Red Hat は、エージェント型 AI を活用して、脆弱性管理を量から精度への移行を可能にする先駆的な取り組みを行っています。 Red Hat OpenShift のセキュリティが強化された基盤と NVIDIA の高度な AI フレームワークを組み合わせることで、Red Hat は、企業に真のビジネス価値をもたらす実用的なセキュリティインテリジェンスを提供します。 

次のような問題について考えてみて下さい。1 つのソフトウェアパッケージ内のインポートされた機能またはライブラリの 1 つに理論上の脆弱性があるだけで、数百のアラートがトリガーされる可能性があります。従来のスキャナーはパッケージレベルで停止するため、実際にはアプリケーションで到達不可能な脆弱性に対して大量の誤検知を生成します。チームは、実際には存在しないリスクのトリアージに膨大な時間を費やすことを余儀なくされます。

ここで、エクスプロイトインテリジェンス機能を備えた Red Hat Trusted Profile Analyzer が、この状況を根本的に変えます。

Red Hat Trusted Profile Analyzer は、パッケージレベルの分析にとどまりません。エクスプロイトインテリジェンスのエージェント型 AI は、実際のアプリケーションのコードパスに対して、機能レベルの詳細な分析を実行します。エージェント型 AI は実行フローをトレースして、以下について確実に判断します。 特定の脆弱な機能は、アプリケーションの環境で到達可能かつ実行可能か。

機能が到達不能、実行不能、またはその他の方法で軽減されている場合、エクスプロイトインテリジェンスは、その脆弱性がお客様の環境で悪用不可能であることを自動的に判定します。パッケージレベルのノイズから機能レベルの悪用可能性分析への移行は、真の飛躍的進歩です。その結果は単純かつ革新的です。セキュリティチームは何百もの理論上の脆弱性を追跡するのをやめ、実際に悪用可能で真のビジネスリスクをもたらすものだけに集中できるようになります。

AI と従来のアプリケーションのための優れたプラットフォームを提供

多くの組織が生成 AI の導入を急いでいますが、データを環境外に出すことなく、これらのモデルを安全に構築し、デプロイするという大きな課題に直面しています。 Red Hat OpenShift AI は、従来のワークロードと AI を活用したアプリケーションの両方のためのアプリケーション開発プラットフォームとして機能するため、チームはデジタル主権の要件に従って、より安全に AI をデプロイできます。

NVIDIA とのコラボレーションを通じて、Red Hat はエンタープライズ AI を実現しています。このコラボレーションは、ハードウェア・オペレーターから共同エンジニアリング・ソリューションへと急速に進化しました。これには、NVIDIA NIM の OpenShift AI への統合、DGX ハードウェアの検証、および Red Hat AI Factory with NVIDIA などの共同ソリューションが含まれます。これらの AI ブループリントを OpenShift で実行することで、Red Hat は、プラットフォームエンジニアが自社のファイアウォールの内側で AI のパワーをより安全に活用できるようにします。

エクスプロイトインテリジェンス:エージェントの精度がもたらすビジネス価値

このエージェント型 AI の価値を示す最も明確な例がエクスプロイトインテリジェンスです。これは、NVIDIA Morpheus Agent および NVIDIA NeMo Agent Toolkit をベースに構築された機能です。

エクスプロイトインテリジェンスのエージェント型ワークフローの内部

エクスプロイトインテリジェンスは、高度な「計画と実行」のエージェント型ワークフローを実装し、人間が検証可能な証明を提供します。AI がセキュリティアナリストに代わってどのように動作するかを以下に示します。

  1. インプットとコンテキストの取り込み:エクスプロイトインテリジェンスは、コンテナイメージのソフトウェア部品表 (SBOM) と対象の共通脆弱性識別子 (CVE) を受け入れます。エージェント型 AI は、信頼できるさまざまなソースから対応する CVE インテリジェンスを取得し、ユーザー固有の詳細があればそれを組み込みます。エージェント型 AI は、その後コンテナのコンテンツをプルし、検査プロセスの準備をします。
  2. 大規模言語モデル (LLM) の計画:公開情報源 (National Vulnerability Database、GitHub、Red Hat のセキュリティデータストリームなど) から収集した脆弱性情報を基に、計画エージェントはコンテキストに応じたタスクチェックリストを生成します。このチェックリストは、特定のアプリケーションで CVE が悪用可能かどうかを検証するために必要な正確な手順を定義します。
  3. エージェントの実行:エージェントはチェックリストを順次実行します。Red Hat は、機能パターンの特定やコードベース内の関係を調査するためのコード分析ツールを開発しました。これにより、機能の到達可能性、実行パス、環境構成、およびその他の制御に関する正確な証拠を収集します。
  4. 統合と判定:分類および推論エージェントが調査結果を要約し、判定を下します。たとえば、コードに到達できない場合は「Non-Exploitable」ステータスを割り当て、人間が判読可能な明確な理由を生成します (コードの実行パスや脆弱な機能の引数に応じて、 code_not_reachable または protected_by_compiler と示唆される)。

信頼できるソフトウェアファクトリーとの統合 

エージェント型 AI は、開発者エコシステムに深く統合されたときに最大の価値をもたらします。エクスプロイトインテリジェンスは Red Hat Advanced Developer Suite の重要な機能であり、信頼できるソフトウェアファクトリーと連携して動作します。

  • Red Hat Trusted Profile Analyzer:Trusted Profile Analyzer は、SBOM を通じてソフトウェアのリスクプロファイルを管理します。Trusted Profile Analyzer が CVE を検出すると、エクスプロイトインテリジェンスをトリガーできます。エクスプロイトインテリジェンスが CVE を誤検知と判断した場合、業界標準の CSAF VEX (Common Security Advisory Framework Vulnerability Exploitability eXchange) ファイルを自動的に生成します。Trusted Profile Analyzer はこの VEX ファイルを取り込み、不要な混乱を抑えます。
  • Red Hat Trusted Artifact Signer エクスプロイトインテリジェンスがコードのコンテキストを分析する一方で、Trusted Artifact Signer はソフトウェアアーティファクトと AI モデルに暗号署名を行い、エクスプロイトインテリジェンスによって分析されたコードがデプロイ前に改ざんされていないという出所情報と保証を提供します。
  • 信頼できるソフトウェアファクトリー:Red Hat の社内ビルドシステムを反映した信頼できるソフトウェアファクトリーのリファレンス実装は、Red Hat が自社製品に使用しているものと同じ厳格なセキュリティ標準を、Red Hat Advanced Developer Suite を通じてエンタープライズのお客様に提供します。
  • Red Hat Advanced Cluster Security for Kubernetesエクスプロイトインテリジェンスの価値は、Red Hat Advanced Cluster Security との統合により、ランタイム環境に直接拡張されます。Red Hat Advanced Cluster Security は、CVE を「誤検知」としてマークし、アラート (違反) が生成されないように設定できます。これにより「ノイズ」が低減され、セキュリティチームは実際のリスクを生じさせる CVE に集中できるようになります。 

Red Hat OpenShift、NVIDIA の AI フレームワーク、および包括的な Red Hat Advanced Developer Suite ポートフォリオを活用することで、プラットフォームエンジニアはノイズを排除できます。エクスプロイトインテリジェンスは、エージェント型 AI が開発速度を劇的に向上させ、エンタープライズ・ソフトウェア・サプライチェーンを強化する、実用的で非常に効率的なツールであることを証明しています。

詳細: Red Hat Advanced Developer Suite 

リソース

エンタープライズ AI を始める:初心者向けガイド

この初心者向けガイドでは、Red Hat OpenShift AI と Red Hat Enterprise Linux AI によって AI 導入をどのように加速できるのかについて説明します。

執筆者紹介

James Labocki is senior director of Product Management at Red Hat.

Sudhir Prasad is a Director of Product Management at Red Hat, where he leads the Software Supply Chain Security portfolio. He is responsible for defining product vision, strategy, and execution across multiple enterprise security platforms, helping organizations build, deliver, and operate software securely at scale.

At Red Hat, Sudhir has played a key role in incubating and scaling new software supply chain security products and driving enterprise adoption. His work spans secure software supply chains, artifact signing, security and compliance policy enforcement, secure application pipelines, and compliance automation. In addition, Sudhir drives Red Hat's strategy and execution around AI application and model safety and security, with a focus on enabling secure and compliant AI adoption in regulated and security-sensitive environments. His recent work includes AI-driven initiatives for CVE exploitability analysis, risk assessment, and compliance across structured and unstructured data.

Prior to his current role, Sudhir led product management for Red Hat’s Storage and Data Services portfolios and has held senior product leadership roles at Violin Memory, NetApp, and HP.

Sudhir holds an MBA from Northwestern University’s Kellogg School of Management. He is passionate about building enterprise platforms at the intersection of security, AI, and cloud infrastructure.

UI_Icon-Red_Hat-Close-A-Black-RGB

チャンネル別に見る

automation icon

自動化

テクノロジー、チームおよび環境に関する IT 自動化の最新情報

AI icon

AI (人工知能)

お客様が AI ワークロードをどこでも自由に実行することを可能にするプラットフォームについてのアップデート

open hybrid cloud icon

オープン・ハイブリッドクラウド

ハイブリッドクラウドで柔軟に未来を築く方法をご確認ください。

security icon

セキュリティ

環境やテクノロジー全体に及ぶリスクを軽減する方法に関する最新情報

edge icon

エッジコンピューティング

エッジでの運用を単純化するプラットフォームのアップデート

Infrastructure icon

インフラストラクチャ

世界有数のエンタープライズ向け Linux プラットフォームの最新情報

application development icon

アプリケーション

アプリケーションの最も困難な課題に対する Red Hat ソリューションの詳細

Virtualization icon

仮想化

オンプレミスまたは複数クラウドでのワークロードに対応するエンタープライズ仮想化の将来についてご覧ください