12年前には、そもそも発想されていたとしても空想にすぎなかった技術が、生成AI(GenAI)やブロックチェーンのように、急速に主流になっている。こうした技術の普及に伴い、セキュリティの脆弱性や、ビジネスに内在するリスクが増え、サイバーセキュリティ職のあり方も変化している。
IBM Corp.とPonemon Instituteの調査によると、2024年の情報漏えいの平均コストは488万ドルに達した。前年より10%増加し、過去最高の平均額となった。企業の採用リストで、適格なITセキュリティ人材が上位に入るのも不思議ではない。
実際、調査会社IDCは、セキュリティ製品への支出が今後5年間、2桁成長のペースで伸び続けると予測している。
一方、非営利の業界団体CompTIAのCyberseekツールによると、米国では2023年5月から2024年4月までの間に、サイバーセキュリティ関連の求人が約50万件に上り、 サイバーセキュリティの雇用は、全米の成長率のほぼ3倍に当たる267%の伸びを示した。
需要の高いサイバーセキュリティスキル
新興技術によってサイバーセキュリティ専門家に求められる知識は増えているが、データセキュリティの専門家に常に求められる普遍的なスキルもある。求人サイトのIndeed.comが挙げる以下の一般的なスキルは、セキュリティ人材を探す雇用主にとって特に魅力的だという。
- ネットワークおよびシステム管理:セキュリティ専門家は、ネットワークとシステムの概念を直感的に理解していなければならない。
- プログラミング言語:有能なコーダーであれば、サイバーセキュリティ人材としての魅力が高まる。次の言語のうち、いくつかについて基礎的な能力を身につけておきたい。Cおよびその派生言語、PHP、HTML、Java、Python、そして特にデータベースを多用する処理で使われるSQLだ。
- クラウドコンピューティング: クラウド環境におけるコンピューティングインフラは、例外ではなく標準になりつつある。プライベートクラウドかホスティング型かは問わない。クラウドシステムのアーキテクチャと、さまざまなデバイスとの連携方法に関する知識は非常に価値が高い。
- ブロックチェーン:主に暗号資産向けに開発され、市場操作をめぐって批判も受けてきたブロックチェーンだが、接続されたノードの集合体はほぼ破壊も改ざんもできないため、貴重なセキュリティツールになり得る。
- コミュニケーションスキル:ポリシー、戦略、脆弱性、セキュリティ態勢に関する情報を、経営幹部から営業担当者やデータ入力担当者まで、他のシステム利用者に伝えられなければ、どれほど豊富なセキュリティ知識を持っていても役に立たない。
- 人工知能:AIはここ数年、主に生成AIの分野で主流になったが、人工知能は予測分析や自然言語処理など、構成要素となる科学分野において長い歴史を持つ。
人工知能は、人間の管理者より桁違いに速く処理を実行でき、脆弱性やエクスプロイトに関連する傾向も検出できる。
セキュリティ資格
CompTIAによると、53%の企業が新たなITセキュリティ人材を採用しようとしている一方、それを上回る56%が社内から空席を埋めようとしている。既存のセキュリティ人材を昇進させたり、他部門の社員を情報セキュリティ職に移したりするため、研修・資格認定プログラムを提供する計画がある企業は42%に上る。
こうした資格の取得を目指すのには、十分な理由がある。あるFortinetの調査によると、キャリアパスには明確な影響がある。技術リーダーの84%は自ら資格を取得しており、91%は資格保有者を優先的に採用している。資格取得者は、キャリアアップのスピードが上がった(55%)、給与が増えた(47%)と回答している。
セキュリティ責任者の90%以上は、双方にメリットのある結果を得るため、従業員の資格取得費用を負担する。
CompTIAなどの専門組織は、セキュリティ専門家向けに複数の資格を提供し、さまざまなキャリアパスを後押ししている。
- CompTIA:CompTIAのSecurity+は、セキュリティ資格の基本中の基本だ。汎用的で初級レベルの資格だが、セキュリティの中核的な能力を証明するものであり、管理、エンジニアリング、開発を問わず、ほぼあらゆるサイバーセキュリティ職の土台になり得る。
- GIAC:Global Information Assurance Certificationも、Security Essentials Certification(GSEC)という初級資格を提供している。IT経験があり、セキュリティ分野への転身を目指す人を対象とした資格だ。
- EC-Council:International Council of E-Commerce Consultants、通称EC-Councilは、さまざまなキャリアパス向けに複数の資格を提供しているが、ホワイトハッキングのプログラムで最もよく知られている。これは明らかにペネトレーションテストへの足掛かりだが、アーキテクト、エンジニア、アナリストの仕事にも役立つ。
- ISACA:Information Audit Systems Audit and Control Associationは、Certified Information Systems Auditor(CISA)などの資格を提供する会員制組織だ。
- (ISC)2:この組織は期間限定で、自分のペースで学べる無料研修を提供している。一方、高度な資格であるCertified Information Systems Security Professional(CISSP)でより広く知られている。この資格は、安全なシステム環境を設計・監視する能力を認定するもので、保有者はエンジニアリングや情報セキュリティ幹部の職に就く資格を得られる。
検討したいサイバーセキュリティ職9選
「(IC)2の2024年サイバーセキュリティ人材調査によると、サイバーセキュリティ人材市場は売り手市場だ」。この調査では、世界の現役サイバーセキュリティ人材を550万人と推計している一方、需要は約1,020万人に達している。
そして、その差は広がっている。2024年のサイバーセキュリティ人材は前年比でわずか0.1%増だったのに対し、需要は8.1%増加した。この傾向は続くとみられる。米国、英国、ドイツ、カナダ、メキシコでは、サイバーセキュリティ人材の規模が純減した。
職種名は組織によって異なる。以下の職種名は比較的汎用的なもので、給与情報は複数の情報源から引用している(括弧内に記載)。
セキュリティエンジニア
セキュリティエンジニアは、安全なシステムを構築する。ファイアウォールや侵入検知などの技術を導入し、ソフトウェアを最新の状態に保ち、セキュリティ基準を適用するとともに、プロトコルやベストプラクティスを選定する。また、災害復旧計画を策定する責任も負う。
具体的な業務は、ネットワーク、アプリケーション、そして近年増えているクラウドセキュリティなど、専門分野によって異なる。(給与:13万~20万ドル、Mondo.com)
セキュリティアナリスト
アナリストの責任範囲は広く、セキュリティソフトウェアの導入・保守など、セキュリティエンジニアと重なる業務もある。一方で、脆弱性を特定するためのシステム分析、情報漏えいの調査、ベストプラクティスやポリシーの策定も担う。
米国労働統計局はこの職種を特に有望視しており、今後10年間で31.5%成長すると予測している。(給与中央値:11万2000ドル、U.S. News & World Report。)
セキュリティ管理者
脆弱性の特定や、組織のセキュリティ態勢の全般的な適用に加え、セキュリティ管理者またはマネージャーは、セキュリティチームや情報システムチームの管理も担う。
給与:15万~22万5000ドル、Mondo。
ネットワークセキュリティアーキテクト
この職種では、システムのセキュリティアーキテクチャと態勢を構築するブルーチームと、システムの欠陥を明らかにするため仮想攻撃を仕掛けるレッドチーム(本質的にはペネトレーションテスト。後述)の双方で役割を担うことが求められる場合が多い。また、ネットワークチームの管理も担当する。
給与:14万2000~20万ドル、Cyberseek。
セキュリティシステム営業エンジニア
他の多くの技術分野と同様、上位職になるほど競争が激しくなり、役割や責任、給与の伸びに限界を感じる人もいる。
適切なコミュニケーション能力と幅広く深い知識、そして人を引きつける個性を持つ候補者にとって、営業は有力な選択肢だ。ただし、十分な報酬を得るには、コミッションやインセンティブを前提とすることが多い。
給与:10万2000~14万2000ドル、ZipRecruiter。
人工知能スペシャリスト
ここ数年でAIが主流になったことで、空想の画像を作る以外の分野でもAIの存在感が高まっている。AI技術の能力は、データの収集、解析、分析、生成を可能にする。脅威や脆弱性をリアルタイムで検出する機械学習プログラムを指導できる人材が必要なサイバーセキュリティ分野に、まさに適した能力だ。
給与:5万7000~10万6000ドル、ZipRecruiter。
フォレンジックアナリスト
デジタルフォレンジックアナリストは、犯罪現場捜査官とよく似た役割を担い、実際に犯罪を調査することも多い。事件発生後に現場へ入り、侵入者がどのようにシステムへ侵入したかを再構成し、デジタル上の痕跡を追跡し、証拠を保全して、対策を提案する。
法執行機関との協力を求められることも多いため、法律への理解と優れたコミュニケーション能力が不可欠だ。
給与:4万1000~9万1500ドル、ZipRecruiter。
倫理的ハッカー/ペネトレーションテスター
ホワイトハッカー、あるいはチーム・レッドと呼んでもよい。こうした職種の人々は、知っている攻撃をすべて、さらには知らない攻撃まで考案してシステムに仕掛け、脆弱性を明らかにしようとする。
倫理的ハッカーを正社員として雇用する企業もあるが、ペネトレーションテストは管理者やアーキテクトの業務の一部である場合や、専門の請負業者が実施する場合も多い。
給与:12万4424ドル、Cyberseek。
最高情報セキュリティ責任者(CISO)
最高情報セキュリティ責任者になれば、Cスイートの一員だ。米国のCISOは約7500人にすぎないのに対し、最高情報責任者(CIO)は7万人いる。これはCISO Globalによる数字だ。
ネットワーク大手のCisco Systems Inc.によると、CISOは業務時間をリーダーシップの役割(35%)、リスク評価・管理(44%)、データプライバシーとガバナンス(33%)に振り分けている。
仕事はストレスが多く、入れ替わりも激しい。CISOの在任期間は約18~26カ月で、他のCスイート職の4.9年とは対照的だ。
平均給与:25万8235ドル、Glassdoor。
よくある質問(FAQ)
サイバーセキュリティ職で予想される給与トレンドとは?
サイバーセキュリティ専門家の需要の伸びは、米国の全国平均の3倍に達する可能性がある一方、給与はそれに追いついていない。Motion Recruitmentの報告によると、サイバーセキュリティ職の給与は2023年に約0.43%しか増加しなかったのに対し、IT職全体では2%上昇した。
セキュリティ人材の中では、情報セキュリティエンジニア(6.25%)、情報セキュリティアナリスト(3.12%)、ネットワークセキュリティエンジニア(2.63%)の昇給率が最も大きかった。
新興技術はサイバーセキュリティ職をどう変えるのか?
現在のサイバーセキュリティを主に形作っている新興技術は、人工知能とブロックチェーンの2つだ。いずれもサイバーセキュリティとは関係のない論争的な理由で世間の注目を集めている。AIは創造的な可能性、ブロックチェーンは暗号資産における根本的な役割が注目されている。
しかし、どちらにも、あまり注目されていないサイバーセキュリティ上の意味がある。
AIは、データ間の相関関係から「学習」しながら、比類ない速度でデータを収集、処理、分析、生成できる。その力を引き出す方法を知る人にとって、AIは予測し、攻撃ベクトルを作り出す強力なツールになり得る。
ブロックチェーンは、異なるコンピューティングノード上のブロックにデータを分散し、それらを連鎖させる分散型台帳システムだ。ブロックチェーンの台帳を変更するのは事実上不可能であり、堅牢なセキュリティの可能性を切り開く。
DevSecOpsは新しい技術ではないが、今後のセキュリティ職のあり方も形作る、発展途上の開発フレームワークだ。セキュリティがソフトウェア開発ライフサイクルに組み込まれ、求められるスキルセットが変化している。
クラウドコンピューティングはサイバーセキュリティ職にどのような影響を与えるのか?
企業が設備投資(CAPEX)から運用経費(OPEX)へ移行する中、エンタープライズのクラウドコンピューティングは例外ではなく、標準になりつつある。候補者には、クラウドコンピューティングに関する技術面、アーキテクチャ面、法務面、コミュニケーション面の考慮事項を理解していることが求められる。
結論:サイバーセキュリティ職には多くの選択肢
新しい技術は、新たな脆弱性だけでなく、新たな解決策も生み出す。サイバーセキュリティの重要性は高まり続け、拡大を続ける職種と専門分野の一覧は、キャリアパスを切り開くための多くの選択肢を提供している。
サイバーセキュリティを始めたばかりですか?詳しくは、「サイバーセキュリティを始める方法:手順、スキル、リソース」をeSecurity Planetでお読みください。

