インタビュー

マーク・フェッチェス、スピナカー・サポートのCTO – インタビュー・シリーズ

mm
Unite.AI を Google の優先ソースに追加

マーク・フェッチェスは、スピナカー・サポートのEMEA地域のチーフ・テクノロジー・オフィサーであり、企業組織に対してテクノロジー戦略、セキュリティ、クラウド、AI、そして大規模な変革イニシアチブについてアドバイスしています。アクセンチュア、デロイト、PwCでの30年以上のコンサルティングおよびリーダーシップの経験を持ち、C-suiteの幹部や取締役会と密接に協力して、複雑な企業環境を現代化し、テクノロジー上の決定を長期的なビジネス目標と一致させることに尽力しています。イギリスを拠点としている彼は、レガシーテクノロジーの課題、運用上のリスク、デジタルトランスフォーメーションに対する実用的な、ビジネスにフォーカスしたガイダンスを提供することに専念しています。

スピナカー・サポートは、Oracle (ORCL ) 、SAP、JD Edwards、他のミッションクリティカルなプラットフォームを使用する企業向けの第三者ソフトウェアサポート、管理サービス、セキュリティアドバイザリの世界的プロバイダーです。

アクセンチュア、デロイト、PwCでの20年以上の企業向けアドバイザリの経験を経て、スピナカー・サポートのCTOになった現在、過去の経験から得た、企業の幹部が持つテクノロジー・リスクに関する最大の誤解について教えてください。また、AIの登場により、これらの誤解はどのように変化しましたか。

私は、テクノロジー・リスクがビジネスの側にあって、専門家が管理できる問題であるという誤解が最大であると考えています。私は、テクノロジー・リスクはビジネス上の選択、複雑さの許容度、重要なベンダーへの依存度、スピードへの追求、信頼できるデータの使用など、リーダーシップの選択によって生じるものであると考えています。テクノロジーは、これらの選択が表面化する場所ですが、問題の根源ではありません。

これまで、多くの幹部がサイバー、コンプライアンス、コスト削減などの明らかな問題に焦点を当てています。これらは重要な問題ですが、企業を苦しめるリスクは、より静かに存在しています。誰もが知っているが、置き換えを延期しているプラットフォーム、誰もが所有権を主張しないデータの問題、見えない依存関係、効率的なように見えるが実際にはボトルネックになっているアウトソーシングなどの問題です。これらは、表面化するまでに何年もかかる可能性があります。

また、コンプライアンスとレジリエンスを混同する傾向があります。コンプライアンスとレジリエンスは異なる概念です。監査に合格したからと言って、実際にビジネスがどれほど脆弱であるか、またはどれほど迅速に回復できるかを判断することはできません。

AIの登場により、テクノロジー・リスクに関する会話が変化しました。以前は、テクノロジー部門内での話題でしかなかったものが、取締役会で行われる重要な話題になりました。これは、テクノロジー・リスクがビジネス上の重要な問題であることを認識する大きな前進です。しかし、新たな単純化が生じています。AIモデルがリスクを判断できるという考えが広がっていますが、実際には、データとガバナンス、影響を受ける決定、人間の判断が必要なポイントなど、より広範な問題があります。

したがって、私がまとめるなら、テクノロジー・リスクは、テクノロジーだけの問題ではなく、リーダーシップの判断を反映したものであると言えるでしょう。AIの登場により、この問題がより深刻化しています。

セキュリティチームは、脆弱性に関する情報を大量に持っていますが、優先順位付けに苦労しています。業界が、検出ではなく、シグナル・トゥ・ノイズの問題を抱えていると考える理由を教えてください。

私は、業界が脆弱性データに欠けているのではなく、明確性に欠けていると考えています。セキュリティチームはすでに十分な情報を持っています。スキャナーの出力、脅威インテリジェンス、重大度スコア、パッチのアドバイス、エクスプロイトの報告など、情報は豊富です。問題は、これらの情報から、ビジネスに真正に危害を及ぼす可能性のある脆弱性を特定することです。

これは、シグナル・トゥ・ノイズの問題です。検出能力は大幅に改善されていますが、コンテキストを適用する能力は追いついていません。脆弱性は、どこに位置するか、どれほど露出しているか、どの資産が重要か、どのような補償コントロールがあるか、悪用された場合のビジネスへの影響はどれほどかなど、多くの要素を考慮する必要があります。

実際、多くの組織は、容易に生成できるメトリック、たとえば重大度スコア、パッチの数、古いレポートなどに頼りすぎています。これらは有用ですが、人間の判断と同じではありません。重大度の高い問題が低重要度のシステムにあれば、低重大度の問題が高重要度のシステムにあれば、優先順位は異なります。

したがって、問題は、ビジネス上の優先順位付けの問題です。セキュリティチームは、技術的な問題ではなく、ビジネス上の問題を優先順位付けする必要があります。見える問題ではなく、実際のリスクを特定する必要があります。

業界が今変えるべきなのは、検出できた件数を測る姿勢から、事業への影響に照らして何が本当に重要かを判断する姿勢への転換です。取締役会にとっては、技術的な露出を少数の明確で実行可能な事業上の優先事項に翻訳できるかどうかが問われます。それができる組織は、雑音の中から重要な信号を見つけられます。

多くのセキュリティベンダーは、AIが脆弱性を自動的に優先順位付けし、脅威を予測できることを主張しています。宣伝上の主張と現実の違いについて教えてください。

私は、マーケティングが、AIが持つ能力を過大評価しているように思います。ベンダーは、AIがノイズを除去し、最も重要な問題を特定し、次に起こることを予測できることを示唆しています。しかし、実際には、AIはパターンを特定し、手動での分析を減らし、チームが情報を整理するのを助けることができますが、人間の判断を完全に置き換えることはできません。

AIは、データのパターンを特定するのに役立ちますが、実際のリスクを判断するには、コンテキストと人間の判断が必要です。AIは、技術的な問題を特定するのに役立ちますが、ビジネスへの影響を判断するには、人間の判断が必要です。

また、予測については、AIが「これが起こる」というよりも、「これが起こり得る」ということを示唆するべきです。予測は、実際の結果を保証するものではありません。人間の判断とコンテキストが必要です。

したがって、AIは、セキュリティチームの判断を支援するツールであり、代替品ではありません。AIは、セキュリティチームが情報を整理し、優先順位を付けるのを助けることができますが、最終的な判断は人間が行う必要があります。

現実の企業環境では判断に必要な文脈がそろっていません。資産台帳は不完全で、所有者が曖昧なこともあります。事業上の重要性は変化し、対策はシステムごとに異なり、データの品質もまちまちです。元になる情報が欠けていれば、画面がどれほど洗練されていても、AIの分析結果にも同じ欠落が残ります。

だからこそ、ベンダーが予測を語る際には注意が必要です。「この傾向にはリスクがある」と示すことは有益でも、「次に必ずこれが起こる」と断定するのは行き過ぎです。AIは分析の速さと質を高められますが、企業のセキュリティ判断に伴う複雑さをなくすものではありません。

スピナカー・サポートは、Oracle、SAP、JD Edwardsのデプロイメントで広範囲に取り組んでいます。これらの高度にカスタマイズされたERP環境が、AIドリブンのセキュリティツールにとって特に難しい理由について教えてください。

こうした環境が難しいのは、長年の運用を経ると、AIが学習した標準的なソフトウェアではなく、その企業の業務そのものを記録したようなシステムになるからです。高度にカスタマイズされたOracle、SAP、JD Edwardsの環境では特にそうです。表向きは既知の製品でも、実際には長年の現場向け変更、独自コード、継承した連携、権限設計、報告処理、業務上の理由で積み重ねた回避策が組み込まれています。AIによるセキュリティツールがこれを確信をもって読み解くのは困難です。

多くのツールは環境が比較的一貫し、パターンを比べやすいときに力を発揮します。高度にカスタマイズされたERPでは、処理のつながりが複雑で、文書は不完全なことが多く、責任も複数のチームに分かれます。異常に見える動作が意図どおりである一方、平凡に見える処理が財務、サプライチェーン、事業運営の重要な機能を支えている場合もあります。

問われるのは単に脆弱性や設定ミスを見つけることではありません。それが、その企業に固有の業務プロセス、依存関係、統制の中で何を意味するかを理解することです。AIはパターンを浮かび上がらせ、手作業の分析を減らし、詳しく調べるべき場所を示せます。しかし、一部しか文書化されず、長年の例外処理が積み重なったシステムを自動化だけで正確に解釈するには限界があります。何かが見えるかどうかより、周辺の文脈を十分に理解して適切に判断できるかが問題であり、そこで人間の専門知識が必要になります。

人間の判断がセキュリティプロセスに不可欠であるというあなたの主張について、AIドリブンの優先順位付けエンジンが見過ごす可能性のあるリスクの例を示してください。

自動的な優先順位付けの限界は、環境をよく知る人だけがデータの背後にある事情を理解できる場合に明らかになります。外からは重要に見えず、脆弱性スコアも目立たないシステムが、実は給与計算、四半期末の報告、壊れやすい連携、停止できない業務を支えていることがあります。データ上の信号はありふれていても、実際の影響はそうではありません。

統制が理論上は有効でも、実務ではそうでないこともあります。AIはネットワーク分離やアクセス制限、監視があるため危険は抑えられていると考えるかもしれません。しかし現場の担当者は、ある統制が一貫して適用されず、別の統制は業務が逼迫すると迂回され、監視はいつの間にか信頼できなくなったと知っています。この差は記録システムにきれいに現れるとは限りません。

独自のスクリプトや権限設計も、大量のパターンを走査するだけなら普通に見えますが、改修の歴史を知る人には重大な問題だと分かる場合があります。時期も重要です。通常なら管理できる脆弱性が、移行、買収、規制上の期限、繁忙期には深刻になり得ます。

ここでいう人間の専門知識とは、漠然とした勘ではなく、現場固有の知識、記憶、判断です。小さな技術的問題が大きな事業上の影響につながることを見抜く力です。AIはデータを整理し対象を絞れますが、人間の判断を取り除けば誤った安心感を生みます。重要なリスクほど、業務の実態を理解した人に初めて見えることがあります。

組織が脆弱性管理と露出評価を過度に自動化することによる最大のリスクについて教えてください。

最大の危険は、実際には状況を理解していないのに、統制できているように見えることです。企業規模の脆弱性管理には自動化が不可欠です。問題を見つけ、データを突き合わせ、多数の案件に優先順位を付け、処理を進める仕事をすべて手作業ではできません。ただし、人間が結果を十分に問い直さないまま自動化が判断を主導すると危険です。

第一に優先順位を誤ります。技術上の深刻度は事業上のリスクと同じではありません。隔離され補完的な対策のある資産の「重大」な脆弱性より、重要業務に接続した外部に露出するシステムの低いスコアの問題が危険な場合があります。

第二に文脈が失われます。自動化は資産情報、所有者、依存関係、例外処理のデータの質に左右されます。これらが不完全なら、誤った判断を効率よくシステム全体に流すだけです。第三に人の行動が変わります。上位に表示されたものが重要で、表示されなかったものは後回しでよいと思い込み、結果を検証しなくなります。情報に基づくリスク管理から、機械による順番の受け入れへと文化が変わってしまいます。

さらに、処理量を安全性の改善と取り違えるおそれがあります。多くの脆弱性を閉じればダッシュボードの数字は良くなりますが、事業にとって重要な危険を減らしていなければ、忙しく見せる速度が上がっただけかもしれません。自動化には重い作業を任せるべきです。しかし判断を支えるものであって、置き換えるものであってはなりません。

企業の幹部が、脆弱性を迅速に修正する必要性と、ミッションクリティカルなビジネスシステムを混乱させる運用上のリスクのバランスをとる方法について教えてください。

既知の脆弱性は迅速に修正したいものです。しかし重要なシステムを運用する企業では、速さだけが目標ではありません。不適切なパッチで事業に必要なシステムを停止させれば、一つの問題を解決して別の問題を作ることになります。現に悪用され得るリスクと理論上のリスクを区別し、変更がほかの部分に及ぼす影響を把握する必要があります。

外部に露出し、悪用可能で重要な資産にある脆弱性なら緊急対応が必要です。一方、補完的な対策があり、影響を受けるシステムが厳しく隔離されている場合、今日変更する運用上のリスクが、短期間待って適切に修正するリスクより高いこともあります。

優れたCISOは事業部門に「重大だから今すぐ直せ」と言うだけではありません。どんな危険があり、何が起こり得るか、修正を誤ると何が止まるか、最も安全な手順は何かを説明します。そもそも中核システムの変更を常に恐れているなら、隠れた依存関係、テストへの自信の欠如、回復力の不足によって環境が脆くなっている可能性があります。パッチ適用の議論は、以前からある設計上の問題の症状かもしれません。

危険が現実的で手順が明確なら素早く修正する。環境が敏感なら、さらに大きな障害を起こさずに危険を下げる。この判断を時間的な圧力の下で実行することが難しいのです。

スピナカーのアプローチは、AIドリブンの分析と専門家の検証を組み合わせています。AIが扱うべきタスクと、経験豊富なセキュリティ専門家が行うべき決定について教えてください。

AIには、速さ、規模、一貫性が強みとなる仕事を任せます。大量のデータから信号をまとめ、パターンや異常を見つけ、調査対象を絞る仕事です。初期のトリアージ、調査結果の要約、似た問題の関連付け、繰り返す例外や統制上の弱点の追跡にも適しています。専門家の代わりにはなりませんが、専門家の時間を有効に使えるようにします。

分析から意思決定に移るところでは慎重であるべきです。ある問題が実際にその企業で重大なのか、抽象的に重大に見えるだけなのか。統制の失敗なのか、事情を理解したうえで認めている例外なのか。今修正すれば何を止める可能性があり、待てばどんなリスクを引き受けるのか。重要な判断は経験あるセキュリティ担当者が担うべきです。

なぜ同じ問題が続くのか、組織が承知でリスクを負っているのか、それとも見落とすようになったのか、単発の問題か組織文化の表れかという解釈も必要です。AIには分類、グループ化、初期調査などの重い作業を任せますが、何を最も重視し、どの行動を取るかを人間の確認なしに決めさせません。運用、財務、評判に結果が及ぶとき、それは単なる情報処理ではなく判断だからです。

多くの組織は脆弱性の件数や深刻度スコアを重視しています。補完的な対策、アクセス制限、システム構成、事業への影響まで含めて評価しなければ、真のエクスポージャー管理にならないのはなぜですか。

数字だけでは、実際にどれほど危険なのか分かりません。深刻度スコアと脆弱性の件数は、問題の規模や対応待ちの案件を整理するうえでは役立ちます。しかし、それをエクスポージャーの理解と同一視してはいけません。

理論上は深刻な脆弱性でも、そのシステムへのアクセスが厳しく制限され、周囲に補完的な対策があり、到達しにくい場所に置かれていれば、実際の被害の可能性はスコアが示すものと異なります。反対に、一覧では下位の問題が重要なサービスに接し、侵入しやすい位置にあり、一度破られると横方向に移動できる構成なら、はるかに重大な場合があります。単純な深刻度順ではそれが分かりません。

問題の周囲にどんな制御があるか、誰がアクセスできるか、システムが隔離されているか重要なものと接続しているか、悪用されたら次に何が起きるかを見る必要があります。そうしなければ管理しているのはリスクそのものではなく、リスクを示す画面です。ダッシュボードやチケットの数字が改善しても、必ずしも安全にはなりません。数字には客観性があるように見えますが、現実の危険は脆弱性、対策、構成、事業上の結果が重なるところにあります。スコアや件数は使いつつ、それだけで環境全体を理解したと思わないことです。

企業が旧来のシステムを近代化しながらAIを導入する今後3〜5年に、AI、サイバーセキュリティ、企業向けプラットフォームの関係はどう変わり、技術部門のリーダーは何を準備すべきですか。

今後3〜5年は重要な時期になります。企業は古いシステムの近代化とAI導入を同時に進めています。どちらも単独で難しく、同時に行えば影響はさらに大きくなります。AIは一時的な実験ではなく、業務、サポート、開発、セキュリティ運用、プラットフォーム管理に組み込まれていくでしょう。

そうなると、単に便利かどうかではなく、AIが何にアクセスし、何に影響を与え、どのデータを使い、間違えたとき何が起こるのかを問う必要があります。セキュリティとアーキテクチャも切り離しにくくなります。古い環境では、弱いID管理、複雑な依存関係、不明確な責任範囲、壊れやすい連携、可視性の不足といった設計上の問題が、セキュリティ問題として表面化します。AIはそれを解決するどころか、より早く露呈させるかもしれません。

うまく対応する組織は、AI導入、サイバーセキュリティ、プラットフォームの近代化を別々の取り組みと考えません。まず必要なのは可視性です。何を保有し、どう接続され、誰が何にアクセスでき、機密データがどこを流れ、実際の制御点がどこにあるかを把握することです。それなしにAIを重ねれば、理解できていない領域が増えるだけです。

次は形式だけでないガバナンスです。AIをどこで使えるか、人間の確認をどこに残すか、出力をどう検証するか、使用禁止のデータは何か、誤った行動の責任を誰が負うかを今決める必要があります。システム構成の単純化も重要です。複雑な環境ほど保護も近代化も難しく、AIが新たな不確実性を生みやすくなります。

人の判断も不可欠です。優れた組織は、自動化と専門家の判断を組み合わせ、AIの回答が速く整っているというだけで受け入れず、疑い、検証し、必要なら異議を唱えます。これは単なる技術の変化ではなく、意思決定、統制、組織の回復力がどう成り立つかの変化です。

インタビューをありがとうございました。詳しくはSpinnaker Supportをご覧ください。

アントワーヌは、先見の明を持つリーダーであり、Unite.AIの創業パートナーです。AIとロボティクスの未来を形作り、その発展を促すことに揺るぎない情熱を注いでいます。複数の企業を立ち上げてきた起業家として、AIは電気と同じほど社会を大きく変えると考えており、革新的な技術や汎用人工知能(AGI)の可能性について熱く語ることがよくあります。

未来を展望するフューチャリストとして、こうした革新が世界をどのように形作るかを探究しています。また、未来を再定義し、業界全体を変革する最先端技術への投資に焦点を当てたプラットフォーム、Securities.ioの創設者でもあります。