Zenith Live 2026:安全なAI導入は、人々の働き方を理解することから始まる

CNAは、安全なAI導入はイノベーションを制限するのではなく、ユーザーの行動を理解することから始まると示している。

執筆者
Ken Underhill
Ken Underhill
Jun 17, 2026
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

ZscalerのZenith Live 2026カンファレンスで、CNAの最高AI責任者(Chief AI Officer)であるGregor Goodman氏と、セキュリティ運用担当副ディレクター(Deputy Director Security Operations)のPreston Curry氏に、安全なAI導入に向けた取り組みについて話を聞く機会があった。

両氏の経験からは、今なお多くの組織が学んでいる重要な教訓が浮かび上がった。AIプログラムを成功させるには、AIの利用を単に義務付けるのではなく、まず現在の人々の働き方を理解することから始める必要がある。

CNAはゼロトラストアーキテクチャーとAI利用状況の可視化を組み合わせることで、セキュリティを強化し、ユーザー体験を向上させ、大幅なコスト削減を実現した。

AI戦略に関する主なポイント

  • AI導入を成功させるには、ユーザーの業務フローを理解することから始める必要があり、組織全体にAI利用を単に義務付けるだけでは不十分だ。
  • AIを全面的にブロックすると、シャドーAIのリスクが生じるため、制限的なポリシーだけに頼るよりも、可視化とガバナンスを実施する方が効果的だ。
  • ゼロトラストへの近代化により、セキュリティとユーザー体験の両方が向上したことで、CNAは従来のVPNおよびNAC技術を置き換え、100万ドルを超えるコスト回避と削減を実現した。
  • AI利用状況の可視化により、より適切なセキュリティ判断が可能になる。CNAは3万4000件を超えるAIプロンプトを分析し、ユーザーの行動、データリスク、ガバナンス要件への理解を深めた。
  • セキュリティプログラムは、摩擦を減らすことで最も効果を発揮する。これにより組織は、信頼を損なうことなく、セキュリティ、使いやすさ、イノベーションのバランスを取ることができる。

AI戦略を再考する

今回の対話で聞いた最も実践的な見解の一つは、Gregor氏のAI戦略に関する考え方だった。

「AIをどう使うか」と問うのではなく、まず「今、私たちは何をしているのか、そしてAIを使えばそれをどう改善できるのか」と問うべきだと同氏は提案した。

この考え方は、米海軍やその他の政府機関を支援するために求められる厳格なセキュリティ基準を維持しながら、業務を近代化するCNAのアプローチの指針となっている。

海軍省にサービスを提供する連邦政府資金による研究開発センター(FFRDC)として、CNAは世界各地で重要な研究・分析活動を支援している。

CNAのアナリストは、軍事施設、艦船、危機対応センターなど、機密情報への安全なアクセスが不可欠な、困難な環境で業務にあたることが多い。

従来型セキュリティモデルからの脱却

ZscalerのZero Trust Exchangeプラットフォームを導入する前、CNAは従来型のVPN、ネットワークアクセス制御(NAC)ソリューション、複数のファイアウォールベンダーに依存していた。

こうした技術は、運用の複雑化、拡張性の課題、接続の不安定さ、リスクの増大をもたらしていた。

従来型アーキテクチャーでよくある懸念はラテラルムーブメントだ。

攻撃者がデバイスを侵害してネットワークレベルのアクセス権を得ると、環境内を移動し続ける機会を持つことが多い。

ゼロトラストのアプローチでは、ユーザーが必要とするアプリケーションとリソースにのみアクセスを制限することで、このリスクを低減できる。

Gregor氏とPreston氏によると、従来のVPNおよびNAC技術を置き換えたことで、運用オーバーヘッドを削減しながらユーザー体験を向上させることができた。

ユーザーはより迅速にアプリケーションへアクセスできるようになり、組織は近代化の取り組みによって、全体で100万ドルを超えるコスト回避と削減を実現した。

Advertisement

AI利用の実態

機密データを扱う多くの組織と同様に、CNAも当初は生成AIに対して非常に制限的なアプローチを取っていた。

データ漏えいとコンプライアンスへの懸念から、公開型の大規模言語モデル(LLM)はほぼ全面的にブロックされていた。

しかしチームは、今日多くのセキュリティ責任者が直面している課題にすぐ気づいた。セキュリティによる摩擦が大きすぎると、ユーザーは回避策を見つけることが多い。

CNAは一律の「すべて拒否」ポリシーを維持するのではなく、従業員が実際にAIをどのように使っているのかを理解することに注力した。

Zscalerの生成AIセキュリティ機能と、AIに特化したデータ損失防止(DLP)制御を利用することで、組織はユーザーと公開AIツールとのやり取りを可視化できるようになった。

この可視化は、いくつかの理由で価値を発揮した。

第一に、機密情報が公開AIシステムに入力されるのを防ぐのに役立った。

第二に、従業員が日々の業務でAIをどのように活用しているかについて、詳細な洞察をもたらした。

最後に、より広範なガバナンスや内部脅威対策の取り組みを支えるデータを生成できた。

4カ月間で、CNAは3万4000件を超えるAIプロンプトを分析した。それまで持っていなかった可視性を得たのである。

ユーザー体験を優先する

対話を通じて、Gregor氏とPreston氏はともに、クライアントとユーザーの体験が重要であることを繰り返し強調した。

セキュリティプログラムは、ミッションを妨げるのではなく、実現できるようにするときに成功する。

CNAのAI監視の取り組みから得られた最も興味深い発見の一つは、多くの従業員が公開LLMを主に調査目的で利用していたことだった。

この洞察をきっかけに、適切なガバナンス管理を維持しながらユーザーをよりよく支援するため、専門的な社内AI機能を開発すべきかどうかについて、社内で議論が始まった。

承認済みAIツールへの安全なアクセスを可能にすることで、CNAはプロビジョニングにかかる時間を、数日、場合によっては数週間から数秒へと短縮した。

アナリストはより効率的に業務を進められるようになり、ITチームは例外申請の処理に費やす時間を減らし、セキュリティチームは組織のリスクをより適切に可視化できるようになった。

セキュリティとイノベーションのバランスを取る

CNAの経験は、安全なAI導入が単なる技術上の課題ではないことを示している。

それは、人、プロセス、そして可視化に関する課題でもある。

従来型インフラをゼロトラストアーキテクチャーに置き換え、生産性を制限するのではなく高める管理策を導入することで、組織は責任あるAIイノベーションの基盤を築いた。

AI戦略を評価するセキュリティ責任者への教訓は明確だ。まず、現在の従業員の業務の進め方を理解し、そのうえで、そうした業務フローを安全に支援する管理策を構築すべきである。

組織がセキュリティ、使いやすさ、可視性のバランスを取れば、信頼を損なうことなくイノベーションを加速できる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。