テクノロジー2026/09/14閲覧時間10分

Rubrik Code Guardianのご紹介:攻撃者よりも先に、自社コードを攻撃


 

Rubrikは本日、Anthropicとのパートナーシップを通じて共同開発した新機能「Rubrik Code Guardian」を発表します。 

Rubrik Code Guardianは、AnthropicのClaude Mythos 5をRubrik独自のセキュリティハーネスを通じて実行し、セキュアなエアギャップ環境に置かれたリポジトリのコピー内のソースコードに対してレッドチーム演習を実施します。このレッドチーム演習では、コードベースを解析して多段階の脆弱性チェーンを検出し、その中から実際に悪用可能なものを特定したうえで、重大度に基づいて優先順位を付けます。さらに、確認された重大な問題をJiraやGitHub上の追跡可能な修復プロセスに回します。

セキュリティチームとエンジニアリングチームは、どの攻撃経路が実際に悪用可能で、どれを優先して修復すべきかを把握できます。

 

 

従来のスキャンでは攻撃経路を見逃してしまう理由

従来型のコードスキャナーは、認可チェックの不備や入力検証の抜け、どこか他のところのセキュリティ上危険な設定など、個々の脆弱性を検出する能力に長けています。各検出結果がスコアリングされ、キューに追加されます。

しかし、攻撃者はそのようなやり方では動きません。攻撃者が探すのは攻撃経路です。あるサービスの軽微な脆弱性でも、他のサービスの弱点や認証境界、クラウドの設定不備と結びつくことで、重大な脆弱性となる可能性があります。検出結果を個別に評価するスキャナーでは、こうした脆弱性間のつながりを見逃してしまいます。

AIモデルがファイルを1つずつ検査するのではなく、コードベース全体にわたって推論できるようになるにつれて、このギャップがもたらす影響はますます大きくなっています。個々の脆弱性を検出することは容易になっています。その一方で、どの脆弱性が実際の脅威なのか、どの脆弱性が組み合わさって悪用可能な攻撃経路を形成するのか、どの脆弱性を優先して修復すべきかを判断することが、より難しく重要な課題となっています。

 

Rubrik Code Guardianの機能と特長

Rubrik Code Guardianは、Claude Mythos 5、Rubrikが開発したセキュリティハーネス、そして、Rubrikがすでに保護対象としているソースコードのセキュアなコピーを組み合わせています。隔離された環境で、以下の処理を実行します。

  • 攻撃者の視点で推論:Rubrik Code Guardianは、ファイル、サービス、認証パターン、クラウドの境界を横断的に分析し、攻撃者が利用できる多段階の攻撃経路を特定します。

  • 深刻化する前に検証:Rubrik Code Guardianは、個々の脆弱性が存在するというだけで問題視するのではなく、攻撃チェーンをテストして実際に悪用可能かどうかを検証します。

  • 影響度に基づく優先順位付け:確認済みの検出結果を、悪用可能性、影響範囲、ビジネス上の重要度に基づいてランク付けします。

  • 修復を迅速化:確認済みの重大な問題を、ファイル単位の修復ガイダンスとともに、JiraやGitHubのIssueに登録できます。

  • リカバリ機能を維持:Rubrikの既存のリカバリワークフローをそのまま利用できるため、セキュリティ上のインシデントや不良ビルドが発生した場合でも、正常性が確認されたコードベースを復元できます。

     

Rubrikのコードで実証済みの実力

Rubrikでは、Rubrik Code Guardianを顧客向けにリリースする前に、自社のコードベースを使ってテストを実施しました。その結果、従来のコードスキャンツールよりも多くの検出結果が得られました。

検出結果が多くても、チームが対処できなければ役に立ちません。重要な検出結果を見極める手段がないまま数が増えても、バックログの肥大化を招くだけです。Rubrik Code Guardianは、検証と優先順位付けを行うことで、検出結果の急増に伴う「どのチェーンが実際に悪用可能か」、「影響範囲はどの程度か」、「どれを優先して修復すべきか」といった疑問に答えます。

 

 

本番環境には触れず、セキュアなエアギャップ環境のコピーで実行

Rubrik Code Guardianは、Rubrik上にすでに保持されている、ネットワークから隔離された書き換え不可のソースコードのコピーから、セキュアなクローンを作成します。そして、そのクローンに対し、Rubrikのセキュリティハーネスを通じてMythosを実行します。分析では、稼働中のリポジトリや本番システムにアクセスすることはありません。

これにより、Rubrikで保護されているコピーの役割も変わります。組織は従来、不良ビルド、破損、セキュリティ上の問題などのインシデントが発生した際の復旧に備えるために、ソースコードのセキュアなコピーを保管してきました。Rubrik Code Guardianでは、このコピーをインシデントの発生前にも活用します。本番環境に一切のリスクを及ぼすことなく、AIが攻撃経路を安全に調査できる環境となります。

 

 

RubrikのAgentic Cyber Resilience Platformの一部

Rubrik Code Guardianは、AIエージェントの時代においてソフトウェアライフサイクル全体のセキュリティに対応する広範な機能群の1つです。

  • Rubrik Codebase Resilience:コードを保護・復旧します。 
  • Rubrik Code Guardian:コードのレッドチーム演習を実施します。 
  • Rubrik Agent Identity:環境内で動作するエージェントのアイデンティティと権限を保護します。 
  • Agent Rewind:エージェントによる望ましくない操作を取り消すことができます。 
     

これらはすべてRubrik Agentic Cyber Resilienceを構成する機能です。AIによって攻撃者、防御者、開発されるソフトウェア、ソフトウェアを操作するシステムが変わりつつある中、Rubrik Agentic Cyber Resilienceは、そのような状況に対応するために開発されたセキュリティプラットフォームです。 

Rubrik Code Guardianは現在、非公開プレビューのデザインパートナーを限定募集しています。参加をご希望のお客様は、弊社チームまでお問い合わせください。一般提供は2026年秋を予定しています。 

 


ご注意:記事内で言及されている未リリースのサービスや機能は、現時点ではご利用いただけません。このようなサービスや機能は、Rubrikの単独の裁量により、予定どおりに一般提供されない場合や、一般提供が行われない場合があります。記事内におけるサービスや機能へのいかなる言及も、Rubrikによる提供の約束、確約、義務を示すものではなく、いかなる契約にも盛り込まれません。

 

関連記事

同じ執筆者の記事