この記事はTechRepublicで最初に掲載されたものです。
Black Hat 25でサイバーセキュリティの専門家たちに、シンプルな質問を投げかけた。何があなたを眠れなくさせるのか、と。
その回答からは雑音が取り払われ、進化する脅威、組織の準備不足、そして不確かな未来に対する緊急の懸念が浮かび上がった。しかし、何よりも際立ったテーマが1つある。AIがあらゆるものを加速させているのだ。インフラの成長は速まり、攻撃の実行は早くなり、防御側は追いつこうと奔走している。
共通した見解はこうだ。防御は遅れを取り、リスクは高まり続けている。
機械の動きが人間を追い越すとき
AIはサイバーセキュリティを急速に変革し、防御側と攻撃側の双方に力を与えている。IBMの「2025年データ侵害コスト報告書」によると、組織の13%がAIモデルやアプリケーションに関係するセキュリティインシデントを報告しており、そのうち97%は侵害発生時に適切なアクセス制御を導入していなかった。
生成AIなどのツールは、より速く、説得力のあるフィッシングやソーシャルエンジニアリング攻撃を助長している。一方、防御側は変化のスピードに合わせるため、トレーニングやポリシー、インシデント対応手順の更新に追われている。
ニューヨーク市にあるGotham Technology Groupのchief technology officer、Ken Phelanは、この加速をインフラに関わる根本的な問題だと見ている。
「管理できるスピードを超えて、資産を生み出している」と、PhelanはTechRepublicに語った。「インフラの世界はコンプライアンスより速く動いている。コンテナと自動化の世界にいる一方で、セキュリティは後れを取っている」
同氏はこれを「速度の問題」と表現した。組織は迅速に動くことを迫られているのに、安全に動くための可視性と制御を欠いているという問題だ。
この課題は、カナダ・オンタリオ州にあるC&R Softwareでhead of InfoSec GRCを務めるRana Khurramにとって、まさに中心的な問題だ。
「組織には適切な指針や制御が整備されていない」と、KhurramはTechRepublicに語った。「ディープフェイクを使ってCOOになりすまし、経理チームをだまして資金を送金させることも可能だ」
AIイノベーションのスピードは、セキュリティ管理を限界まで追い込んでいる。
「管理する側の立場から言えば」と同氏は続けた。「ただ、すべてに追いつこうとしているだけだ」
未知のものに立ち向かう:「パニックにならず、備えよ」
一部のサイバーセキュリティ専門家にとって最大の懸念は、AIが次に何をもたらすのか、まったく予測できないことだ。その不確実性に重くのしかかる思いを抱えているのが、フロリダ州ミラマーにあるClaro Enterprise SolutionsのIT security manager、Jared Currieである。
「現時点では、どのような影響が生じるのか予測できないことだ」と、CurrieはTechRepublicに語った。「どのような影響が出ると思うか、私たちは皆それぞれ考えを持っている。しかし、限られた範囲で考えているにすぎない。データの流れや相互作用に、新たな方法や経路が生まれるのではないかと思う」
Currieは、ディープフェイクは職場への脅威であると同時に、政治的・社会的な影響を伴う、より広範な懸念でもあると述べた。ランサムウェアも依然として差し迫った問題だが、採用の必要性から防御の優先順位まで、AIがもたらす未知の波及効果こそが、計画を難しくしているという。
同氏の助言はこうだ。パニックにならず、備えよ。
「未知のものを心配しても意味はない。今やっていることを続けることだ。多層防御を維持し、自分でコントロールできることに集中する。そして新しいテクノロジーが登場したら、適応できるように備えておく」
結局のところ、ミスをするのは今も人間だ
AIやディープフェイク、自動化をめぐってさまざまな議論が交わされる中、ある人物が私たちに思い出させてくれた。サイバーセキュリティにおける最も古く、なお最も根強い脆弱性は、人間だということを。
Embry-Riddle Aeronautical Universityで最終学期を迎えているcybersecurity intelligence studentのJoseph Resendesは、長く残り続け、過小評価されている脅威として、ユーザーの行動を指摘した。
「問題は人間だ」とResendesは語った。「業界の多くの人は、ハッカーが使う攻撃の種類を本当には知らない。フィッシングメールは、上司や幹部から来たように見えるため、今もすり抜けてしまう。誰かが親切心からクリックし、たったそれだけでリモートアクセス型トロイの木馬を起動してしまう」
被害を抑えるための技術的な制御は整備されているが、Resendesは、本当の問題は過去のミスから学べていないことだと考えている。
「従業員がミスをするのを防ぐ仕組みは整っているが、ユーザーがそこから学ぶとは限らない」と同氏は語った。「ハッカーは、そうした知識不足につけ込むのを好む」
Resendesのコメントは、サイバーセキュリティ全体に通じる共通の真実を浮き彫りにしている。ツールがどれほど高度になっても、人的ミスは依然として最も悪用されやすい弱点の1つなのだ。





