「AIでサイバーセキュリティを強化できる」という話を聞く一方で、「AIを使った攻撃が増えている」という話も耳にします。どちらも事実ですが、まとめて語られると、自社が何から手をつければよいのか分からなくなります。
AIとサイバーセキュリティの関係は、攻撃側の変化、守る側でのAI活用、自社が使うAIそのものを守ることの3つに分けると整理できます。専任のセキュリティ担当を置けない企業では、この区別がそのまま優先順位になります。
この記事では、情報システムを兼任で担当している中小企業の担当者に向けて、3つの観点の違いと、限られた人員で何から着手すべきかを整理します。
| 観点 | 内容 | 中小企業での優先度 |
|---|---|---|
| 攻撃側のAI利用 | 攻撃の文面や手口の作成にAIが使われ、巧妙さと量が増す | 高い。すでに影響が及んでいる |
| 守る側のAI活用 | 検知や分析にAIを使い、少ない人員で異常に気づく | 中。既存製品の機能として導入しやすい |
| 自社が使うAIを守る | 社内で使う生成AIから情報が漏れない仕組みを整える | 高い。利用がすでに始まっているなら急ぐ |
見落とされやすいのが3つ目です。攻撃への備えを考えているうちに、社員が業務で生成AIを使い始めており、入力された情報の扱いが決まっていない、という状況は珍しくありません。
AIによって攻撃の性質がどう変わったかを、具体的に見ておきます。
| 変化 | 以前 | 現在 |
|---|---|---|
| 不審メールの文面 | 不自然な日本語で見分けがついた | 自然な文章になり、文面だけでは判断しにくい |
| 攻撃の個別化 | 同じ文面が広く送られた | 公開情報をもとに、相手に合わせた内容が作られる |
| 攻撃の量 | 人手に依存し、量に限りがあった | 作成の手間が下がり、試行回数が増えた |
| なりすまし | 文章が中心 | 音声や映像を使った手口も報告されている |
攻撃の入り口自体は大きく変わっていません。メールの添付ファイル、偽のログイン画面、パスワードの使い回し、更新されていないソフトウェアといった従来の経路が、引き続き使われています。
そのため、対策の基本も変わりません。変わったのは「人が見分ける」ことへの依存度を下げる必要が高まった点です。文面で気づけない前提に立ち、仕組みで止める方向へ比重を移すことになります。
「不自然な日本語に注意」という従来の注意喚起は、有効性が下がっています。代わりに、次のような手順を決めておくほうが確実です。
最後の点は見落とされがちですが重要です。上長や取引先からの依頼を確認しづらい空気があると、手順を決めても機能しません。
セキュリティ製品にAIを使った検知機能が組み込まれることが増えています。期待できることと、できないことを分けて理解しておきます。
| 期待できること | 期待できないこと | |
|---|---|---|
| 異常の検知 | 普段と違う通信や操作に気づく | 検知結果が正しいかの最終判断 |
| 分析の補助 | 大量のログから関連する事象をまとめる | 自社の業務文脈を踏まえた影響評価 |
| 対応の省力化 | 定型的な初動の自動化 | 誰に連絡し、どこまで止めるかの判断 |
AIによる検知は、誤検知と見逃しの両方が起こります。検知の後に誰が何をするかが決まっていなければ、通知が増えるだけで終わります。製品を導入する前に、対応する人と手順を決めておく必要があります。
中小企業では、新たに専用製品を導入するより、すでに契約しているサービス(メール、端末管理、クラウド基盤)に含まれる機能を有効化するほうが、費用と運用の両面で現実的な場合が多くあります。
社員が生成AIを業務で使い始めている場合、次の3点が整っているかを確認します。
| 確認すること | 整っていない場合に起きること | 最初の一歩 |
|---|---|---|
| 入力してよい情報の線引き | 顧客情報や未公開情報が外部サービスへ送られる | 情報の区分と、区分ごとの可否を文書にする |
| 使ってよいツールの指定 | 各自が任意のサービスを使い、契約条件を把握できない | 会社として認めるツールを決め、学習利用の有無を確認する |
| 生成物の確認手順 | 誤った内容がそのまま社外へ出る | 社外に出す前の確認者を決める |
禁止だけを定めると、見えないところで使われる状態(いわゆるシャドーIT)を招きます。使える範囲を具体的に示すほうが、結果として統制が効きます。
兼任の担当者が現実的に着手できる順序を示します。上から順に、費用と工数が小さく、効果が出やすいものです。
1から5までは、新たな製品の購入を伴いません。現状把握と手順の整備から始めるほうが、製品の検討から入るより、同じ予算で得られる効果が大きくなります。
そうとは限りません。攻撃の入り口は従来と同じであるため、多要素認証やソフトウェアの更新といった基本的な対策が引き続き有効です。AIによる検知は、それらが整ったうえで上積みするものと考えてください。
一律の禁止は、見えない利用を招きやすく、かえって統制しにくくなります。使ってよいツールと、入力してよい情報の範囲を決めるほうが現実的です。
現状把握、情報の線引き、認証の強化、更新の仕組み、手順の変更までは、外部の支援なしでも進められる範囲です。検知の運用や事故発生時の対応は、外部の支援を検討する領域になります。
ハイ・ヴァーチュ・ラボは、AI駆動開発・システムインテグレーション・マーケティングを一気通貫で提供するテクノロジーパートナーです。プロジェクトの立ち上げから収益化まで、すべての工程を網羅しています。
「社内の生成AI利用のルールを整えたい」「何から手をつけるべきか優先順位を整理したい」という方は、まずはご相談ください。現在の体制と状況を伺いながら、着手すべき範囲を一緒に整理します。