資金調達
XBOW、シリーズCラウンドで1億2000万ドルを調達し、企業のセキュリティーに自律的なハッキングをもたらす
サイバーセキュリティー・スタートアップのXBOWは、1億2000万ドルのシリーズCラウンドを調達し、評価額は10億ドルを超え、自律的な攻撃的セキュリティーという新しいカテゴリを推進しています。このラウンドは、DFJ GrowthとNorthzoneが主導し、Sofina、Alkeon Capital、Altimeter、NFDG Ventures、Sequoia Capitalが参加しています。
この調達は、サイバーセキュリティーにおけるより広範な変化を反映しています。攻撃者がAIを使用して攻撃を拡大できるようになると、防御側もAI駆動のシステムを使用して、定期的な人間によるテストではなく、継続的に運用できるようになっています。
手動ペネトレーションテストから自律的なセキュリティーへ
伝統的なペネトレーションテストでは、人間の専門家がシステムの脆弱性を探しますが、このモデルは現代の開発サイクルやAI駆動の脅威に追いつくのに苦労しています。
XBOWのアプローチは、一回限りのテストを継続的な自動攻撃的セキュリティーに置き換えます。プラットフォームは自律的な「ハッカー」として機能し、継続的にアプリケーションを探索し、弱点を特定し、弱点が実際に悪用できるかどうかを検証します。
この変化は重大です。年間数回行われる静的な評価ではなく、組織はリアルタイムで攻撃者のように動作する継続的なテストを実行できます。
XBOWの自律的なハッカーのしくみ
XBOWのプラットフォームの核となるのは、現実世界の攻撃者のように動作するように設計されたAIエージェントのシステムです。
システムは、以下の主要コンポーネントで構成されています:
- アプリケーションを独立して探索し、並行して攻撃を試みる自律エージェント
- 攻撃面をマッピングし、戦略を決定する中央コーディネーター
- ブラウザーやエクスプロイトフレームワークを含むリアルタイムの攻撃環境
- 脆弱性が実際に悪用できるかどうかを確認する検証層
このアーキテクチャにより、XBOWは同時に数千の攻撃パスを実行し、アプリケーションの応答に基づいてリアルタイムで適応できます。
重要な点は、発見と検証を分離することです。AIは潜在的な攻撃パスの創造的な探索を担当し、決定論的ロジックは、検証可能で再現可能なエクスプロイトのみを表面化するようにします。これにより、従来のセキュリティーツールでよく見られる誤陽性を減らすことができます。
結果として、単に理論的なリスクをフラグするのではなく、実際の脆弱性の具体的な証拠を提供するシステムが得られます。
AIの推論に基づくもの、ただの自動化ではない
XBOWのテクノロジーは、従来のスキャンツールに比べて、攻撃的セキュリティーのワークフローにAIの推論を組み込むことで、先を越しています。
事前に定義されたチェックリストに従うのではなく、システムは動的に計画と実行を攻撃し、新しい情報が得られると戦略を調整します。これにより、静的なツールでは見逃されることが多い複雑なマルチステップの脆弱性を特定できます。
プラットフォームはすでに、実際の環境で検証されており、生産システムや競争的なセキュリティーテスト環境で、実際に悪用できる脆弱性を大規模に特定する能力を実証しています。
この推論、自動化、検証の組み合わせにより、XBOWは攻撃者がどのように考えるか、どのように動作するかを模倣するシステムとなり、単に既知の問題をスキャンするのではなく、実際の脅威を特定することができます。
自律的な攻撃的セキュリティーが将来に与える影響
自律的な攻撃的セキュリティーの出現は、ソフトウェアが構築され、守られる方法におけるより深い構造的な変化を示唆しています。
システムが XBOW のように成熟するにつれて、セキュリティーテストはソフトウェア開発ライフサイクルに直接組み込まれる可能性があります。定期的な監査を待つのではなく、アプリケーションはコードの変更ごとに並行してストレステストされる可能性があり、脆弱性がすぐに特定され、修正されるフィードバックループが作成される可能性があります。
これはまた、「常にオンの攻撃者」という概念も導入します。企業環境内で安全に動作し、定義された境界内で攻撃者のように動作する制御されたシステムです。時間の経過とともに、外部のペネトレーションテストサイクルへの依存が減り、定期的な評価を中心に構築されたコンプライアンスフレームワークが再構成される可能性があります。
同時に、自律的な攻撃ツールの広範な採用は、新たな課題をもたらす可能性があります。組織は、これらのシステムが安全に展開され、生産環境で意図しない中断が発生しないようにする必要があります。また、自律的なエージェントがどのように動作するかについての明確なガバナンスを確立する必要があります。防御と攻撃の両方のAIシステムがどのように相互作用するかという、より広範な質問もあります。
より広い意味では、このカテゴリの台頭は、人間によるものではなく、システムによるものになるようになっている武器競争を反映しています。攻撃者がAIを使用して能力を拡大するにつれて、防御側はそれに匹敵するスケールのシステムで対応しています。長期的な結果は、どちらがより多くのセキュリティアナリストを持っているかではなく、どちらが最も効果的な自律システムを構築するかによって決まる可能性があります。武器競争がはなはだしくなり、システムが人間の介入を必要とせずに拡大するにつれて、セキュリティーはますますシステム主導のものとなり、人間の介入は減少するでしょう。arms race that is becoming less human-driven and more system-driven. As attackers adopt AI to scale their capabilities, defenders are responding with systems designed to match that scale. The long-term outcome may not be defined by who has more security analysts, but by who builds the most effective autonomous systems.












