ソートリーダー
次世代のペネトレーションテストにおけるAIの役割

AIは、セキュリティチームがペネトレーションテストについて考える方法を変えている。AIは、大規模な環境をスキャンし、パターンを素早く抽出して、テスターが繰り返しの分析を進めるのを助けることができる。攻撃面が拡大し、リソースが限られているチームにとって、その約束は無視できない。
しかし、速度は独自の幻想を生み出すことがある。より多くの発見を生み出すテストは、自動的により良いテストであるとは限らず、問題をより速く検出するツールは、必ずしもリスクを軽減しているわけではない。ペネトレーションテストの価値は、活動のみから来ているのではない。実際にどの弱点が悪用される可能性があるか、どのように連鎖するか、ビジネスにどのような実質的なリスクをもたらすかを理解することから来ている。
企業がサイバーセキュリティにおけるAIの使用を増やしている今日、すでに23%の企業がエージェントAIシステムを導入しており、さらに39%の企業がそれを試験的に使用している。リーダーは、AIがどこで役立つか、どこで不足しているか、そしてどこでより速い出力とより強いセキュリティを混同しないようにするかを問うべきである。
速いノイズの問題
AIは、テストの多くの側面で大いに役立つことができる。コードを分析し、異常を特定し、結果を要約し、概念実証のロジックを草案し、文書化を速めることができる。うまく使うと、セキュリティチームに更多のリーチを与える。しかし、組織がAIによって生成された発見をデフォルトでセキュリティ結果として扱うと、リスクが生じる。
誤検知や低価値の発見は、脆弱性管理の常であるが、AIはこれらを以前より速いペースで生成することができる。チームは、以前より速いスピードで潜在的な問題の長いリストを受け取るかもしれないが、実際にはこれらが実際のものであるか、悪用可能であるか、関連性があるかどうかを検証するのにさらに多くの時間を費やすことになる。これは、実際の負担をすでに拡大したセキュリティチームに押し付けることで、進歩の印象を与えることができる。
攻撃者は、独立した発見について考えるのではない。彼らはパスを探す。弱い制御、見落とされたビジネスロジック、設定ミスのパーミッション、公開されたサービス、人間の行動を組み合わせる。AIはパターンを特定できるが、どの問題が重要で、どれがそれほど重要でないかを判断するコンテキストを理解するのに苦労する。これが、多くのAIのみのアプローチが短所となる点である。彼らは量を増やすかもしれないが、判断力を向上させることはない。
コンテキストは依然として難しい
ペネトレーションテストは、単なる技術的な演習ではない。それは、特定の環境で特定の制約とインセンティブを持った攻撃者がどのように進むかを理解する方法であるため、コンテキストを理解することが特に重要である。
ある環境では、低い重大度の問題は比較的無害かもしれない。しかし、別の環境では、それは機密データ、重要なワークフロー、またはアイデンティティ制御の近くに位置している可能性があり、リスクを全く異なるものにする。スキャンでは重要でないように見える脆弱性は、別の弱点と組み合わせると重要になる可能性がある。
AIはその分析を支援できるが、完全にそれを置き換えることはできない。人間のテスターは、フォローアップの質問を問う、仮定を疑う、技術的な発見を運用上の影響に結び付ける判断を持っている。彼らは、何かが不自然に思える、ワークフローが予想と異なり、制御がドキュメントでは機能するが実践ではそうでないことを理解する。
この違いは、環境が複雑になるにつれてより重要になる。クラウドシステム、API、サードパーティの統合、SaaSプラットフォーム、アイデンティティ層、AIアプリケーションはすべて、弱点を隠す場所を増やす。HashiCorpの2025年クラウド複雑性レポートによると、52%の企業がクラウドの複雑性をトップの課題として挙げており、42%の企業がクラウドインフラストラクチャの管理における可視性の悪さを大きな障壁として挙げている。これは、接続されたシステム全体でリスクを特定して管理することが将来も重要なビジネス上の課題であり、戦略的なIT優先事項として扱われるべきであることを強調している。
AIはテスターを拡張すべきであり、置き換えるべきではない
ペネトレーションテストにおけるAIの最も強力な使用法は、人間の専門知識をプロセスから除去するのではなく、それをより多くのスペースで機能させることである。
AIは、繰り返しの作業を処理し、発見を加速し、テスターがより多くの情報を処理するのを助けることができる。これにより、人間のテスターは、判断が最も重要な領域に集中できる。実際の悪用可能性を検証し、連鎖した攻撃パスを見つけ、実際のビジネスへの影響を評価し、是正の優先順位を決定することができる。
実践では、これはAIを、自律的な意思決定者ではなく、倍増器として位置付けることを意味する。AIは、異常を特定し、リスクレベルを示唆し、人間が実際の露出を生み出し、是正の優先順位を決定するかどうかを判断することを助ける。AIは、草案を書いたり、まとめを書いたりすることができるが、最終的な正確性とコンテキストの責任は人間が負うべきである。
この説明責任は、発見が経営陣の決定、コンプライアンス報告、または是正の優先順位を導く場合に重要である。セキュリティリーダーは、結果が速いだけでなく、擁護可能であることを確信する必要がある。検証されていない問題でいっぱいの長い報告書は、チームがどこから始めるべきかがわからない場合は役に立たない。
現代のテストにはより広いモデルが必要
AIのみのテストや従来のポイントインタイム評価に頼りすぎることのもう一つの課題は、現代の環境が長く静止したまま残らないことである。アプリケーションは変更され、クラウドの設定はシフトし、新しいAPIが追加され、アイデンティティは権限を蓄積する。
前の四半期に正確だったテストは、現在の環境の状態を反映していない可能性がある。AIのみのツールはより頻繁な可視性を提供するかもしれないが、現実世界の攻撃パスを理解するために必要なコンテキストをまだ欠いている可能性がある。
これが、多くの企業がペネトレーションテストに継続的でプログラム的なアプローチを取る理由である。目標は、単により頻繁にテストすることではない。発見、検証、是正、再テストの間のより明確なフィードバックループを構築することである。AIはこのループを支援できるが、人間の専門知識がオーケストレーションを駆り立てるべきである。
目標は信頼性であり、量ではない
AIは、ペネトレーションテストを形作り続けるだろう。質問は、企業がそれを利用して成果を改善するか、単により多くの活動を生成するかである。今日のセキュリティチームは、信頼できる発見、実際のリスクを反映した是正のガイダンス、現実世界の条件下で攻撃者がどのように行動するかを示すテストが必要である。
AIは、私たちをそこに導くのに役立つことができる。しかし、人間の検証とビジネスコンテキストとを戦略的に組み合わせた場合のみである。ペネトレーションテストでは、速度は重要だが、信頼性はより重要である。
msは、信頼できる発見、実際のリスクを反映した是正のガイダンス、そして現実世界の条件下で攻撃者がどのように行動するかを示すテストが必要である。AIは私たちをそこに導くのに役立つことができる。しかし、人間の検証とビジネスコンテキストとを戦略的に組み合わせた場合のみである。ペネトレーションテストでは、速度は重要だが、信頼性はより重要である。












