サイバーセキュリティーを取り巻く環境は、生成AIによって激変している。攻撃者によるAIの悪用が現実の脅威になっている半面、防御側もAIを活用する動きが盛んだ。野村総合研究所(NRI)グループのNRIセキュアテクノロジーズは、フロンティアモデルやAIの分析力を生かしたサービスを開発し、脆弱性対応やSOC運用を高度化している。大手企業でサイバーインシデントが相次ぐ中、池田泰徳社長は「“やっている感”だけではだめ」と語り、表面上のセキュリティー実装にとどまらず、有事の対応力を強化するなど「セキュリティーレベルを実質的に上げることが大事だ」と力を込める。
(取材・文/春菜孝明 撮影/大星直輝)
「AI for Security」を次々リリース
――4月の社長就任から半年が経過しました。ビジネスの近況はいかがでしょうか。
生成AIの活用がここ2、3年のブームで、当社も対応してきましたが、2026年4月以降はフロンティアAIが登場し、対策は待ったなしの状況になりました。変化に遅れないように価値を提供しなければならないと感じています。また、25年から社会的インパクトの大きいセキュリティー事故があり、年末年始のあいさつでさまざまなお客様に会うと、トップがセキュリティーに言及することが増え、マネジメント層からは「『当社は大丈夫なのか』とよく言われる」という声を耳にするようになりました。AIの脅威も相まって焦りや不安が大きくなっており、相談が非常に多い状況です。
――生成AIの普及によるサイバーセキュリティー環境の変化をどのように分析していますか。
お客様のAI利用が広がるとともに、われわれもAIを活用してセキュアな状態をつくり出そうとしています。お客様のAI環境を安全なものにする「Security for AI」と、ソリューションを提供する側がAIを使う「AI for Security」の二面で捉えています。
まずSecurity for AIでは、(ユーザーのAI利用を例えると)危うい状況で車を運転しているようなケースが多々あります。新しい技術について制限を加えずにどんどん使うのは大事ですが、AIがどれだけ、どのように使われているのか分からなくなっています。対策では「誰が何をしているか」を押さえることが重要です。つまり、各AIエージェントやAI活用業務について、どのID・アカウントで稼働し、どのデータにアクセスしているかを把握するということです。さらに、技術的にはガードレールの構築、ガバナンス面ではAI活用のルールやガイドラインの作成といった提案を進めています。
AI for Securityに関しては、私が社長に就任してからAIを活用したソリューションをいくつかつくりました。一つは、フロンティアAIを活用してソースコードをスキャンするサービスです。フロンティアAIはこれまで発見できなかった脆弱性を短時間かつ大量に見つけられるので、AIを活用する攻撃者に狙われる前に、最新モデルの性能を生かして社内システムの脆弱性を点検し、パッチ適用を支援します。もう一つは、SOCにAIを活用した「AgenticBlue」です。従来、ネットワークの監視においては、高度な訓練を積んだアナリストがアラートに対処してきました。当社ではSOC運用を20年以上担っており、そこで蓄積されたノウハウをAI化、定型化してスピーディーに対処できるようにします。
攻撃につながる脆弱性を見極める
――フロンティアAIによる脆弱性検出は他社も展開しています。独自の価値はどの点にありますか。
今のところ、フロンティアAIに「このサイトの脆弱性を全部洗い出して」と指示するだけではスキャンできません。また、攻撃者は穴を見つけて潜入し、サービスを止めたり情報を盗み出したりしたいわけですが、そこまでたどり着くには、(脆弱性を見つけるだけでなく)もう一段先のノウハウとテクニックが必要です。当社はアナリストがホワイトハッカー的な業務を行っており、その知見をハーネスというかたちでプロセスにして、攻撃に使われる危険がどの程度あるかを踏まえて脆弱性をチェックします。こうしたわれわれのノウハウを組み合わせることでサービスが成り立ちますし、結果をまとめてレポートする部分にも高い価値があります。
――SOCへのAI活用で人手は減らせているのでしょうか。その場合、提供コストは変わりますか。
AIを使っている業務は人手を削減できています。一方で人はさらに高度な判断や、ビジネスインパクトを踏まえた分析に力を入れているので、リソースをシフトさせている状況です。
私たちのサービスは元々、工数ではなく、提供する価値に基づいて価格を設定しています。今後は、人の業務をAIが代替し、AIへの投資に対する回収が必要になるという変化がありますが、人はより高度な業務を担うことで、サービス全体の価値を高める考えです。
――サイバー攻撃による被害が相次いでいます。企業はどのような対策をするべきでしょうか。
AI利用の対策で述べたIDの把握やデータアクセスの確認は基本です。さらに、“やっている感”だけではだめだというのが共通認識になっています。(ツールを導入するだけなど)表面的な対策だけでは不十分であり、攻撃を受けることを前提として備える必要があります。そこで重要性を増しているのがバックアップです。ランサムウェア攻撃への対処では、身代金の支払いを選択肢から外すのがセオリーです。データは返ってこないことを踏まえて、バックアップを確保し、業務を継続することが大事です。攻撃を100%止めるのは非常に難しく、被害を想定して考えるべきでしょう。
バックアップデータから迅速に復旧するためには、訓練も非常に重要です。訓練には経営層を巻き込むことが欠かせません。被害に遭うと社会的な影響は大きく、ステークホルダーへの連絡や監督官庁への報告など、経営層の判断が必要な場面があるからです。当社で提供している訓練サービスへの引き合いは年々増えています。
パートナーが持つニーズ起点を融合
――27年1~3月頃に始まる「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」のビジネス展開を教えてください。
SCS評価制度はサプライチェーンの発注側と受注側の構図ですが、当社では発注側の企業から相談を受けています。発注側も星(対策状況を評価する「★3」や「★4」)を取得しないと発注できないのではないかという懸念と、サプライチェーンのどこかで攻撃を受けると、自社にまで影響が及ぶかもしれないという危機意識が高まっています。ただ、お客様の関心は「どうすれば星を取得できるか」にありますが、(星の取得に関係なく)実質的にセキュリティーレベルを上げることが重要です。当社では、制度対応をベンチマークにしながら、サプライチェーンを含むセキュリティーを担保するという基本的な考え方をぶらさずに支援していきます。
――近年は拠点を相次いで開設しています。狙いを教えてください。
24年に「インテリジェンスセンター」を設立しました。背景には、ダークウェブも含めて情報を積極的に取りに行かないと、お客様への価値提供を高いレベルで維持することが難しくなっているとの危機意識がありました。これまでも各事業で必要な情報をそれぞれが見つけていましたが、会社としてインテリジェンスセンターを設けることで、専門部隊が情報収集・分析を進め、各サービスに振り分けるかたちに変えました。
25年には関西支店を開設しています。関西のお客様からセキュリティーに関する相談が生じた際に、より身近な場所で迅速に対応できる体制を整えることが狙いです。支店にはコンサルティングやエンジニアリング、ソリューション、マネージドサービスといった各事業に所属する専門人材を配置しており、当社の幅広いサービスを関西のお客様に提供しやすくなりました。
――パートナーに期待する役割を伺います。
当社はセキュリティーの専門性を磨き、新しい技術や製品内容、法制度の情報を日々アップデートします。一方、パートナーの皆さんは特定の業界や地域、エンドユーザーのことをよくご存じで、私たちにはたどり着けないレベルです。タッグを組むことでサービス起点とニーズ起点の見方が合わさり、最適な価値を提供できます。いわば共創パートナーになれると信じています。
眼光紙背 ~取材を終えて~
学生時代は経済学を学び、野村総合研究所にエンジニアとして入社した当時はITについて専門性がなかった。同僚は情報工学の素養があり、会話では専門用語が飛び交う。顧客にシステムについて説明する際もそうだった。
「お客様が理解できるように話せているのだろうか」と疑問が浮かんだ。「ゼロからのスタート」だったからこそ、「お客様目線」の意識が強かった。顧客が求めているものを正確に捉え、分かりやすく説明することを心がけるようになった。
大切にしているもう一つの考えが「Mutual Respect」、つまり相互尊重だ。NRIセキュアテクノロジーズには中途入社も多く、さまざまな領域の専門家が集まる。顧客の課題に応じて部門を越えて連携することで、同社ならではの価値が生まれる。その土台として互いの専門性を尊重し、相手の話に耳を傾け、誰もが話しやすい雰囲気をつくりたい。社長就任前から繰り返し説いているという。
プロフィール
池田泰徳
(いけだ やすのり)
1993年、野村総合研究所入社。SEとして流通業向け業務に従事後、企画事業の部署で複数のサービス立ち上げに関わり、営業、運用業務も経験。2010年、NRIセキュアテクノロジーズに異動し、14年にソフトウェア事業本部長、15年に取締役、23年4月に専務取締役。26年4月から現職。
会社紹介
【NRIセキュアテクノロジーズ】2000年設立。コンサルティング、マネージドサービス、ソリューション開発、診断サービスなど幅広いセキュリティー事業を手掛ける。グループ傘下はユービーセキュア、NDIASの2社。従業員数は連結で815人、単体で679人(26年4月1日時点)。