何が起きたか
9月30日、WizはWizOS Helm Chartsを発表した。これは、WizOSベースイメージと同じ基準で維持された、強化済み・署名済み・CVEスキャン済みのKubernetesチャートである。さらに、Wiz Researchによる1,500の人気Artifact Hubチャートの分析では、61のソースリポジトリ(7.5%)で確認されたサプライチェーンリスクが発見され、「PWN Request」スタイルのCI/CDの弱点や所有者不在の依存関係が含まれていた。
なぜ重要か
これは、SCA/コンテナスキャンが見逃すHelmレイヤー(他社レジストリからのイメージ、可変タグ、CI/CD信頼の悪用)にまでAIインフラストラクチャのサプライチェーン保証を拡張し、AI/MLツール導入チェーンにおける実際のリスクの公表されたエビデンスを提供する。
適用範囲
KubernetesベースのAIスタックを導入しているプラットフォーム/SREチームは、強化されたチャートを採用し、Wizが開示したリスクパターンに対してコミュニティチャートを監査すべきである。クラウドセキュリティおよびAIインフラストラクチャセキュリティプログラムに関連する。