
OWASPフレームワークは、ネオクラウドおよびAIデータセンターインフラストラクチャにおけるトップ10のセキュリティリスクを分類し、ハードウェア、ネットワーキング、分離、管理プレーン、およびサプライチェーンを網羅しています。

FORGE - モデルの下にある金属を強化せよ。
🌐 ウェブサイト: https://forge-framework.io
NeocloudとAIデータセンターは、セキュリティが確保されるよりも速いペースで構築されている。
Neocloud(GPUクラウドプロバイダー)、AIデータセンター、および特殊なコンピュート環境の急速な拡大により、ハードウェア、ネットワーキング、ストレージ、オーケストレーション、アイデンティティ、管理プレーン、および物理運用にわたるセキュリティリスクが生じている。これらのリスクの多くは従来のデータセンターやクラウドのセキュリティ問題に似ているが、NeocloudとAIデータセンターはその深刻度を変える。すなわち、もともと信頼された運用者向けに設計されたシステムが、今や無関係な顧客からの高価値なマルチテナントワークロードを支えているのである。
トップ10 NeocloudおよびAIデータセンターのセキュリティリスクは、AIを支えるインフラストラクチャ層における最も重要なセキュリティリスクを特定し、優先順位を付け、低減するための実践的なフレームワークを提供する。このフレームワークは、AIインフラストラクチャにおける最も重大な障害モードを定義し、それらを具体的なセキュリティ要件へと変換する手助けをする。
このフレームワークは、AIインフラストラクチャとそれを収容するデータセンターのセキュリティに焦点を当てている。すなわち、AIワークロードが実行される物理ハードウェア、ネットワーキングファブリック、管理プレーン、オーケストレーションシステム、ストレージシステム、および運用環境である。
AIモデル自体や、プロンプトインジェクション、安全でないエージェントの動作、モデル悪用、モデルレベルの評価といったアプリケーション層のリスクには焦点を当てていない。これらのリスクは、AIスタックの他の部分に焦点を当てたフレームワークによって扱われている。これには OWASP Top 10 for LLM Applications、MITRE ATLAS、NIST AI Risk Management Framework、および ISO/IEC 42001 が含まれる。これらのリソースを組み合わせることで、実務者はガバナンスやアプリケーション層のリスクから基盤となるコンピュートインフラストラクチャに至るまで、AIセキュリティのより完全な全体像を得ることができる。
この文書に含まれるリスクの一部は、従来のデータセンターやクラウド環境にも存在する。それらがここに含まれているのは、AIインフラストラクチャがそれらを実質的により深刻にするからである。共有された高価値コンピュート、複雑なアクセラレータクラスタ、密な管理層、およびマルチテナント運用は、通常のインフラストラクチャの弱点をより深刻なセキュリティリスクに変え得る。なぜなら、あらゆるインシデントの発生可能性と影響が、従来のエンタープライズレベルのソフトウェアおよびサービス展開よりもはるかに高いからである。
Neocloudプロバイダーおよびデータセンター運用者は、AIインフラストラクチャの脅威ランドスケープ、攻撃対象領域のレビュー、環境の強化、セキュリティの優先順位付け、および成熟度の実証のための実践的なガイドとして、このフレームワークを活用できる。
Neocloud顧客は、調達、セキュリティレビュー、契約要件、プロバイダー比較、および現実的なテナントからインフラストラクチャへの侵害に対する耐性評価のための実践的なガイドとして、このフレームワークを活用できる。
ハイブリッドクラウドのセキュリティチームは、環境間を迅速にピボットし得る現代の攻撃に対して、オンプレミスのフットプリントを構成、維持、および保護するための実践的なガイドとして、このフレームワークを活用できる。
この分野とともに進化するよう構築され、AIおよびセキュリティコミュニティ全体が利用し、異議を唱え、改善できるようオープンに保たれている。
この文書のレビューと検証に参加してくださったすべての専門家に感謝し、謝意を表する。
フィードバックや貢献をご希望の場合は、[email protected] までご連絡ください。
FORGEドメインは評価レンズを定義する。すなわち、AIセキュリティリスクが存在するインフラストラクチャ領域である。以下のリスクマトリクスは、個々のリスクをこれらのドメインにマッピングする。
| ドメイン | 名称 | 説明 |
|---|---|---|
| F | フリートの完全性 | AIインフラストラクチャフリートを構成するハードウェア、ファームウェア、ソフトウェア成果物、イメージ、依存関係、およびサプライパスへの信頼。 |
| O | 運用および管理プレーン | BMC、スケジューラ、オーケストレーション、自動化、管理ツールなど、AIインフラストラクチャの制御、自動化、および管理に使用される特権システム。 |
| R | リソース分離 | 共有AIシステム全体にわたって、テナント、ワークロード、実行環境、および再利用されるインフラストラクチャを分離する境界。 |
| G | グリッド | AIクラスタを接続し、電力供給、冷却、および運用を維持するネットワーキングファブリックと施設システム。 |
| E | エビデンスおよび露出管理 | 顧客がプロバイダーのセキュリティ成熟度、アーキテクチャ範囲、露出したサービス、およびパッチ適用速度を理解するために必要なエビデンス。 |
FORGE IDは深刻度の高い順に並んでいる。マトリクスは各リスクをドメイン別にグループ化し、その発生可能性、影響、および検出困難度を示す。
| ID | ドメイン | リスク | リスクレベル | 発生可能性 | 影響 | 検出困難度 |
|---|---|---|---|---|---|---|
| FORGE-01 | F | ハードウェアおよびファームウェアの完全性侵害 | クリティカル | 中 | 深刻 | 高 |
| FORGE-02 | G | ネットワークおよびインターコネクトの脆弱性 | クリティカル | 中 | 深刻 | 高 |
| FORGE-03 | R | 安全でないマルチテナント分離とリソース再利用 | クリティカル | 低 | 深刻 | 非常に高い |
| FORGE-04 | O | 安全でないアウトオブバンド管理プレーン | クリティカル | 中 | 高 | 非常に高い |
| FORGE-05 | F | AIインフラストラクチャのサプライチェーン侵害 | クリティカル | 高 | 高 | 高 |
| FORGE-06 | G | 安全でない施設およびデータセンター管理システム | 高 | 低 | 高 | 非常に高い |
| FORGE-07 | R | 安全でないデータおよび成果物の取り扱い | 高 | 高 | 高 | 中 |
| FORGE-08 | E | 認証のギャップとプロバイダーの透明性の欠如 | 高 | 中 | 高 | 中 |
| FORGE-09 | O | 安全でない運用インフラストラクチャサービス | 高 | 高 | 中 | 中 |
| FORGE-10 | E | ベンダーエンバーゴのギャップとパッチ適用速度の失敗 | 中 | 中 | 中 | 低 |
各リスクは一貫した構造に従っている。定義、説明、影響と障害モード、予防および緩和戦略(プロバイダー向けと顧客向け)、攻撃シナリオ、および参考文献である。
現代のデータセンターとAIインフラストラクチャが構築される速度は、それを安全に保護する能力を大幅に上回っている。このインフラストラクチャ、すなわちGPUクラスタ、トレーニングパイプライン、高性能ネットワーキング、および推論エンドポイントが侵害されると、その影響範囲は従来のコンピュートとは異なる。攻撃者は数億ドル相当の独自モデルへのアクセス、基盤となるトレーニングデータを汚染する力、そして利用可能な中で最も高い特権を持つ環境への持続的な足がかりを得るのである。
この力学は、構造的な市場の不均衡によって強化されている。GPUの希少性がNeocloudプロバイダーに過大な影響力を与えているのである。アクセラレーテッドコンピュートの需要が供給をはるかに上回る場合、顧客はしばしばセキュリティ態勢に基づいてプロバイダーを選択することができず、入手可能なものを選ぶしかない。プロバイダーはセキュリティ成熟度に投資する市場圧力をほとんど受けておらず、顧客は従来のクラウドでは許容しないリスクを受け入れている。この不均衡が、この文書のすべてのリスクを読む際の背景である。この市場圧力は、AIを活用したセキュリティ研究と悪用能力が防御側のタイムラインを圧縮するにつれて、より危険になっている。かつては何年も不明のままであったかもしれない弱点が、今でははるかに速く発見され、連鎖され、実用化され得るのである。
同時に、AIを活用したセキュリティ研究と悪用能力が防御側のタイムラインを圧縮している。 かつては何年も不明のままであったかもしれない弱点が、今でははるかに速く発見され、連鎖され、実用化され得るのである。
AIインフラストラクチャは、クラウドコンピューティング、ハイパフォーマンスコンピューティング、および物理データセンター運用の交差点に位置している。サーバー、ストレージ、ネットワーク、スケジューラ、管理プレーン、アイデンティティシステムといった馴染みのあるコンポーネントを使用するが、セキュリティモデルを変える方法でそれらを組み合わせている。
従来のHPC環境は、しばしば信頼されたユーザー、研究コミュニティ、または内部運用者向けに設計されていた。現代のAIインフラストラクチャは、無関係な顧客からの商業的で高価値なマルチテナントワークロードをますます支えている。その結果、信頼された環境や単一組織の環境では許容できた前提が、共有AIインフラストラクチャに適用されると深刻なセキュリティリスクになり得る。