サイバーセキュリティ

AI、説明責任、サイバーセキュリティの警鐘

mm
Unite.AI を Google の優先ソースに追加

組織が人工知能(AI)を活用してイノベーションを推進し、運用を変革し、意思決定を最適化するにつれて、別の現実に直面することになります。AIはサイバーセキュリティの脅威の地殻を急速に変化させています。AIはCISOが検出と対応を改善するのを助けている一方で、より洗練されたサイバー攻撃をもたらしています。貴重な洞察を生成するのと同じAIエンジンは、偽のID、フィッシングキャンペーン、またはマルウェアを生成することもできます。

ウィプロの《2025サイバーセキュリティ状況報告》は、この現実を正確に描写しています。AIがセキュリティを強化する約束にもかかわらず、組織はまだ期待を満たしていません。しかし、これは技術のせいではなく、説明責任のギャップ、シロ化されたガバナンス計画、およびサイバーセキュリティ認識トレーニングの欠如によるものです。多くのサイバー攻撃は、先進的な攻撃者だけでなく、人間のミスや基本的なサイバーセキュリティへの投資不足から生じています。

拡大する脅威の地殻

AIはサイバー犯罪者の地殻を変化させました。彼らは現在、生成モデルを使用してパーソナライズされたフィッシングメッセージを作成し、自動で検出を回避できるマルウェアを作成し、ディープフェイクを使用してエグゼクティブを模倣することができます。これらの戦術は、国家機関やエリートハッキンググループに限定されていません。オープンソースツールやAI-as-a-Serviceプラットフォームを通じてアクセス可能です。

ウィプロの調査によると、44%の組織が内部の怠慢さと従業員のサイバーセキュリティ認識の欠如をトップの脆弱性として挙げており、ランサムウェアよりもリスクインデックスで上位にランクインしています。これは、多くの企業が攻撃の進化に追いついていないことを示しています。レガシーシステム、古いソフトウェア、弱いパッチ管理戦略は、サイバー犯罪者がネットワークを侵害することを容易にします。

基本的なセキュリティ慣行を怠ることは、時代遅れまたは許容される過失ではありません。AIを活用した攻撃の増加は、サイバーセキュリティを真剣に考えている組織とそうでない組織の間のギャップを拡大させます。

説明責任の曖昧な境界

報告書の重要な発見の1つは、サイバーセキュリティの所有権に関する明確性の欠如です。53%のCISOがCIOに直接報告しているのに対し、残りのCISOはさまざまなエグゼクティブ機能、包括してCOO、CFO、法務チームに散在しています。これにより、意思決定が弱まり、セキュリティ結果について誰が真正に説明責任を負っているかがわかりにくくなります。

この問題は、AIが登場するとさらに深刻化します。報告書によると、70%のヨーロッパの回答者は、AIの導入は共有の責任であるべきだと考えていますが、13%のみがAIを監督する指定チームを持っています。AIの導入は、明確な所有権や重要なリスク管理なしで進められることが多く、不一致な慣行、管理されていない脆弱性、規制フレームワークとの整合の失われた機会につながります。

ITリーダーは、サイバーセキュリティとAIガバナンスをエグゼクティブボードレベルの戦略的優先事項として扱う必要があります。上級エグゼクティブは、受動的な監視を超えて、テーブルトップ演習、シナリオプランニング、サイバーレディネスレビューに参加する必要があります。今日の環境では、コラボレーション、コミュニケーション、危機管理がレジリエンスを維持するために必要です。

AIがセキュリティを再定義する役割

AIは新たな脅威を生み出した一方で、組織がネットワークを保護するための強力な機能も提供しています。AI駆動の脅威検出は、リアルタイムで大量のデータを分析し、誤検知を減らし、潜在的な侵害を示す行動の不規則性を特定できます。インシデントトリアージを自動化し、対応時間を短縮し、セキュリティ運用センターを支援できます。

ウィプロによると、93%の調査対象組織が脅威検出と対応のためにAIを優先しています。これは、組織が脅威検出の価値を高く評価していることを反映しています。AIの双方向的な性質は、導入に対して慎重で責任あるアプローチを必要とします。組織は、モデル説明可能性、バイアス軽減、およびデータプライバシーローのコンプライアンスをカバーするガバナンスフレームワークが必要です。これらのフレームワークなしで、AIは予測不可能なリスクではなく、レジリエンスのツールになります。

なぜ従業員トレーニングはまだ重要か

高度なAIツールの世界では、人間のミスは依然としてサイバーセキュリティの最も一貫した脆弱性です。フィッシングは65%の組織にとって最も重要な攻撃ベクトルです。攻撃者がAIを使用してより巧妙なソーシャルエンジニアリング戦術を作成できるため、ユーザーが引き起こす侵害のリスクが増大します。

これの主な理由の1つは、組織がサイバーセキュリティトレーニングを1回限りのコンプライアンス活動と見なしていることです。これは時間の経過とともに進化する継続的なプロセスでなければなりません。従業員は一般的な脅威とAI駆動のリスク、たとえばディープフェイクのボイスインパーソネーションやAI駆動プラットフォームでのプロンプトインジェクション攻撃についてトレーニングを受ける必要があります。ネグレクトされた更新、パッチされていないシステム、レガシーエンジニアリングへの依存は依然として恒久的な問題であり、これらの怠慢さは侵害の機会を生み出します。トレーニングは、定期的な監査、パッチ管理、および部門間の調整と並行して実施される必要があります。

現代の脅威に対して真正に防御するには、組織は人間と機械の両方の知能に投資し、チームがテクノロジーと同じくらい敏捷で適応性があることを確認する必要があります。

説明責任の文化を構築する

サイバーセキュリティ戦略の基盤はテクノロジーではありません。明確さです。組織は誰が何に責任があるかを定義し、ガバナンス構造を確立し、セキュリティを第一に考える文化を全社的に促進する必要があります。

重要なのは、CISOまたは同等のITリーダーシップ役職に権限と可視性を与えることです。IT、コンプライアンス、法務、ビジネスユニットの代表者を含むサイバーリスク評議会を形成することも賢明です。いくつかの企業は、サイバーセキュリティの監視に特化した取締役会委員会を設立しています。

AIの導入に対するガバナンスフレームワークには、トレーニングデータ、モデル展開、アクセス権、リアルタイムモニタリングに関するコントロールが含まれる必要があります。これらのフレームワークは、EU AI法や倫理的なAI使用のための業界標準などの規制とともに進化する必要があります。

AIに関する従業員教育もこの文化的変化に組み込まれる必要があります。AIセキュリティはITの問題だけではありません。部門、地域、役割を超えて共有の責任です。組織全体がデータとシステムを保護する役割を理解することで、全員が勝者になります。

認識から行動へ

AIはサイバーセキュリティの地殻を再描きしています。攻撃者はより速く、よりスケーラブルで、自動化されています。防御者は強力なツールを利用できますが、ツールだけでは救済されません。

組織は、より優れたガバナンスプロセスを構築する必要があります。AIシステムの説明責任を明確化し、サイバーセキュリティミックスにAIを含めることが含まれる場合があります。

報告書は明確なメッセージを送ります。テクノロジーは急速に進化していますが、人々、プロセス、優先事項は遅れています。 このギャップを埋めることは、特にAIが登場した現在、戦略的課題です。 AIが私たちが生きる方法や働く方法を変革し続けることは間違いありません。しかし、その変革があなたの組織を強化するか、あるいは損なうかは、今日から説明責任をどれだけ真剣に受け止めるかによって決まります。

サウガト・シンドゥ、シニアパートナー兼アドバイザリーサービス担当グローバルヘッド、サイバーセキュリティ&リスクサービス、ウィプロ