ソートリーダー

AIを採用する際の企業の慎重な態度 — およびそれを安全に導入する方法

mm
Unite.AI を Google の優先ソースに追加

AIは世界を席巻しています。いくつかの組織は早期から採用し始めましたが、多くの企業はより慎重なアプローチをとっています。プライバシー、コンプライアンス、および運用上の問題が現在も続いています。

私はAIを搭載したセキュリティツールの導入に携わった数百のプロジェクトで、同じパターンを目にしました。チャンピオンは初期の熱意をもたらします。パイロットは約束を示します。次に内部での議論、法的レビュー、そして最終的に分析パラリシスに陥り、組織は採用を躊躇します。セキュリティ運用を変革するAIの潜在能力にもかかわらず、多くの企業はまだ完全に採用することを躊躇しています。

サイバーセキュリティでは、慎重さはしばしば正しい直感です。しかし、AIの導入を遅らせることは、現在増加しているAIを搭載した脅威を止めることはできません。実際の課題は、AIをどのようにして安全に、慎重に、信頼を損なうことなく採用するかです。

ここで、私が最前線で学んだこと、およびセキュリティリーダーが自信を持って進むために私の勧告を示します。

1. データ信頼問題

最初の最大の障害はデータ管理です。多くの企業は、機密データが漏洩したり、悪用されたり、または最悪の場合、競合他社に利益をもたらすモデルをトレーニングするために使用されることを恐れています。高プロファイルの脆弱性と曖昧なベンダーの保証は、これらの恐怖を強化しています。

これは妄想ではありません。顧客の個人情報、知的財産、または規制データを扱っている場合、第三者にそれらを渡すことはコントロールを失うように感じることがあります。ベンダーがデータ分離、保有、第四者の関与、モデルトレーニングに関するポリシーを明確にしない限り、採用は慎重なままです。

ここで、ガバナンスが重要になります。CISOは、NIST AIリスク管理フレームワークISO/IEC 42001などの新興フレームワークを使用してベンダーを評価する必要があります。これらのフレームワークは、AIシステムにおける信頼、透明性、説明責任に関する実用的なガイダンスを提供します。

2. 測定できないものは改善できない

別の一般的な障害は、基準メトリックの欠如です。多くの企業は現在のパフォーマンスを数量化できないため、AIツールのROIを証明することはほぼ不可能です。自動化前のタスクにかかった時間を誰も追跡していない場合、40%の効率性の向上を主張することはできません。

MTTD(平均検出時間)、誤検出率、またはSOCアナリストの時間の節約など、組織は現在のワークフローを測定することから始める必要があります。このデータがない場合、AIのケースは物語的なものになります。実行可能な数字がない限り、エグゼクティブスポンサーは大規模なイニシアチブに署名しません。

次の主要KPIを追跡し始めます。

  • 平均検出/対応時間(MTTD/MTTR)
  • 誤検出、誤検出、チケットボリュームの削減
  • インシデントごとのアナリスト時間の節約
  • カバレッジの改善(例:スキャンおよび修復された脆弱性)
  • エスカレーションなしで解決されたインシデント

これらの基準は、AIの正当化戦略の骨子になります。

3. ツールがあまりにもうまく機能するとき

皮肉にも、AIの採用が停滞する理由の1つは、ツールがあまりにもうまく機能することです。組織が対応できるよりも多くのリスクを暴露します。

高度な脅威インテリジェンスプラットフォーム、ダークウェブモニタリングツール、LLMを搭載した可視性ソリューションは、盗まれた資格情報、類似ドメイン、または以前検出されなかった脆弱性を暴露することがあります。明確さを生み出すのではなく、このような可視性は新たな問題を生み出します。どこから始めればよいのでしょうか?

私は、高度なスキャンを無効にするチームを見たことがあります。なぜなら、発見のボリュームが政治的または予算的な不快感を生み出すからです。優れた可視性には、優れた優先順位付けと、問題に立ち向かう意欲が必要です。

4. レガシーコントラクトにロックされる

より優れたツールが利用可能になっている場合でも、多くの企業はレガシーベンダーとの複数年間の契約にロックされています。これらの契約には、途中で切り替えることが非実行可能なほど厳しい金銭的罰則が伴う場合があります。

メールセキュリティは典型的な例です。最新のソリューションは、AIを駆使した脅威検出、動作モデリング、およびハイブリッド環境の組み込み回復性を提供します。しかし、現在のベンダーが追いついていない場合、5年間の契約に縛られていると、契約が終了するまで実質的に固定されてしまいます。

これは技術だけの問題ではありません。タイミング、調達、戦略的計画が必要です。

5. シャドウAIの台頭

AIの採用は、上から下へのみで進行しているのではなく、どこでも発生しています。しばしばセキュリティの知らないうちにです。私たちの調査によると、85%以上の従業員はすでにChatGPT、Copilot、BardなどのAIツールを使用しています。(DeepSeekやTikTokも同様です!)

適切な監視なしで、従業員は機密データをパブリックツールに入力したり、幻覚的な出力を信頼したり、会社のポリシーを無意識に違反したりする可能性があります。これは、コンプライアンスとデータ保護の悪夢です。問題がないと考えているだけでは解決しません。

セキュリティリーダーは、次の点で積極的な姿勢をとる必要があります。

  • 受け入れ可能な使用ポリシーの確立
  • 必要に応じて承認されていないAIアプリをブロックし、ユーザーを承認されたツールにリダイレクトする
  • 内部使用のための承認されたセキュアAIプラットフォームを展開する
  • 従業員にAIの責任ある使用方法を教育する

フィールドノート:AI使用ポリシーは使用を変更しません。使用を知らないものを強制することはできません。したがって、最初のステップは使用を数量化することであり、次に強制を実施することです。

6. アウトソーシングには独自のリスクがある

大規模なモデルを構築およびホストするためのインフラストラクチャを持っている企業はほとんどありません。つまり、アウトソーシングはしばしば唯一の実行可能なパスですが、CISOがよく知っているサードパーティおよびサプライチェーンのリスクをもたらします。

SolarWinds 、Kaseya、最近のSnowflakeの脆弱性などのインシデントは、外部パートナーを信頼することのリスクを強調しています。AIインフラストラクチャをアウトソーシングすると、ベンダーのセキュリティポストゥアを継承します。良い場合も悪い場合もです。

ブランドだけを信頼することは十分ではありません。次の点について明確性を要求する必要があります。

  • モデルライフサイクルと更新頻度
  • インシデント対応プロトコル
  • ベンダーのセキュリティコントロールとコンプライアンス履歴
  • データ分離とテナントコントロール

7. AI攻撃表面の拡大

組織がAIを採用するにつれて、AI固有の脅威ベクトルにも対処する必要があります。攻撃者はすでに次のものを実験しています。

これらは理論的なものではありません。実在し、増加しています。防御者がAIを採用するにつれて、赤チーム、監視、対応戦略をこの新しいユニークな攻撃表面に適応させる必要があります。

8. 人とプロセスが実際のボトルネックになる

最も見落とされる課題の1つは、組織の準備度です。AIツールは、ワークフロー、スキルセット、心構えの変更を必要とします。

アナリストは、AIを信頼するタイミング、AIに挑戦するタイミング、および効果的にエスカレーションする方法を理解する必要があります。リーダーは、リスクを盲目的に自動化せずに、AIを意思決定プロセスに統合する必要があります。

トレーニング、プレイブック、チェンジマネジメントは、テクノロジーとともに進化する必要があります。AIの採用は、テクノロジーイニシアチブだけではありません。人間の変革イニシアチブです。

どうしたらよいのでしょうか?

課題があるにもかかわらず、セキュリティにおけるAIの利点はリスクを上回ると私は強く信じています。ただし、正しく行う必要があります。組織が進むべき方法について、私は次のようにアドバイスします。

  • 小さく始め、徹底的にテストする
  • 測定可能な影響を持つスコープ付きユースケースを選択します。制御されたパイロットを実行します。パフォーマンスを検証します。データで信頼を築き、ハイプではありません。
  • 法務、リスク、セキュリティを早期に参加させる
  • 契約段階まで待たないで、法務とコンプライアンスを参加させ、データ処理条件、規制リスク、およびサプライチェーンの影響について事前に検討します。

すべてを測定する

実装の前後でKPIを追跡します。セキュリティとビジネス用語で話すダッシュボードを作成します。メトリックはAIの資金提供を決める鍵です。

実証済みの成功プロジェクトを持つパートナーを選択する

デモの先に進みます。参照を要求します。事後サポート、展開の複雑さ、環境の成果物について問い合わせます。

次に何が起こるのでしょうか? 注目すべき新しいユースケース

セキュリティにおけるAIの旅の初期段階にまだいます。先を見据いたCISOはすでに次のことを探索しています。

  • ファイアウォール管理、GRC、コンプライアンス自動化のためのAIコパイロット
  • ゼロデイ脅威対応と精度の向上を加速するAI強化脅威フィードの活用
  • 生成されたレッドチームと攻撃シミュレーション
  • 自己回復マルチベンダーインフラストラクチャ
  • 行動AIによって推進されるリスクベースのIDコントロール

これらのユースケースは、イノベーションラボから本格的な生産に移行しています。現在力を蓄える組織は、将来の機会をよりよく利用できるようになります。

最終的な考え:遅延は防御ではありません

AIはここにあり、AIを搭載した攻撃者もいます。待つほどに、失うものは多くなります。しかし、盲目的に突進する必要はありません。

慎重な計画、透明なガバナンス、そして適切なパートナーとともに、組織はAIを安全に採用できます。能力を高めることなくコントロールを犠牲にしません。

セキュリティの未来は拡張されています。唯一の疑問は、リーダーとして進むか、後ろに残るかです。

ピート・ニコレッティは、Check Point Software TechnologiesのアメリカズCISOを務めています。以前は、Cybraics Defense、Hertz Global、Virtustreamでリーダーシップを担っていました。