより深刻なセキュリティリスクに変える可能性がある。
ネオクラウドプロバイダー は、AIインフラストラクチャの脅威環境、攻撃面のレビュー、環境の堅牢化、セキュリティの優先順位付け、および成熟度の実証に関する実践的なガイドとしてこのフレームワークを活用できる。
AIインフラストラクチャの顧客 は、調達、セキュリティレビュー、契約要件、プロバイダー比較、および現実的なテナントからインフラストラクチャへの侵害に対する回復力の評価に関する実践的なガイドとしてこのフレームワークを活用できる。
ハイブリッドクラウドのセキュリティチーム は、環境間で迅速にピボットできる最新の攻撃に対して、オンプレミスのフットプリントを構成、維持、および保護するための実践的なガイドとしてこのフレームワークを活用できる。
この分野の進化に合わせて構築され、AIおよびセキュリティコミュニティ全体が使用、検証、改善できるようオープンに保たれている。
この文書のレビューと検証に参加したすべての専門家に感謝する。
フィードバックや貢献の提案がある場合は、[email protected] まで。
FORGEドメインは評価レンズを定義する。すなわち、AIセキュリティリスクが存在するインフラストラクチャ領域である。以下のリスクマトリクスは、個々のリスクをこれらのドメインにマッピングする。
FORGE IDは重大度の高い順に並べられている。マトリクスは各リスクをドメインごとにグループ化し、可能性、影響、および検出の難易度を示す。
各リスクは一貫した構造に従う。定義、説明、影響と障害モード、予防と緩和戦略(プロバイダー向けおよび顧客向け)、攻撃シナリオ、および参考文献である。
現代のデータセンターとAIインフラストラクチャが構築される速度は、それを保護する能力を大幅に上回っている。このインフラストラクチャ、GPUクラスタ、トレーニングパイプライン、高性能ネットワーキング、および推論エンドポイントが侵害された場合、その爆発半径は従来のコンピューティングとは異なる。攻撃者は、数億ドルに相当する独自モデル、基盤となるトレーニングデータを汚染する力、そして利用可能な最も特権的な環境への永続的な足場を獲得する。
この力学は、構造的な市場の不均衡によって強化されている。GPUの希少性がプロバイダーに過大なレバレッジを与えているのである。高速コンピューティングへの需要が供給をはるかに上回る場合、顧客はセキュリティ態勢に基づいてプロバイダーを選択できないことが多く、利用可能なものを選ぶしかない。プロバイダーはセキュリティ成熟度に投資する市場圧力がほとんどなく、顧客は従来のクラウドでは許容しないリスクを受け入れる。この不均衡は、この文書のすべてのリスクを読む際の背景となる。この市場圧力は、AI対応のセキュリティ研究と悪用能力が防御側のタイムラインを圧縮するにつれて、より危険になっている。かつては何年も不明のままであった弱点が、現在でははるかに速く発見され、連鎖され、運用化される可能性がある。
同時に、AI対応のセキュリティ研究と悪用能力は防御側のタイムラインを圧縮している。 かつては何年も不明のままであった弱点が、現在でははるかに速く発見され、連鎖され、運用化される可能性がある。
AIインフラストラクチャは、クラウドコンピューティング、ハイパフォーマンスコンピューティング、および物理的なデータセンター運用の交差点に位置する。サーバー、ストレージ、ネットワーク、スケジューラ、管理プレーン、アイデンティティシステムなどの使い慣れたコンポーネントを使用するが、セキュリティモデルを変える方法でそれらを組み合わせる。
従来のHPC環境は、多くの場合、信頼されたユーザー、研究コミュニティ、または内部オペレーター向けに設計されていた。現代のAIインフラストラクチャは、無関係な顧客からの商業的で高価値のマルチテナントワークロードをますますサポートしている。その結果、信頼された環境や単一組織の環境で許容されていた前提は、共有AIインフラストラクチャに適用されると深刻なセキュリティリスクになる可能性がある。
AIインフラストラクチャとデータセンターのセキュリティ確保には、クラウドプロバイダー、ハードウェアおよびネットワークベンダー、セキュリティ企業、システムインテグレーター、および顧客にわたる協力が必要となる。これは、高性能ネットワーキング、東西方向の可視性、セグメンテーション、管理プレーンの保護、およびインフラストラクチャセキュリティ制御などの分野で特に重要である。
攻撃者はすでに、高度なAIおよびHPCワークロードを支えるインフラストラクチャ、サプライチェーン、およびデータセンターエコシステムを標的にし始めている。場合によっては、その目的は機密性の高い研究、モデル、またはエンジニアリングデータの直接的な窃取であり、他の場合では、スパイ活動、事前配置、または戦略的に重要なコンピューティング環境を混乱させる能力である。最近の報告は両方のパターンを示している。
これらは初期の例である。スタックが成熟するにつれて攻撃面は拡大する可能性が高く、この文書もそれに合わせて進化していく。
リスクは、潜在的な攻撃者を見ることで最もよく理解できる。脅威モデルは古典的な「外部攻撃者」をはるかに超えており、この文書の制御は完全なセットに対して調整されている。
このフレームワークのリスクは、AIインフラストラクチャ固有またはAIインフラストラクチャによって増幅される障害モードに焦点を当てている。これらは、強力なエンタープライズセキュリティ制御の必要性に取って代わるものではない。実際には、AIインフラストラクチャに対する多くの攻撃は、弱いまたは欠落したMFA、フィッシング、資格情報の窃取、SaaS侵害、および弱いアイデンティティ制御など、使い慣れたエンタープライズ侵害経路から始まる可能性がある。
これらの経路は、横断的な初期アクセスベクトルとして扱うべきである。侵害されたアイデンティティ、エンドポイント、SaaSアカウント、CI/CDシステム、または管理資格情報は、このフレームワークで説明されているいくつかのリスクに到達するために必要な足場を提供する可能性がある。したがって、これらのセクションは、攻撃者がAIインフラストラクチャ環境自体に到達した後、または影響を与えることができる場合に何が起こり得るかに焦点を当てている。
候補リスクは以下から引き出された。
各候補は、可能性、影響、悪用可能性、および検出の難易度の4つの次元に対して評価され、最高スコアのリスクが含まれるように選択された。
これは生きた文書である。AIインフラストラクチャは急速に進化しており、それに対する攻撃も同様である。将来の改訂では、新しいリスクが追加され、既存のリスクが改良され、現場から学んだ教訓が組み込まれる。実務者からのフィードバックと提案された追加は歓迎され、新しいバージョンの公開時にクレジットが付与される。
このリポジトリのコンテンツは CC BY-NC-SA 4.0 の下でライセンスされている。
| ドメイン | 名称 | 説明 |
|---|
| F | フリート整合性 | AIインフラストラクチャのフリートを構成するハードウェア、ファームウェア、ソフトウェアアーティファクト、イメージ、依存関係、およびサプライパスへの信頼。 |
| O | 運用および管理プレーン | BMC、スケジューラ、オーケストレーション、自動化、および管理ツールを含む、AIインフラストラクチャを制御、自動化、および管理するために使用される特権システム。 |
| R | リソース分離 | 共有AIシステム全体でテナント、ワークロード、実行環境、および再利用されるインフラストラクチャを分離する境界。 |
| G | グリッド | AIクラスタを接続し、電力、冷却、および運用を維持するネットワークファブリックおよび施設システム。 |
| E | エビデンスと露出管理 | 顧客がプロバイダーのセキュリティ成熟度、アーキテクチャ範囲、公開サービス、およびパッチ適用速度を理解するために必要なエビデンス。 |
| ID | ドメイン | リスク | リスクレベル | 可能性 | 影響 | 検出の難易度 |
|---|
| FORGE-01 | F | ハードウェアおよびファームウェアの整合性侵害 | 重大 | 中 | 深刻 | 高 |
| FORGE-02 | G | ネットワークおよび相互接続の脆弱性 | 重大 | 中 | 深刻 | 高 |
| FORGE-03 | R | 安全でないマルチテナント分離とリソース再利用 | 重大 | 低 | 深刻 | 非常に高 |
| FORGE-04 | O | 安全でない帯域外管理プレーン | 重大 | 中 | 高 | 非常に高 |
| FORGE-05 | F | AIインフラストラクチャのサプライチェーン侵害 | 重大 | 高 | 高 | 高 |
| FORGE-06 | G | 安全でない施設およびデータセンター管理システム | 高 | 低 | 高 | 非常に高 |
| FORGE-07 | R | 安全でないデータおよびアーティファクトの取り扱い | 高 | 高 | 高 | 中 |
| FORGE-08 | E | 認証ギャップとプロバイダーの透明性の欠如 | 高 | 中 | 高 | 中 |
| FORGE-09 | O | 安全でない運用インフラストラクチャサービス | 高 | 高 | 中 | 中 |
| FORGE-10 | E | ベンダーエンバーゴのギャップとパッチ適用速度の失敗 | 中 | 中 | 中 | 低 |