Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
OWASP-Top-10-AI-Infrastructure-Security-Risks — AIデータセンターインフラストラクチャにおける主要なセキュリティリスクを特定・優先順位付けする実践的なフレームワーク。ハードウェア、ネットワーク、管理プレーン、サプライチェーンを網羅し、プロバイダーと顧客向けの緩和戦略を提供します。 | Kitploit
ツール/GitHubGitHub/owasp/owasp-top-10-ai-infrastructure-security-risks
クラウドインフラストラクチャセキュリティネットワークセキュリティハードウェアセキュリティサプライチェーンセキュリティ論文と研究学習と教育厳選リソースAIセキュリティ

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
owasp/owasp-top-10-ai-infrastructure-security-risks

OWASP-Top-10-AI-Infrastructure-Security-Risks

AIデータセンターインフラストラクチャにおける主要なセキュリティリスクを特定・優先順位付けする実践的なフレームワーク。ハードウェア、ネットワーク、管理プレーン、サプライチェーンを網羅し、プロバイダーと顧客向けの緩和戦略を提供します。

リポジトリを見る
1日前未レビュー

データセンターおよびAIインフラストラクチャのセキュリティリスク トップ10

FORGE - データセンターおよびAIインフラストラクチャのセキュリティリスク トップ10。モデルの下にあるメタルを強化する。

FORGE - モデルの下にあるメタルを強化する。

🌐 ウェブサイト: https://forge-framework.io

エグゼクティブサマリー

AIデータセンターは、セキュリティ対策が追いつかない速度で構築されている。

データセンター、GPUクラウド、および専用コンピューティング環境の急速な拡大により、ハードウェア、ネットワーキング、ストレージ、オーケストレーション、アイデンティティ、管理プレーン、および物理運用にわたるセキュリティリスクが生じている。これらのリスクの多くは従来のデータセンターやクラウドのセキュリティ問題に似ているが、現代のデータセンターとAIインフラストラクチャはその重大性を変えている。すなわち、信頼されたオペレーター向けに設計されたシステムが、現在では無関係な顧客からの高価値・マルチテナントのワークロードを支えているのである。

データセンターおよびAIインフラストラクチャのセキュリティリスク トップ10 は、AIを支えるインフラストラクチャ層における最も重要なセキュリティリスクを特定、優先順位付け、および低減するための実践的なフレームワークを提供する。このフレームワークは、AIインフラストラクチャにおける最も重大な障害モードを定義し、それらを具体的なセキュリティ要件に変換するのに役立つ。

このフレームワークが対象とする範囲

このフレームワークは、AIインフラストラクチャとそれを収容するデータセンターのセキュリティに焦点を当てている。すなわち、AIワークロードが実行される物理ハードウェア、ネットワークファブリック、管理プレーン、オーケストレーションシステム、ストレージシステム、および運用環境である。

AIモデル自体や、プロンプトインジェクション、安全でないエージェント動作、モデル悪用、モデルレベルの評価などのアプリケーション層のリスクには焦点を当てていない。これらのリスクは、LLMアプリケーション向けOWASPトップ10、MITRE ATLAS、NIST AIリスク管理フレームワーク、およびISO/IEC 42001など、AIスタックの他の部分に焦点を当てたフレームワークによって対処されている。これらを組み合わせることで、実務者はガバナンスやアプリケーション層のリスクから基盤となるコンピューティングインフラストラクチャに至るまで、AIセキュリティのより完全な全体像を得ることができる。

この文書の一部のリスクは、従来のデータセンターやクラウド環境にも存在する。これらがここに含まれるのは、AIインフラストラクチャによってそれらが実質的により深刻になるためである。共有される高価値コンピューティング、複雑なアクセラレータクラスタ、高密度な管理層、およびマルチテナント運用は、従来のエンタープライズレベルのソフトウェアおよびサービス展開と比較して、あらゆるインシデントの可能性と影響がはるかに高いため、通常のインフラストラクチャの弱点をより深刻なセキュリティリスクに変える可能性がある。

このフレームワークの対象読者

ネオクラウドプロバイダー は、AIインフラストラクチャの脅威環境、攻撃面のレビュー、環境の堅牢化、セキュリティの優先順位付け、および成熟度の実証に関する実践的なガイドとしてこのフレームワークを活用できる。

AIインフラストラクチャの顧客 は、調達、セキュリティレビュー、契約要件、プロバイダー比較、および現実的なテナントからインフラストラクチャへの侵害に対する回復力の評価に関する実践的なガイドとしてこのフレームワークを活用できる。

ハイブリッドクラウドのセキュリティチーム は、環境間で迅速にピボットできる最新の攻撃に対して、オンプレミスのフットプリントを構成、維持、および保護するための実践的なガイドとしてこのフレームワークを活用できる。

謝辞

この分野の進化に合わせて構築され、AIおよびセキュリティコミュニティ全体が使用、検証、改善できるようオープンに保たれている。

この文書のレビューと検証に参加したすべての専門家に感謝する。

フィードバックや貢献の提案がある場合は、[email protected] まで。

著者

  • Michael Katchinskiy (Lava セキュリティリサーチ責任者)
  • Yakir Kadkoda (Lava CTO)

レビュアー

  • Tony Rea (Dell グローバルAIインフラストラクチャリード)
  • Daniel Iziourov (Nebius プラットフォームセキュリティディレクター)
  • Vjaceslavs Klimovs (Roblox シニアテクニカルディレクター)
  • Assaf Namer (Google AIセキュリティ責任者)
  • Tyson Macaulay (NC CIPSER 副ディレクター)
  • Golan Ben-Oni (IDT CIO/CISO)
  • Florina Ciorba (バーゼル大学 准教授、ハイパフォーマンスコンピューティンググループ責任者)
  • Arthur Reed (PNNL セキュリティエンジニア)
  • Deumens Erik (フロリダ大学 リサーチコンピューティングディレクター)
  • Saad Malik (Spectro Cloud CTO)
  • Selim Aissi (元Visa & Intel グローバル情報セキュリティ担当副社長)
  • Guy Bilitski (SDS AI AI運用リード)
  • Dan Farmer (セキュリティリサーチャー)
  • Michael Bargury (Zenity CTO)
  • Amir Jerbi (元Aqua Security CTO)
  • Bill Stout (元ServiceNow AIプロダクトセキュリティテクニカルディレクター)
  • Roey Yaacovi (IBM CTO、DSPM & AIセキュリティ)
  • Guy Shanny (Polar Security 共同創業者兼CEO、IBMにより買収)
  • Ziv Karliner (Pillar CTO)
  • Assaf Morag (セキュリティリサーチャー)
  • James Berthoty (Latio 創業者兼CEO)

FORGEレンズの5つのドメイン

FORGEドメインは評価レンズを定義する。すなわち、AIセキュリティリスクが存在するインフラストラクチャ領域である。以下のリスクマトリクスは、個々のリスクをこれらのドメインにマッピングする。

トップ10リスク

FORGE IDは重大度の高い順に並べられている。マトリクスは各リスクをドメインごとにグループ化し、可能性、影響、および検出の難易度を示す。

各リスクは一貫した構造に従う。定義、説明、影響と障害モード、予防と緩和戦略(プロバイダー向けおよび顧客向け)、攻撃シナリオ、および参考文献である。

はじめに

現代のデータセンターとAIインフラストラクチャが構築される速度は、それを保護する能力を大幅に上回っている。このインフラストラクチャ、GPUクラスタ、トレーニングパイプライン、高性能ネットワーキング、および推論エンドポイントが侵害された場合、その爆発半径は従来のコンピューティングとは異なる。攻撃者は、数億ドルに相当する独自モデル、基盤となるトレーニングデータを汚染する力、そして利用可能な最も特権的な環境への永続的な足場を獲得する。

この力学は、構造的な市場の不均衡によって強化されている。GPUの希少性がプロバイダーに過大なレバレッジを与えているのである。高速コンピューティングへの需要が供給をはるかに上回る場合、顧客はセキュリティ態勢に基づいてプロバイダーを選択できないことが多く、利用可能なものを選ぶしかない。プロバイダーはセキュリティ成熟度に投資する市場圧力がほとんどなく、顧客は従来のクラウドでは許容しないリスクを受け入れる。この不均衡は、この文書のすべてのリスクを読む際の背景となる。この市場圧力は、AI対応のセキュリティ研究と悪用能力が防御側のタイムラインを圧縮するにつれて、より危険になっている。かつては何年も不明のままであった弱点が、現在でははるかに速く発見され、連鎖され、運用化される可能性がある。

同時に、AI対応のセキュリティ研究と悪用能力は防御側のタイムラインを圧縮している。 かつては何年も不明のままであった弱点が、現在でははるかに速く発見され、連鎖され、運用化される可能性がある。

AIインフラストラクチャのセキュリティが異なる理由

AIインフラストラクチャは、クラウドコンピューティング、ハイパフォーマンスコンピューティング、および物理的なデータセンター運用の交差点に位置する。サーバー、ストレージ、ネットワーク、スケジューラ、管理プレーン、アイデンティティシステムなどの使い慣れたコンポーネントを使用するが、セキュリティモデルを変える方法でそれらを組み合わせる。

従来のHPC環境は、多くの場合、信頼されたユーザー、研究コミュニティ、または内部オペレーター向けに設計されていた。現代のAIインフラストラクチャは、無関係な顧客からの商業的で高価値のマルチテナントワークロードをますますサポートしている。その結果、信頼された環境や単一組織の環境で許容されていた前提は、共有AIインフラストラクチャに適用されると深刻なセキュリティリスクになる可能性がある。

AIインフラストラクチャとデータセンターのセキュリティ確保には、クラウドプロバイダー、ハードウェアおよびネットワークベンダー、セキュリティ企業、システムインテグレーター、および顧客にわたる協力が必要となる。これは、高性能ネットワーキング、東西方向の可視性、セグメンテーション、管理プレーンの保護、およびインフラストラクチャセキュリティ制御などの分野で特に重要である。

最近の報告

攻撃者はすでに、高度なAIおよびHPCワークロードを支えるインフラストラクチャ、サプライチェーン、およびデータセンターエコシステムを標的にし始めている。場合によっては、その目的は機密性の高い研究、モデル、またはエンジニアリングデータの直接的な窃取であり、他の場合では、スパイ活動、事前配置、または戦略的に重要なコンピューティング環境を混乱させる能力である。最近の報告は両方のパターンを示している。

  • 米国のAIデータセンターへの攻撃の報告 - 2025年4月、TIMEは報じた、国家安全保障当局者やデータセンター運営者と話をした研究者が、米国の大手テクノロジー企業のAIデータセンターが攻撃され、知的財産が盗まれた事例を1件知ったと。また、特定の名前のないコンポーネントを通じて同様の施設が標的にされた別の事例についても説明しており、攻撃が成功していれば、データセンター全体を数か月間オフラインにできた可能性があった。
  • 国家主体によるAIインフラストラクチャIPの標的化 - 連邦検察は、国家主体がハードウェアおよびシステムレベルでAIデータセンターアーキテクチャを直接標的にしていることを確認している。ある事例では、米国の大手テクノロジー企業の元エンジニアが、チップアーキテクチャ、システム統合仕様、大規模モデルトレーニング用のオーケストレーションソフトウェアを含む数千ページのAIデータセンター設計を窃取した後、経済スパイ罪で有罪判決を受けた。
  • 中国天津国家スーパーコンピューティングセンターからのデータ流出の報告 - 2026年4月、公開報告は、天津スーパーコンピューティングハブから10ペタバイト以上のデータが窃取されたという主張を説明した。この施設は、数千の研究、産業、および政府ユーザーをサポートしていると報告されている。侵害に由来すると主張されるデータは、Telegramチャネルで販売用に宣伝されていた。このインシデントは、高価値のワークロード、データ、および研究成果が単一の高度なコンピューティング環境に集約されたときに生じる集中リスクを示している。

これらは初期の例である。スタックが成熟するにつれて攻撃面は拡大する可能性が高く、この文書もそれに合わせて進化していく。

脅威アクター

リスクは、潜在的な攻撃者を見ることで最もよく理解できる。脅威モデルは古典的な「外部攻撃者」をはるかに超えており、この文書の制御は完全なセットに対して調整されている。

  • 外部攻撃者 - ネットワークアクセスを持つ認証されていない、または許可されていないアクター。
  • 侵害されたクラウド顧客 - 侵害され、プロバイダーの共有インフラストラクチャ上で動作している正当な顧客アカウント、テナント、またはワークロード。
  • 悪意のあるエンタープライズ内部関係者 - AIを消費する組織の正当なアクセス権を持つ従業員または請負業者。
  • 悪意のあるクラウド請負業者 - ハードウェア技術者、システムインテグレーター、物流プロバイダー、または修理ベンダーなど、プロバイダー環境へのスコープ付きアクセスを持つ第三者。
  • 悪意のあるクラウド従業員 - ハイパーバイザー、BMC、物理ホスト、ストレージシステム、またはテナントデータプレーンへの特権アクセスを持つプロバイダー側の従業員。
  • 転送中の敵対者 - プロバイダーの保護されたデータセンター環境に到達する前に、製造、ステージング、倉庫保管、輸送、通関処理、または配送中にハードウェアまたはコンポーネントへのアクセスを持つアクター。
  • システムインテグレーター - 個々のコンポーネントから完全なシステムを組み立て、構成、または出荷する責任を持つ組織。
  • サプライヤー - 上流のハードウェア、ファームウェア、またはドライバーベンダー。
  • AIエージェント - 上記のいずれかに代わって行動し、なりすますAIエージェント。

初期アクセスベクトルとしてのエンタープライズ侵害

このフレームワークのリスクは、AIインフラストラクチャ固有またはAIインフラストラクチャによって増幅される障害モードに焦点を当てている。これらは、強力なエンタープライズセキュリティ制御の必要性に取って代わるものではない。実際には、AIインフラストラクチャに対する多くの攻撃は、弱いまたは欠落したMFA、フィッシング、資格情報の窃取、SaaS侵害、および弱いアイデンティティ制御など、使い慣れたエンタープライズ侵害経路から始まる可能性がある。

これらの経路は、横断的な初期アクセスベクトルとして扱うべきである。侵害されたアイデンティティ、エンドポイント、SaaSアカウント、CI/CDシステム、または管理資格情報は、このフレームワークで説明されているいくつかのリスクに到達するために必要な足場を提供する可能性がある。したがって、これらのセクションは、攻撃者がAIインフラストラクチャ環境自体に到達した後、または影響を与えることができる場合に何が起こり得るかに焦点を当てている。

リスクの選定方法

候補リスクは以下から引き出された。

  • AI固有のコンポーネントに影響を与えるセキュリティ研究、インシデントレポート、および公開されたCVEの分析。
  • NVIDIA、AMD、および主要なクラウドプロバイダーからのベンダーセキュリティ文書のレビュー。
  • GPUクラウド環境およびMLオーケストレーションプラットフォーム全体で観察された脆弱性パターン。
  • 複数の業界にわたるAIインフラストラクチャで働くセキュリティ実務者との議論。

各候補は、可能性、影響、悪用可能性、および検出の難易度の4つの次元に対して評価され、最高スコアのリスクが含まれるように選択された。

バージョン管理と貢献

これは生きた文書である。AIインフラストラクチャは急速に進化しており、それに対する攻撃も同様である。将来の改訂では、新しいリスクが追加され、既存のリスクが改良され、現場から学んだ教訓が組み込まれる。実務者からのフィードバックと提案された追加は歓迎され、新しいバージョンの公開時にクレジットが付与される。

ライセンス

このリポジトリのコンテンツは CC BY-NC-SA 4.0 の下でライセンスされている。

ツールをダウンロード
ドメイン名称説明
Fフリート整合性AIインフラストラクチャのフリートを構成するハードウェア、ファームウェア、ソフトウェアアーティファクト、イメージ、依存関係、およびサプライパスへの信頼。
O運用および管理プレーンBMC、スケジューラ、オーケストレーション、自動化、および管理ツールを含む、AIインフラストラクチャを制御、自動化、および管理するために使用される特権システム。
Rリソース分離共有AIシステム全体でテナント、ワークロード、実行環境、および再利用されるインフラストラクチャを分離する境界。
GグリッドAIクラスタを接続し、電力、冷却、および運用を維持するネットワークファブリックおよび施設システム。
Eエビデンスと露出管理顧客がプロバイダーのセキュリティ成熟度、アーキテクチャ範囲、公開サービス、およびパッチ適用速度を理解するために必要なエビデンス。
IDドメインリスクリスクレベル可能性影響検出の難易度
FORGE-01Fハードウェアおよびファームウェアの整合性侵害重大中深刻高
FORGE-02Gネットワークおよび相互接続の脆弱性重大中深刻高
FORGE-03R安全でないマルチテナント分離とリソース再利用重大低深刻非常に高
FORGE-04O安全でない帯域外管理プレーン重大中高非常に高
FORGE-05FAIインフラストラクチャのサプライチェーン侵害重大高高高
FORGE-06G安全でない施設およびデータセンター管理システム高低高非常に高
FORGE-07R安全でないデータおよびアーティファクトの取り扱い高高高中
FORGE-08E認証ギャップとプロバイダーの透明性の欠如高中高中
FORGE-09O安全でない運用インフラストラクチャサービス高高中中
FORGE-10Eベンダーエンバーゴのギャップとパッチ適用速度の失敗中中中低