何が起きたか
Center for Internet Securityは、CIS Community Defense Model (CDM) v3.0をリリースした(2026年9月21日付プレスリリース、2026年9月18日付ホワイトペーパー公開)。このデータ駆動型フレームワークは、実世界の脅威インテリジェンス、侵害データ、MITRE ATT&CKマッピングを活用し、CIS Critical Security Controls v8.1のSafeguardsが、最も蔓延している5種類の攻撃タイプ(システム侵入、ソーシャルエンジニアリング、基本的なWebアプリケーション攻撃、特権の悪用、サービス拒否)に対してどの程度防御できるかを測定する。v3.0では、防御者に焦点を当てた新コンポーネントであるCIS Controls Active Defense Lifecycleが追加され、攻撃ライフサイクル全体においてSafeguardsが攻撃をどこで中断するかを示す。
なぜ重要か
CDMは、企業が現実の脅威に対して実装すべきSafeguardsの優先順位付けに使用する、CIS Critical Security Controlsの広く採用されているコンパニオンである。v3.0は、AI支援型およびエージェンティック型攻撃が脅威環境を再形成し、AIワークロード(CIS Controls v8.1にマッピング)のコントロール選択決定に影響を与えている時期に、最新の攻撃データに基づいてコントロールの優先順位付けを再ベースライン化する。AIセキュリティプログラムは、エージェンティックAIコントロールをCIS Controlsにマッピングすることが多いため、更新された優先順位付けは防御者が投資する領域に影響を与える。注記:これはAI固有の標準ではなく一般的なセキュリティフレームワークの更新であり、AIワークロードのコントロール選択を左右するため、ガイドライントラックに保持されている。
必要な対応
セキュリティチームは、CDM v3.0ホワイトペーパーを確認し、AI/エージェンティックワークロード保護を計画する際に、更新された脅威およびActive Defense Lifecycleガイダンスに照らしてCIS Controls v8.1の優先順位付けを再実行すべきである。