Hack The Box、企業のAIエージェントによるサイバーセキュリティ業務の適性評価を支援

Hack The Boxは、AIセキュリティエージェントの有効性をテスト・測定するプラットフォーム「AI Range Enterprise Edition」を発表し、企業のセキュリティチーム向けに提供を開始しました。このサービスを使えば、組織は自社のAIエージェントが、割り当てられたサイバーセキュリティ業務を遂行できるかどうかを評価できます。評価結果をもとに、人員全体でエージェントをどう活用するかを判断することも可能です。

企業は通常、従業員が採用された職務を果たせるかどうかを評価します。しかしAIエージェントは、同じような精査を受けていない場合があります。セキュリティチームは、ベンチマークやベンダーのテストで好成績を収めたエージェントを導入しても、実際に継続して担当する業務に即したテストはしていないかもしれません。モデルやソフトウェア、データ入力、脅威が変化すれば、AIエージェントの性能も変わる可能性があります。

HTBは2025年12月、管理されたサイバー環境でAIセキュリティエージェントをテストする「AI Range」を発表しました。以来、このプラットフォームはAIラボや政府機関の顧客、ハイパースケーラーによる厳しい検証を受けてきました。AI Range Enterprise Editionはその基盤の上に構築されており、セキュリティチームが自社のエージェントに適用できる、役割ベースの評価プロセスを備えています。

HTBのサイバー人材開発戦略は、人間とエージェントの能力を新たな取り組みで結びつけるものです。

  • エージェント型ワーカーの適性評価(Agentic Worker Competence): AI Range Enterprise Editionを通じて、組織は自社のAIエージェントを定義済みのサイバーセキュリティ職務に照らして評価できます。エージェントが特定の職務を期待される水準で遂行できることを示す、証拠に基づく継続的な裏付けを築けます。
  • エージェント運用者の適性スコアリング(Agentic Operator Competence Scoring): AI拡張ロールを通じて、組織はHTB独自の業界初のスコアリングシステムを利用できます。サイバーセキュリティ専門家がAIエージェントの作業に疑問を呈し、必要に応じて介入する判断力を備えているかを評価します。AI拡張型のペネトレーションテスターとSOCアナリストのロールは現在利用可能で、今後数カ月以内にほかのサイバーセキュリティ職務も追加する予定です。

Hack TheBoxのCEO、Haris Pylarinos氏は次のように述べています。「AIがより多くのサイバーセキュリティ業務を担うようになり、リーダーには人材の両面に対する確信が求められます。エージェントが与えられた仕事をこなせることを把握する必要がありますが、同時にその作業を指揮し、検証し、必要なときに介入できる専門知識と判断力を持つ人材も欠かせません。サイバー対応力の構築とは、人間の能力とエージェントの能力を併せて育て、理解することです」

AIエージェントの継続的な評価

Agentic Worker Competenceは、AIエージェントが現実的な条件下で特定の職務を期待される水準で遂行できるかどうかを証明するための、HTBの方法論です。AI Range Enterprise Editionでは、役割ベースのスコアや個々の環境ごとの合否結果のほか、性能の経時的な推移を確認できます。HTBは、評価の完全性を保ちながら、新たな脆弱性や攻撃パターンを反映した環境を定期的に追加しています。エージェントやモデル、ソフトウェア、データセット、運用条件が変わるたびに評価を繰り返せるため、性能が向上したのか、低下したのか、変わらないのかを確認できます。

Hack The BoxのチーフプロダクトオフィサーであるGerasimos Marketos氏(プロフィール)は、次のように述べています。「エージェントを接続し、役割を割り当てて、作業させるだけです。AI Rangeは、エージェントが自力でタスクをどう処理するかを、うまくいった点も苦戦した点も含めて記録します。セキュリティリーダーはその結果をもとに、エージェントにどの業務を任せられるか、どこに人間の監督がまだ必要かを判断できます」

AIを指揮する判断力の養成

AIエージェントは、人間とともにサイバーセキュリティ運用の日常業務の一部になりつつあります。実務担当者には、エージェントの作業を指揮し、その判断をレビューし、必要に応じて介入する責任がこれまで以上に求められています。

HTBのAI拡張ロールは、こうした責任を、サイバーセキュリティ専門家がすでに行っている業務に組み込んだものです。このロールを使えば、ペネトレーションテストやセキュリティ運用などの分野でAIを効果的に活用するために実務担当者に必要なスキルを、組織が育成し測定できます。AI拡張型SOCアナリストのロールでは、実務担当者が現実的なシナリオの中でAIを使い、アラートのレビュー、不審な活動の調査、推奨される対応策の評価を行います。

Agentic Operator Competence Scoringは、実践的なサイバーセキュリティのシナリオを用いて、AI支援による作業の裏にある判断力を評価します。具体的には、実務担当者がエージェントの推論の誤りに気づくか、その推奨の根拠を理解しているか、いつ介入すべきかを把握しているかを見ます。あわせて、AI主導の作業を不必要に妨げず、そのまま進めさせるべき場面を見極められるかも確認します。

翻訳元: https://www.helpnetsecurity.com/2026/10/06/hack-the-box-ai-range-enterprise-edition/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。