「ビルダー文化」の台頭が、組織によるテクノロジー導入のあり方を変えつつある一方で、新たなセキュリティ課題も生み出している。
従業員が自ら自動化を構築し、AIツールを導入し、アプリケーションを統合するケースが増えるなか、セキュリティチームは、既存の多くのプログラムでは想定されていなかったリスクに直面している。
Vantaの調査によると、ビルダー職は組織全体で急速に増加している。
GTMエンジニア、マーケティングエンジニア、リーガルエンジニアといった職種は、業務プロセスの自動化やカスタムソリューションの開発を従業員に促す企業が増えるなか、一般的になりつつある。
Vantaの顧客基盤である16,000社超の組織では、ビルダー職が前年比311%増加し、GTMエンジニア職は1,329%、リーガルエンジニア職は850%増加した。
「当社のデータは、ビルダー文化によってデプロイボタンがエンジニアリング部門から、あらゆる部門へと移ったことを示している」と、Vantaのデータサイエンス担当シニアマネージャー、James Park氏はeSecurityPlanetへのメールで述べた。
James氏は、「セキュリティプログラムは、そうした世界を想定して設計されていない。新たなツール、新たなワークフロー、新たなモデルが、どのレビュー・プロセスでも追いつけない速さで静かに増殖し、リスクが積み重なっている。だからこそ、セキュリティは四半期ごとのサイクルではなく、継続的に運用しなければならない」と説明した。
Vantaの調査結果から分かる主なポイント
- ビルダー職が組織全体で急速に増加し、従来のエンジニアリングチーム以外でもAIツール、自動化、カスタムワークフローの導入が進んでいる。
- ビルダーに重点を置く職種を持つ組織は、そうでない組織と比べてAIベンダーを73%高い頻度で導入し、利用するベンダー数も42%多い。
- セキュリティチームはAI関連リスクの増加を確認しており、AIセキュリティアラートのほぼ半数は、仮想マシン上で稼働する不審または信頼できないAIモデルに関するものだ。
- シャドーAI、ノーコードプラットフォーム、ワークフロー自動化、オープンソースAIモデルは、従来のベンダーレビュープロセスを迂回しがちなセキュリティリスクをもたらす可能性がある。
- セキュリティプログラムは、ガバナンス、ベンダーリスク管理、セキュリティ制御の対象をエンジニアリング部門以外にも広げ、増加するビルダー人材を支援できるよう進化する必要がある。
AI導入が加速
ビルダーに重点を置く職種を持つ組織は、そうでない組織と比べて、人工知能ツールを大幅に高い割合で導入している。
Vantaの調査によると、ビルダーを擁する組織はAIベンダーを73%高い頻度で導入しており、OpenAI、Anthropic、Cursorなどが広く利用されているプラットフォームに含まれる。
この成長は、仕事の進め方における、より広範な変化を反映している。
従業員は、業務ワークフローを効率化するために、AIツールやカスタム自動化にますます依存するようになっている。
こうしたアプローチは生産性を向上させ、開発コストを削減できる一方で、従来のソフトウェア開発プロセスの範囲を超える新たなセキュリティ上の考慮事項も生み出している。
セキュリティチームが直面する新たなリスク
Vantaの調査で最も注目すべき結果の1つは、AI関連リスクに特化した新たなカテゴリーのセキュリティアラートが出現したことだ。
12カ月前、同社は顧客基盤全体でAIセキュリティアラートを1件も報告していなかった。
現在では、AI関連アラートが毎月数百件生成されている。
そのほぼ半数は、不審な、または信頼できないAIモデルを実行する仮想マシンに関するものだ。
こうしたインシデントは、技術チームが新しいモデルを試していることや、技術部門以外の従業員が関連するセキュリティ上の影響を十分に理解しないままAIツールを導入していることに起因する可能性がある。
いずれの場合も、適切なガバナンス制御が整備されていなければ、インフラやAI技術へのアクセス拡大によって組織のリスクが高まる可能性があることを、今回の調査結果は示唆している。
ベンダーリスクが従来のレビューの範囲を超えて拡大
ビルダーによる活動の増加は、ベンダー導入の増加も促している。
Vantaのデータによると、ビルダー職を持つ組織は、そうでない組織と比べて42%多くのベンダーを利用している。
そのベンダーの3分の1超は、高リスクまたは重大リスクに分類されている。
この課題は、シャドーITとシャドーAIが拡大し続けていることで、さらに深刻になっている。
Vantaの以前の調査では、明らかになった組織の70%がシャドーAIを利用しており、シャドーITは前年比36%増加した。
こうしたツールの多くは正式な調達プロセスの外で導入されるため、セキュリティレビューを完全に迂回してしまうことが多い。
Vantaは、シャドーITベンダーの98%がセキュリティ評価を一度も受けていないと推定している。
リスクはベンダー自体にとどまらない。
ノーコードプラットフォーム、ワークフロー自動化、AIエージェント、そして次のようなリポジトリからダウンロードしたオープンソースモデルは、Hugging Face、従来のベンダー管理プログラムに記録されない可能性があり、セキュリティチームに新たな盲点を生み出している。
現代の職場に向けたセキュリティの構築
組織がビルダー文化を受け入れ続けるなか、セキュリティプログラムもそれに合わせて進化しなければならない。
Vantaは、リスクレベルに応じたベンダーレビューの自動化、承認済みAIツールのレジストリ作成、OAuth権限の監査、そして従来のエンジニアリングチームを超えた安全な開発プラクティスの適用を推奨している。
その他の推奨事項には、ノーコードアプリケーションやAI搭載ワークフローに対する簡易的なセキュリティレビューの導入、開発パイプラインへのポリシー・アズ・コード制御の統合、そしてビルダーが作成したアプリケーションを対象とするガバナンスフレームワークの確立が含まれる。
ビルダー文化は組織の運営方法を変えており、セキュリティチームもそれに応じて適応する必要がある。
より多くの従業員が自動化、AIツール、カスタムワークフローを導入できるようになるなか、セキュリティプロセスを現代の働き方に合わせた組織は、リスクを管理しながらイノベーションを支援するうえで、より有利な立場に立てるだろう。

