AIはサイバーセキュリティチームのあり方を変えつつありますが、必ずしも人員を置き換えるわけではありません。IANSの新たな調査によると、CISOの多くはAIを、既存チームの生産性を高める手段として捉えています。同時に、若手と上級セキュリティ担当者の間で仕事をどう分担するかも見直しています。調査結果からは、AIを理由にチームを縮小する計画を立てているCISOは少数にとどまることがわかります。CISOが目指しているのは、定型業務の自動化、従業員のリスキリング、そして経験豊富なセキュリティ担当者が複雑な課題に集中できる時間の確保です。
企業がAI導入を急ぐなか、セキュリティ責任者は予算や人員、そして今後数年間にチームが必要とするスキルについても、新たな課題に直面しています。AIは、CISOがセキュリティ支出の必要性を訴えるうえで、ますます重要な要素になっています。企業がAI施策を優先するなか、セキュリティ責任者はその勢いを利用して、新しいツールや人員、その他のプログラム領域に対する予算を確保する機会を見いだしています。その一方で、ベンダーが製品にAI機能を追加することによるコストの上昇が、ただでさえ厳しいセキュリティ予算を圧迫しています。Dark ReadingのアソシエイトエディターであるKristina Beekが、IANSでCISO研究を統括するシニアディレクターのNick Kakolowski氏に話を聞きました。AIがセキュリティ組織をどう変えているのか、CISOがその変化にどう対応しているのかを語っています。
Dark Readingのニュース動画は、YouTubeチャンネルと厳選した動画記事でご覧いただけます。
Kristina Beek氏とNick Kakolowski氏の対談全文
この書き起こしは、Informa TechTargetの社内AIアシスタントが、わかりやすさと長さを考慮して編集したものです。内容を余さず把握するには、動画をご覧ください。
Dark ReadingのKristina Beek氏: 皆さん、こんにちは。Dark Reading編集者のKristina Beekです。今日は、Nickさんが参加された調査についてお話しします。まず自己紹介をお願いできますか。その後、調査の内容に入りましょう。
Nick Kakolowski氏: お招きいただき、ありがとうございます、Kristina。IANSでCISO研究を統括するシニアディレクターのNick Kakolowskiです。Artico SearchとIANSは毎年、CISOの報酬と予算に関する調査を共同で実施しています。最近では、AIがチームのあり方にどのような影響を与えているかについて、多くの調査を行ってきました。情報セキュリティ業界全体のAIの成熟度や能力に関する調査も進めています。
Dark ReadingのBeek氏: ありがとうございます。今年の調査結果のなかで、特に注目すべき点や印象的だった点は何ですか。
Kakolowski氏: AIの活用状況や成熟度は、業界内でいまだにばらつきが大きいことがわかりました。ただ、経営幹部の動きはかなり足並みがそろっています。過去に見てきたどの技術と比べても、はるかに積極的に動いているのです。その結果、CISOのコミュニティも急速に考え方を転換しました。「AIは危険だから、いったんブレーキを踏むべきだ」という発想から、「ビジネスはこの方向に進む。ならば、進みながら安全を確保する方法を考えなければならない」という発想へ移っています。こうした流れから、組織が人員配置やチーム編成、そして成熟度の本質をどう捉えるかについて、かなり大きな変化の兆しが表れています。
Dark ReadingのBeek氏: ここ数年で何が変わって、AIが予算上の最優先事項になったのでしょうか。人によって見方は少しずつ違うと思いますが。
Kakolowski氏: この技術には変革をもたらす可能性があり、職場の効率化を促す可能性がある、という大きな物語は、すでに数多く語られてきました。実際にCISOのコミュニティと話していて感じるのは、これまで人手が足りず手を付けられなかった課題に、取り組めるようになったという実感です。
これまで処理しきれなかった大量のアラートを分析し、優先順位を付ける。サードパーティからの質問票を集め、傾向や対応すべき項目を洗い出す。質問票の確認にとどまらず、同業のCISOに直接聞き取りをして、リスクの実態を把握する。セキュリティチームは、さまざまな分野で膨大なデータを集め、記録してきました。
しかし、データを収集して分析するリソースも人手の時間もなく、そのデータを活用できずにいました。AIによって情報を理解しやすくなり、消化しやすくなると、副次的な効果も生まれます。チームは自分たちが抱える問題や、組織が負っているリスクを、これまで以上に強く認識するようになったのです。
そうなると、次は「これらの穴を塞ぐ時間をどう確保するか」が課題になります。プログラムの不備を埋め、組織を再編し、リソースを割り当て、優先順位を付けるための時間をどう作るか。以前は手が届かなかったデータや情報に、アクセスできるようになったからです。
Dark ReadingのBeek氏: なるほど。レポートを読んで、CISOはAIにもっと予算を使いたいと考えているのだと理解しました。具体的には何に使っているのでしょうか。AI搭載のセキュリティツールでしょうか。それとも、AIを使ったシステムの保護でしょうか。CISOの方々に話を聞くなかで、そうした声はありましたか。
Kakolowski氏: ベンチマークデータはそこまで細かく分類していないため、詳細をすべてお答えするのは難しいですね。ただ、コミュニティとはこの点について何度も話し合っています。そのため、皆さんがこの問題をどう捉えているかについては、実感ベースでお話しできます。最大の要因は、あらゆるベンダーがツールにAI機能を追加し、価格を引き上げていることです。市場全体で大幅な値上げが起きています。
多くの場合、予算の増加分はほぼ全額が、ベンダー製品群の価格上昇への対応に消えています。一方で、AIを使って興味深い方法で課題を解決する、小規模で急成長中のベンダーも登場しています。CISOからは、大手ベンダーのAI機能に不満があるという声も多く聞かれます。
CISOは、小規模なスタートアップ領域に目を向け始めています。そこにより現実的なソリューションがあると見ているためです。どのスタートアップが大手に買収されるのか、どれが安定しているのか、自社の製品群に組み込めるほど信頼できるのはどれかを見極めようとしています。ベンダー市場の先行きが不透明なため、自社でソリューションを構築したいという意欲も高まっています。特に、バイブコーディングが可能になったことや、セキュリティ面でのSDLC(ソフトウェア開発ライフサイクル)への関心の高まりが背景にあります。
情報セキュリティプログラムに課題Xがあり、対処が必要なのに、きれいに解決してくれるベンダー製品がない。それなら自分たちで作ってしまおう、という発想です。こうした取り組みは、運用上のサイクルを消費し、トークン代という形で予算も使う可能性があります。さらに、「AIを守らなければならない」という課題もあります。ビジネス側は、IDやSOC(セキュリティオペレーションセンター)、脆弱性管理への支出にはあまり積極的でないことが多いものの、AIへの支出には前向きです。
そこで、目端の利くCISOはAIという文脈を利用して、セキュリティプログラムに運用上の負債や技術的負債を抱える領域へ資金を振り向けています。成熟度や高度化の面で遅れを取り戻し、チームが長年抱えてきた問題を解決するためです。
Dark ReadingのBeek氏: わかりました。AIによって既存のセキュリティチームの仕事の進め方が変わり、今後はより多くの業務をこなせるようになると見て、採用を見直している組織はありますか。
Kakolowski氏: 状況が非常に速く動いているため、一概には言えません。現時点の市場の見方は、大多数のCISOが、AIの結果としてチームを縮小するとは、まだ本格的には考えていないというものです。市場全体の基調は、チームの規模を維持したまま、より多くの業務をこなせるようにしていくというものです。ただ、そこに到達するには、ほとんどのCISOがチームのリスキリングが必要になる、そしてチームを再編する必要があると考えています。
多くの場合、具体的にはSOCのティア1業務を自動化し、ティア2の一部の業務も素早く自動化していきます。あわせて、新人クラスや経験の浅い従業員を急いで育成し、より思慮深く、やや戦略的な判断ができるようにします。そのうえで、上級の従業員が幅広い業務を担えるように時間を空けます。こうして、AIを活用した人材育成の流れを実質的に作り出します。キャリアの最初の数年間にチームで担当するようなデータ収集やデータ分析といった業務は、自動化が進んでいます。経験豊富で、より繊細な判断ができる人たちは、そうした判断をより大きな規模で行うことに時間を使っています。
Dark ReadingのBeek氏: つまり、この新しい時代に合わせて、既存のセキュリティ担当者を教育しているということですね。ただ、いわば波及効果もあるのだと思います。CISOに影響が及べばセキュリティ責任者に影響し、さらにセキュリティ分野に入ったばかりの人たちにも影響します。最終的には、サイバーセキュリティのプログラムで学ぶ学生などにも影響すると考えられます。AIがこれほど支配的になった今、業界に入ってくる人たちに備えさせるために、教育はどう変わっているのでしょうか。
Kakolowski氏: あらゆることがあまりに速く変わっているため、そうした予測を立てるのは難しい時期です。現在、市場で最もよく耳にするのは、AIを使って問題を解決できる人材が必要だという声です。それができることが、重要な一歩になるでしょう。AIが生成したコードをテストし、クリーンで脆弱性がないことを確認する力かもしれません。あるいは、創造的な問題解決力かもしれません。答えは時間とともに市場が示すでしょう。
2025年末に、CISOコミュニティにこう尋ねました。新人クラスの業務をすべて自動化し始めたら、5年後に上級リーダーをどこから調達するのか、という質問です。当時の答えは、「その問題は5年後に話し合い、そのときに対処する」というものでした。ところが今は、私たちのイベントでCISOが、これほど多くの業務を外部に任せていて、将来の人材プールはどうなるのかと、公然と疑問を口にしています。それほどの速さで市場が変容しているということです。だからこそ今は、柔軟なスキルを身に付け、好奇心を持って状況に臨み、ビジネス上の課題を解決する方法を探すことが非常に重要です。
Dark ReadingのBeek氏: これだけ速く動いていると、1年後、2年後のセキュリティがどうなっているかを予測する方法はあるのでしょうか。何か予測があれば教えてください。それとも、まったく見通せない状況なのでしょうか。
Kakolowski氏: おもしろいことに、すべてが速く動いているいっぽうで、「古いものが新しくなって戻ってくる」というのはセキュリティで繰り返し見られるテーマです。フィッシングとソーシャルエンジニアリングが、ネットワークに侵入する最も簡単な手段であることに変わりはありません。今もそのとおりです。違いは、それがAIを使ったフィッシングであり、AIを使ったソーシャルエンジニアリングだという点だけです。組織の権限やユーザーロール、シークレット管理が非常に煩雑だという問題も、変わっていません。データ分類にも十分な時間と労力をかけていないため、誰がどのデータにアクセスできるかを適切に管理できていません。
AIは、私たちがこれまで抱えてきたのとほぼ同じ問題を増幅させています。そのため、多くの場合、2年後のセキュリティは、これまでと同じ姿を、より大きく、より多く、より速くしたものになると見ています。これまでやってきたID関連の取り組みを、より大規模に、より速く、より柔軟に行う必要があります。ユーザー教育も、ネットワーク監視も、脆弱性の優先順位付けも同じです。
変わり始めている大きな点があり、経営層の考え方という意味では非常に興味深いものです。1年前にセキュリティ責任者が一般的な取締役会や経営陣に向かって、パッチを適用するために、意図的に何かを壊す、あるいはビジネス側で何かが壊れるかもしれない措置を取る必要があると言えば、こう返されたでしょう。待ってほしい、最適なタイミングを選んで影響を最小限に抑え、確実に動作するとわかるまで徹底的にパッチをテストしてくれ、と。
今では、AIを使う攻撃者や、AIが大規模に脆弱性を見つけることで生じるリスクの大きさを、企業が十分に認識するようになりました。そのため、自ら選んで既知の措置を取り、何かを壊してしまうリスクは、パッチを1か月も未適用のまま放置するリスクより小さい、と受け止めるようになっています。「CISO、パッチを自動で全部適用してくれ。何か壊れたらロールバックすればいい」と言う経営層も増えています。
そこでCISOは、非常に興味深い戦略的判断を迫られています。どの水準の自動化リスクなら受け入れてよいのか。どの水準のリスクなら、実行に移す前にビジネス側へ上げて相談すべきなのか、という判断です。
Dark ReadingのBeek氏: すでにある程度お答えいただいているように思いますが、CISOの回答を見る限り、AI投資から測定可能なリターンを得ていると感じますか。それとも、判断するにはまだ早いでしょうか。
Kakolowski氏: 業界は、この点で転換点を迎えていると見ています。3か月前に聞こえてきたのは、ほとんどが次のような声でした。AIに大規模投資をしなければ後れを取り、市場シェアも能力も取り戻せなくなるのではないかと、非常に恐れている。だから、あらゆる場面でAIを試し続ける必要がある、というものです。
ここ数週間、数か月、あるいは2か月ほど前、もしかすると1か月ほど前からだと思いますが、取締役会から問いが増えてきました。効率化の成果は出ているのか。AI投資から本当にリターンを得られているのか。それをどう測定しているのか。AIにX円使うなら、予算でY円を節約しなければならない、といった声です。
最近のイベントでは、取締役会が一歩引いて、リスクを取りすぎていないかと問いかけたという話をCISOが数人していました。AIがガードレールを突破し、指示もないまま競合他社や他組織をハッキングし始めるようなことがあれば、進めるペースにブレーキをかける必要があるのではないか、という問いです。業界は、AIの枠に全力で賭けてできることを探る段階から、本当に機能しているのかを問う段階へ移りつつあります。ただし、この移行はまだ初期段階にあります。
Dark ReadingのBeek氏: AIへの支出は、CISOがセキュリティ予算全体の増額を求める際の後押しになるのでしょうか。それとも将来的には、組織が既存のセキュリティ予算をAIに振り向けるだけになると見ていますか。
Kakolowski氏: 歴史的に、セキュリティ予算は脅威環境によって決まることが多いと考えられてきました。侵害を受けるかもしれないと取締役会が意識を高め、不安を抱く。だから予算を確保できる。あるいは、業界でデータ侵害の見出しが相次いでいるから、予算を増やせる。リスク環境が変わり、人々のリスク意識が高まったから、支出を得られるという構図でした。
セキュリティが成熟するにつれ、私たちのデータでは、セキュリティ予算がビジネス予算を強く反映するようになっています。つまり、事業運営の一部になったということです。事業の売上が増えて成長し、その結果として脅威にさらされる範囲も広がれば、予算は増えます。事業が縮小しているなら、脅威への露出が増えていても関係ありません。事業が縮んでいれば、予算は増えないのです。
そのため、セキュリティ予算の増減が大きく振れるのではなく、むしろマクロ環境や、個々の事業の収益環境との結び付きがはるかに強くなっています。CISOは、組織がどこへ向かうのかを先読みするために必要な部門横断の関係づくりが、格段にうまくなっています。それによって、必要なものを適切に要求し、手に入れられるようになっています。
それに加えて、組織がAIに非常に積極的になっているため、予算を正当化するうえで、AIは最も有力な論拠の一つになっています。SOCの運営を維持するための新規要員を確保するのは、非常に難しいかもしれません。一方で、チーム内のAI活用を管理し、維持する要員なら、確保しやすいかもしれません。その結果、AI施策を通じてリソースを確保するために、組織内での見え方や位置付けを管理するCISOが増えています。
Dark ReadingのBeek氏: 読者や視聴者の方々に、この対談から持ち帰ってほしいことはありますか。
Kakolowski氏: これは、サイバーセキュリティと情報セキュリティ全体にとって、前向きな動きがもう一つ加わったということです。サイバーリスクがいかに事業全体のリスクに深く組み込まれているかを、ビジネス側に強く意識させているからです。AIは、企業が技術面で進めている取り組みが、データに関するリスク、プライバシーのリスク、規制上のリスクを変えているという認識を広げています。CISOがビジネス側の選択やその実行方法により深く関わるようになれば、イノベーションの機会を生み出す助けになります。
その結果、多くのCISOが次のような視点で自分の役割を考えるようになっています。「どうすれば、ビジネスにおけるイノベーションの推進役になれるだろうか。新しい機能に企業が素早く対応できるよう、どうすればセキュリティを機能に組み込めるだろうか。『ノー』とまでは言わなくても、物事を遅らせる人だと見られないようにするには、どうすればよいだろうか」。
Dark ReadingのBeek氏: そうですね。お時間をいただき、ありがとうございました。とても興味深いお話でした。
Kakolowski氏: ありがとうございました、Kristina。
翻訳元: https://www.darkreading.com/cybersecurity-operations/ai-reshaping-ciso-budgets-security-teams