AIが混乱を拡大させる中で、セキュリティリーダーはどう対応するか。ガートナーは、企業が競争優位を保つために注力すべき優先事項を3つ挙げた。その中身とは。
この記事は会員限定です。会員登録すると全てご覧いただけます。
ガートナージャパン(以下、ガートナー)はこのほど、AIがセキュリティ施策の機会と混乱の両方を広げる中、CISO(最高情報セキュリティ責任者)の在り方について見解を発表した。セキュリティやアイデンティティー、イノベーションの各領域でリーダーシップを再考し、競争優位を保つために注力すべき優先事項として、3つのポイントを挙げた。
ガートナーのオスカー・イサカ(Oscar Isaka)氏(シニア ディレクター アナリスト)によると、これらの優先事項は、サイバーセキュリティ製品に関するニュースが日々絶え間なく発表される中でCISOが方向性を見失わないために役立つ。熟練した脅威アクターの手にかかれば、現在のテクノロジーでも十分な脅威になる。AIを活用することで、AIによる脅威を、さらなる改善点に転換できると同氏はみている。
同氏が示す、企業に必要な3つの戦略的重点事項は次の通りだ。
1のIAMの近代化について、ガートナーは企業のAI投資がIAMの抜本的な見直しを促していると指摘する。AIエージェントや自動化ワークロード、マシン同士のインタラクションが急増している。こうした中、クラウドやDevOpsの複雑性によって既にひっ迫していたIAMプログラムが限界に達している。アイデンティティーは背景的な制御機能から、中核的なデジタルインフラに変化しており、人間のユーザーと静的な役割を前提とした従来のモデルは現実に合わなくなっている。
AIは、委任や自律性、コンテキストに応じて権限を柔軟に管理する新たなアーキテクチャ層を持ち込む。従来のロールベースのアクセス制御やオンボーディングプロセスは、数千〜数百万のマシンアイデンティティーが常時稼働する環境にはスケールしない。エージェントベースのシステムが拡大する中、マシンアイデンティティー管理の不備やコンテキスト認識ポリシーの欠如が主要なリスク要因になっているとガートナーは説明する。
ガートナーは、2028年までにエージェントベースのアタックサーフェス(攻撃対象領域)を通じた侵害の25%が、マシンアイデンティティーの不備とコンテキスト認識ポリシーの欠如に起因するものになると予測する。
イサカ氏は「この圧力は戦略的な機会でもある」と述べる。脆弱(ぜいじゃく)なシステムに新たなツールを追加するのではなく、AI投資を生かしてIAMを近代化させられるといった見立てだ。顧客やパートナー、従業員とのやり取りがマシンを介して行われるようになる中、アイデンティティーと信頼の制御は必要条件から差別化要因へと進化する。マシンワークロードを迅速かつ安全にオンボーディングしてガバナンスできる企業は、スピードや統合、信頼性で優位性を得られると同氏は説明する。
2は、勝利条件の再定義だ。現代では、サイバー攻撃は常態化している。ガートナーによると、市場や規制当局、顧客はインシデントを必然的なものだと捉える傾向が強まっており、必ずしも過失の証拠とは見なさなくなっている。AIによる攻撃が速度と規模の両面で拡大する中、「攻撃を完全に防ぐこと」を目指す考え方は非現実的で、証明も難しくなりつつあるという。
イサカ氏は、組織が本当に目指すべきは攻撃を防ぐことではなく、被害を最小限に抑えて回復する力(レジリエンス)だと述べる。影響の最小化や重要業務の維持、迅速な復旧に目標を移せば、緩和策もビジネスにとって意味のある成果になる。レジリエンスは実際に試し、練習し、改善できるため現実的だという。
この転換を実現するには、ミッションクリティカルなバリューチェーンにひも付いた明確なインパクトのしきい値を定義する必要がある。これによって、どの程度の被害であれば許容できるか、どの業務が特に重要かが明確になる。「サイバーセキュリティ部門と事業部門の間で責任の共有体制が築かれる」とガートナーは説明する。
3のイノベーターとしての自覚について、サイバーセキュリティのイノベーションは、多忙なチームにとって「追加作業」だと捉えられがちだとガートナーは指摘する。実際にはセキュリティやIT、エンジニアリングの現場で日々イノベーションが起きている。インシデント対応時の即興的な対応やツールの統合、回避策やワークフローの改善は、いずれもイノベーションだという。問題は創造性や努力の不足ではなく、こうした取り組みがイノベーションとして認識されず、測定も保護もされていないことにあるとガートナーはみる。
ガートナーは2028年までにAIを効果的に導入するセキュリティオペレーションセンター(SOC)では人手によるインシデント対応が30%減り、アナリストの役割が「対応者」から「監督者」に移行し始めると予測する。
イサカ氏は、テスト環境の構築や攻撃シミュレーションといった業務には、大規模な専門チームや長期の計画サイクルが必要ではなくなっていると述べる。検知ロジックの生成や復旧シナリオの練習も同様だ。これらの活動は、AI支援型ソフトウェアエンジニアリングや自動化を使って通常業務に組み込める。リスクが低く、実際のシステムや成果に結び付いた実験を重ねることで、チームは実践的な経験を積みながら、組織で再利用できる成果物も生み出せるという。
“どのUIが使いやすいか”で選ぶ時代はもう終わり ガートナー、「SaaSの終焉」で独自見解を披露
AIを「人と同じ基準」で管理せよ アトラシアン製品開発トップが語る、AIネイティブ組織へのロードマップ
AIエージェントの投資優先順位、どう決める? Gartnerが「投資スコア」の作り方を公開
7割超の企業はシャドーAIを管理できていない ガートナーがガバナンスの現実解を提唱Copyright © ITmedia, Inc. All Rights Reserved.