インタビュー
マーク・ニコルソン、デロイトUSサイバーAIリーダー、デロイト・トウシュ・トーマツ LLP – インタビュー・シリーズ

マーク・ニコルソン、デロイト・トウシュ・トーマツ LLPのプリンシパルは、デロイトのサイバーAIリーダーです。彼は以前、サイバーのゼロトラストリーダーとして、複雑な組織が高度なテクノロジーをより自信を持って活用し、セキュリティ投資をリスク優先順位とよりよく整合させ、脅威の認識と可視性を向上させ、サイバーインシデントに対してより強力な対応能力を構築するためのサイバーリスクプログラムを構築するのに役立ちました。
マークは、不正検出やビジネス損失防止のための最初のサイバーセキュリティモニタリングソリューションの設計と構築に積極的に関与しました。彼は、サイバー脅威と伝統的なリスク管理ガバナンスおよびサイバーリスク軽減テクノロジーとの整合について、取締役会や執行委員会に頻繁にブリーフィングしています。
あなたのキャリアは、AIの時代のサイバーセキュリティとリスクに対するあなたの視点をどのように形作ってきたのか?
セキュリティ情報およびイベント管理の初期に会社を共同設立した起業家として、私はデータの集約、分析、自動化の問題に多くの時間を費やしてきました。ファイアウォールログを紙に印刷して、ネットワークトラフィックの異常を手動で検出しようとした時代を覚えています。驚くべき進歩にもかかわらず、データ分析の問題は継続しています。AIは、セキュリティデータを効率的に処理および分析する能力を劇的に向上させることを約束しています。また、迅速な修復アクションを実行することも助けますが、賭けは今までで最も高くなっています。私たちがコンピュータシステムの内部動作を完全に理解することが困難になる時代に近づいています。したがって、それらが侵害されたときに気付くことが困難になるでしょう。
私がデロイトで行っている仕事は、信頼に帰結します。財務データが正確であることを信頼できますか? ITコントロールが有効であることを信頼できますか? 顧客は、データが機密に保持されることを信頼できますか? AIの時代は、システムの完全性を信頼できるようにする必要性を強調しています。
デロイトは最近、企業がサイバー戦略の核心にAIを埋め込むのを助けるために、広範なサイバーAIブループリントとテクノロジーサービスを立ち上げました。どのようなギャップや市場の失敗を見て、この立ち上げを緊急に感じたのですか?
まず、悪意のあるアクターはすでにAIを利用して優位性を得る方法を見つけています。これにより、緊急性が高まります。二つ目に、AI製品がとんでもない問題を解決できるという野心的な主張はありますが、事実と虚構を区別するには多くの実験が必要です。最後に、幹部がAIの価値を実現したいという欲求は、サイバーセキュリティプログラムがビジネスを遅くすることなくリスクを軽減するように圧力をかけます。 約80%の組織 は、来年度にAIの総支出を増やす予定です。広範なAI変革には、サイバーリーダーが組織がどのように運営されるかを再考する必要があります。
デロイトのサイバーAIブループリントとテクノロジーサービス は、リーダーがサイバー運用をAI時代に合わせて変革するために必要な明確さを提供します。組織は、ビジネスの野心を支援するAI対応のサイバーファンクションを設計、構築、運用できるようになります。
企業がAIの急速な展開とサイバーセキュリティプロトコルの埋め込みのバランスをとるために、あなたはどのようにアドバイスしますか?
AIの急速な展開の場合、組織はサイバーセキュリティコントロールを最初から把握している必要があります。良いブレーキが車を速く走らせるのと同様に、良いサイバーセキュリティはAIの採用を加速するはずです。これには、明確なガバナンスフレームワーク、展開ライフサイクル全体での継続的な監視、およびAIとセキュリティチーム間のクロスファンクショナルコラボレーションが必要です。
これらの変革努力をセキュリティから始めることで、組織はAIの採用を加速しながら、重要な資産を保護し、規制遵守を維持することができます。
デロイトの調査によると、サイバーセキュリティはしばしばAIの展開において後回しにされがちです。この遅れの結果は何ですか? また、組織はどのようにしてこれを是正できますか?
サイバーセキュリティプログラムは、テクノロジー変革の後追いをしていることがよくあります。ITによって意図的に後回しにされることがあります。時には、これは進歩を妨げるという認識の結果です。必ずしも、後回しにすることで、リスクが生じ、業界によっては規制の審査を受けることになります。皮肉なことに、後回しにすることは、長期的にはより高額で時間がかかることになります。
AIの場合、セキュリティは、ビジネスが自信を持ってAIの旅を進めるのを助けるための独自の立場にあります。適切な戦略を最初から用意することが重要ですが、詳細が重要です。フレームワークは出発点を提供します。デロイトのブループリントは、次のレベルに進み、テクノロジーが現実の複雑なシステムの一部としてどのように機能するかについて、重要な会話を促進します。その会話はすぐに深まります。
ビジネスの各機能にサイバーを最初から組み込むと、大きな違いを生み出すことができます。テクノロジー変革には厳格さが必要です。サイバーセキュリティを基盤的な要素として行うことで、組織はAIの全価値を解放しながらリスクを最小限に抑えることができ、セキュリティ、回復力、コンプライアンスのあるシステムを作成するのに役立ちます。
デロイトのブループリントは、サイバーセキュリティをリスク管理機能ではなく、価値ドライバーとして見なすことを企業がどのように支援していますか?
デロイトのサイバーAIブループリントは、長くて高額な実験の必要性を減らします。ブループリントは、組織がデジタルセキュリティワークフォースを加速させ、より効率的でユーザーフレンドリーなエクスペリエンスを推進するのに役立ちます。これらのブループリントを使用することで、企業はアドホックなユースケース開発を超えて、ビジネス成果を提供するために必要な機能と統合ガバナンスを合わせたサービスアーキテクチャをAIで作成できます。
エージェントAIシステムは、現代のサイバーセキュリティ変革においてどのような役割を果たしますか? デロイトはどのようにしてこれらのシステムをサービスに組み込んでいますか?
エージェントAIには、セキュリティ機能の多くのアプリケーションで大きな潜在性がありますが、まだ成熟していません。レベル1のセキュリティ運用をサポートするエージェントを開発しました。セキュリティオーケストレーション、自動化、応答(SOAR)製品の約束を実現するのに役立ちます。自律的なペネトレーションテストエージェントを作成しました。アイデンティティガバナンスと管理(IGA)プロセスの効率を向上させるエージェントを作成しました。コントロールの有効性を監視するエージェントのパイロット版の作業を始めました。将来的には、最初の規制試験の回答を作成できるようになるかもしれません。私たちの主な焦点は、これらすべてがどのように機能するかです。最終的には、エージェントが指数関数的に増殖するにつれて、組織はエージェントのアクセス権を強力に制御する必要があります。さらに、価値を生み出すには、エージェントのワークロードとリクエストを調整して統制するための監督機能が必要です。
デロイトは、組織がプログラムを加速させるためにサイバーAIブループリントとテクノロジーサービスを提供しています。デロイトはまた、Zora AI™製品プラットフォームを介して、GenAIおよびエージェントソリューションを提供しています。このプラットフォームは、強力なパフォーマンス、セキュリティ、スケーラビリティのために設計されています。
AIが意思決定をより多く自動化する時代に、サイバーセキュリティに気づいた労働力を構築するために、あなたはどのようにアプローチしますか? どのようなスキルが最も重要です?
まず、人間の労働力がAIの価値を実現するための鍵であることを認識することが重要です。どのような仕事が行われているのかについて、誰よりも詳しいのは、毎日仕事をしている人たちです。組織内の信頼できるパフォーマーを募集して、AIの活用のための明確なフレームワークとガイドラインを確立することが不可欠です。この段階では、内部コミュニケーションが重要です。幹部はトップダウンで調子を合わせる必要がありますが、早期に利害関係者や労働者を関与させ、透明性を確保し、賛同を得る必要があります。露出とトレーニングは、テクノロジーを神秘化せず、変革が役立つものであると見なせる文化を生み出すのに役立ちます。
あなたの経験では、どの業界セクターがAI主導の変革に対して最も緊急感や抵抗感を示していますか?
AI主導の変革のペースは、会社や業界によって大きく異なります。ほとんどのセクターは、セキュリティプログラムにAIがもたらす価値を探索しています。規制された業界では、リスク管理の改善のためにAIを利用するための追加のインセンティブがあります。金融サービスとテクノロジー企業は、テクノロジーの採用において先行していますが、AIイニシアチブを優先している企業は他にもあります。多くのライフサイエンスとヘルスケア企業は、積極的にAIプログラムを開発しています。業界に関係なく、幹部層には、AIがコスト削減と労働力変革を推進できるという認識があり、行動を促しています。
最近、AIの採用からビジネス価値を得ることができなかったという混合した結果について話題がありました。しかし、セキュリティの文脈では、これが当てはまらないと思います。 ROIの期待を上回っているサイバーセキュリティイニシアチブ は、44%が期待を上回っていますが、期待を下回っているイニシアチブは17%のみです。
あなたは、クライアントのAIとサイバーセキュリティの変革が実際にビジネス価値を提供しているかどうかを判断するために、どのような指標や信号を使用していますか?
ビジネス成果を測定するために使用する要因は、組織の特定のビジネス、業界、脅威の状況、ニーズ、成熟度によって決まります。組織は、機会と達成するために必要な労力のレベルを特定するために、AIの準備度評価を実施することで始めることができます。さらに、デロイトは、サイバー担当者の日常のワークロードをよりよく理解するのに役立つワークフォースアナライザーツールを作成しました。
5年先を見て、AIはサイバーセキュリティの風景をどのように変えるでしょうか? それとも、脅威の複雑さと組織がそれらを防御する方法の両方で?
革新の驚くべきペースを考えると、5年先を予測することは難しいです。AIがサイバーセキュリティの風景を、両方の側面で変革し続けることは間違いありません。攻撃者がAIを利用して自動化された攻撃を実行し、検出を回避し、脆弱性を前例のない速度と規模で悪用する、脅威の複雑さの増大を予想しています。組織がAI駆動ツールを利用して、リスクを予測的に特定し、インシデントの修復を自動化し、防御を動的に適応させることが期待されます。人間は「ループ内」で管理を維持します。
企業がAIを活用したセキュリティに投資し、継続的な学習の文化を育むと、資産を保護し、回復力を構築し、信頼を維持することができ、投資しない企業よりも優位性を得ることができます。
素晴らしいインタビュー、ありがとうございました。詳細を知りたい読者は、デロイトのサイバーAIブループリントとテクノロジーサービス ページを訪問してください。












