自動化かAIエージェントか人か――セキュリティ上の指摘事項は誰が対応すべきか

ArmorCodeが実施した調査では、セキュリティ・テクノロジー部門の上級リーダー200人のうち、半数強が「現在のやり方を続けていては、ソフトウェアセキュリティ対応の簡素化は難しい」と答えました。

Image

回答者の多くは従業員1万人以上の企業に所属する上級職です。彼らが懸念しているのは、スキャナーが問題を検知した後の工程です。その欠陥が実際に問題となるかを判断し、担当者を特定し、ツールもリリーススケジュールも異なる複数のチームを経て修正を完了させなければなりません。この流れの中で遅れが生じるたびに、既知の欠陥が放置される期間は長くなります。Verizonの2026年データ侵害調査報告書(DBIR)によると、重大な脆弱性を完全に解消するまでの期間の中央値は43日です。

AIが課題をさらに積み増す

負荷は両方向から押し寄せています。AIツールのおかげで開発者はソフトウェアをより速く書き換えられるようになり、AIを活用したスキャンはより多くの脆弱性を見つけ出します。回答者の40%は、人間によるレビュー待ちのAI生成コードの量を、ソフトウェアセキュリティ上の重大な課題として挙げました。AI生成コードが本質的に安全でないわけではありません。ただ、人間のレビュー担当者が処理しきれないほど大量に生み出されているのです。

この40%という数字には注意が必要です。回答者は短い選択肢の中から1つだけを選んでおり、この数字はこれらの人々にとってAIコードレビューが他の選択肢を上回ったことを示すにすぎません。残る60%がこの問題をどう評価しているかは、この数字からは分かりません。

どの指摘を誰が担当するのか

調査で2番目に多かったのは44%で、AIを活用した脆弱性発見のための段階的な戦略を、最大の変革ニーズに挙げました。

ArmorCodeのプリンシパル・ソリューションズ・エンジニアであるRob Chapman氏はHelp Net Securityの取材に対し、次のように語っています。「自動化が担うべきなのは決定論的な作業です。つまり、再現性があり、リスクが低く、内容がよく理解されている指摘事項、修復、緩和策です。多くの組織では、すでにある程度は実現しています。こうした指摘事項は、正規化、エンリッチメント、担当者へのルーティング、チケット管理、SLA管理、再スキャンによる検証といった、成熟したプロセスで構築されたワークフローによく適合します」

中間層を担うのはAIエージェントです。限られた監督のもとで、複数のステップからなるタスクをこなせるソフトウェアを指します。

「エージェントは、より深い調査や推論が必要な場面で力を発揮します。到達可能性や悪用可能性を示すシグナルを評価し、相関する指摘事項を特定し、潜在的な攻撃経路を浮かび上がらせることができます」とChapman氏は述べます。「この作業には判断が伴うため、監査可能性とレビューのための強力なガードレールが必要です」

「意思決定とその結果に責任を負うのは人間です。リスクの受容や例外の承認も含まれます。目指すのは人間を工程から排除することではありません。限られた時間と注意力を、優れた判断力と説明責任が求められる意思決定のために取っておくことです」と同氏は語ります。

同氏はさらに、もう1つの段階を付け加えました。「理想的には、これは階層型のアプローチです。人間のもとに届いた指摘事項については、同様の作業を下位の層に押し戻せないかを確認します」

情報が不足したアラート

こうしたリーダーたちに夜も眠れないほどの悩みを尋ねると、最も多く挙がったのは、コンテキストの乏しいアラートの洪水でした。弱点があることは知らせるものの、影響を受けるシステムに誰かが到達できるのか、現実的に悪用できるのか、どの事業サービスが依存しているのか、誰が対処すべきなのかといったことは何も伝えないアラートです。

処理しきれないほどのアラートを抱え、しかも1件ごとの情報が乏しいチームは、量の問題とコンテキストの問題に同時に直面しています。

ツールが多すぎ、引き継ぎも多すぎる

回答者の最大の目標は、セキュリティ部門と開発部門をまたいだ修復の改善でした。この設問の選択肢はいずれも、指摘事項への対処に関わるものでした。1件の指摘をたどってみれば、その理由がわかります。ある指摘は1つのスキャナーで検出され、他の複数のシステムからコンテキストを集める必要があり、セキュリティ部門が優先順位を付け、最終的に開発者、クラウドエンジニア、あるいは外部ベンダーに回ります。工程が別々のワークフローで進むたびに、コンテキストと時間が失われます。
セキュリティリーダーはどのツールを統合し、どのツールを共通レイヤー経由で接続したまま残すべきかを問われ、Chapman氏は次のように答えました。

「機能が重複し、差別化されていない指摘事項を出すツールは統合します。深い機能や独自のカバレッジを備えたツールは残し、このテストを通過したものを共通レイヤーで接続します。各ツールについて問うべきは次の点です。他にはないカバレッジを加えるか。シグナルの品質は高いか。より大きなデータファブリックに統合できるか。利用するチームは信頼しているか」

取締役会に何を示すか

「最初の指標は、悪用可能で露出している重要なシステムを修復するまでの時間です。経営層が知りたいのは、こうしたリスクを特定できていること、そして時間とともに管理が改善していることです」とChapman氏は語ります。

同氏は続けます。「経営層は、事業のどこに課題があるのかも知りたがっています。組織が単一の統合されたリスク領域を持つことはまれです。チーム、資産、製品、事業部門の集合体であり、それぞれが全体のリスク露出に寄与しています。リーダーには、どこで支援が必要か、どこで変化が起きているか、組織全体のどこにホットスポットがありそうかを把握できる可視性が必要です」

翻訳元: https://www.helpnetsecurity.com/2026/10/07/software-security-vulnerability-management-survey/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。