ZscalerのZenith Live 2026カンファレンスで、CNAの最高AI責任者(Chief AI Officer)であるGregor Goodman氏と、セキュリティ運用担当副ディレクター(Deputy Director Security Operations)のPreston Curry氏に、安全なAI導入に向けた取り組みについて話を聞く機会があった。
両氏の経験からは、今なお多くの組織が学んでいる重要な教訓が浮かび上がった。AIプログラムを成功させるには、AIの利用を単に義務付けるのではなく、まず現在の人々の働き方を理解することから始める必要がある。
CNAはゼロトラストアーキテクチャーとAI利用状況の可視化を組み合わせることで、セキュリティを強化し、ユーザー体験を向上させ、大幅なコスト削減を実現した。
AI戦略に関する主なポイント
- AI導入を成功させるには、ユーザーの業務フローを理解することから始める必要があり、組織全体にAI利用を単に義務付けるだけでは不十分だ。
- AIを全面的にブロックすると、シャドーAIのリスクが生じるため、制限的なポリシーだけに頼るよりも、可視化とガバナンスを実施する方が効果的だ。
- ゼロトラストへの近代化により、セキュリティとユーザー体験の両方が向上したことで、CNAは従来のVPNおよびNAC技術を置き換え、100万ドルを超えるコスト回避と削減を実現した。
- AI利用状況の可視化により、より適切なセキュリティ判断が可能になる。CNAは3万4000件を超えるAIプロンプトを分析し、ユーザーの行動、データリスク、ガバナンス要件への理解を深めた。
- セキュリティプログラムは、摩擦を減らすことで最も効果を発揮する。これにより組織は、信頼を損なうことなく、セキュリティ、使いやすさ、イノベーションのバランスを取ることができる。
AI戦略を再考する
今回の対話で聞いた最も実践的な見解の一つは、Gregor氏のAI戦略に関する考え方だった。
「AIをどう使うか」と問うのではなく、まず「今、私たちは何をしているのか、そしてAIを使えばそれをどう改善できるのか」と問うべきだと同氏は提案した。
この考え方は、米海軍やその他の政府機関を支援するために求められる厳格なセキュリティ基準を維持しながら、業務を近代化するCNAのアプローチの指針となっている。
海軍省にサービスを提供する連邦政府資金による研究開発センター(FFRDC)として、CNAは世界各地で重要な研究・分析活動を支援している。
CNAのアナリストは、軍事施設、艦船、危機対応センターなど、機密情報への安全なアクセスが不可欠な、困難な環境で業務にあたることが多い。
従来型セキュリティモデルからの脱却
ZscalerのZero Trust Exchangeプラットフォームを導入する前、CNAは従来型のVPN、ネットワークアクセス制御(NAC)ソリューション、複数のファイアウォールベンダーに依存していた。
こうした技術は、運用の複雑化、拡張性の課題、接続の不安定さ、リスクの増大をもたらしていた。
従来型アーキテクチャーでよくある懸念はラテラルムーブメントだ。
攻撃者がデバイスを侵害してネットワークレベルのアクセス権を得ると、環境内を移動し続ける機会を持つことが多い。
ゼロトラストのアプローチでは、ユーザーが必要とするアプリケーションとリソースにのみアクセスを制限することで、このリスクを低減できる。
Gregor氏とPreston氏によると、従来のVPNおよびNAC技術を置き換えたことで、運用オーバーヘッドを削減しながらユーザー体験を向上させることができた。
ユーザーはより迅速にアプリケーションへアクセスできるようになり、組織は近代化の取り組みによって、全体で100万ドルを超えるコスト回避と削減を実現した。
AI利用の実態
機密データを扱う多くの組織と同様に、CNAも当初は生成AIに対して非常に制限的なアプローチを取っていた。
データ漏えいとコンプライアンスへの懸念から、公開型の大規模言語モデル(LLM)はほぼ全面的にブロックされていた。
しかしチームは、今日多くのセキュリティ責任者が直面している課題にすぐ気づいた。セキュリティによる摩擦が大きすぎると、ユーザーは回避策を見つけることが多い。
CNAは一律の「すべて拒否」ポリシーを維持するのではなく、従業員が実際にAIをどのように使っているのかを理解することに注力した。
Zscalerの生成AIセキュリティ機能と、AIに特化したデータ損失防止(DLP)制御を利用することで、組織はユーザーと公開AIツールとのやり取りを可視化できるようになった。
この可視化は、いくつかの理由で価値を発揮した。
第一に、機密情報が公開AIシステムに入力されるのを防ぐのに役立った。
第二に、従業員が日々の業務でAIをどのように活用しているかについて、詳細な洞察をもたらした。
最後に、より広範なガバナンスや内部脅威対策の取り組みを支えるデータを生成できた。
4カ月間で、CNAは3万4000件を超えるAIプロンプトを分析した。それまで持っていなかった可視性を得たのである。
ユーザー体験を優先する
対話を通じて、Gregor氏とPreston氏はともに、クライアントとユーザーの体験が重要であることを繰り返し強調した。
セキュリティプログラムは、ミッションを妨げるのではなく、実現できるようにするときに成功する。
CNAのAI監視の取り組みから得られた最も興味深い発見の一つは、多くの従業員が公開LLMを主に調査目的で利用していたことだった。
この洞察をきっかけに、適切なガバナンス管理を維持しながらユーザーをよりよく支援するため、専門的な社内AI機能を開発すべきかどうかについて、社内で議論が始まった。
承認済みAIツールへの安全なアクセスを可能にすることで、CNAはプロビジョニングにかかる時間を、数日、場合によっては数週間から数秒へと短縮した。
アナリストはより効率的に業務を進められるようになり、ITチームは例外申請の処理に費やす時間を減らし、セキュリティチームは組織のリスクをより適切に可視化できるようになった。
セキュリティとイノベーションのバランスを取る
CNAの経験は、安全なAI導入が単なる技術上の課題ではないことを示している。
それは、人、プロセス、そして可視化に関する課題でもある。
従来型インフラをゼロトラストアーキテクチャーに置き換え、生産性を制限するのではなく高める管理策を導入することで、組織は責任あるAIイノベーションの基盤を築いた。
AI戦略を評価するセキュリティ責任者への教訓は明確だ。まず、現在の従業員の業務の進め方を理解し、そのうえで、そうした業務フローを安全に支援する管理策を構築すべきである。
組織がセキュリティ、使いやすさ、可視性のバランスを取れば、信頼を損なうことなくイノベーションを加速できる。





