サイバー攻撃の話って、「侵入された」「防げた」「AIが強い」みたいな派手な場面に目が行きがちです。でも現場で本当に詰まりやすいのは、もっと地味です。見つかった弱点のうち、どれを先に直すのか。会社の中には古いサーバーも新しいクラウドもあり、止めると困る業務も山ほどある。火事を見つける人は増えたのに、消火器をどこへ先に持っていくかで毎回会議している。そんな感じになりやすいんです。

そこでNECが9月末から始めるのが、AIを使って優先順位づけから対策実行、改善の回し方までを継続的に支えるサービスです。ここで大事なのは、「AIが全部勝手に守ってくれる」と受け取らないことです。実際の狙いは、増えすぎた情報を整理し、危険度を見て、打てる対策を選び、回し続ける部分にあります。ヒーローものというより、ひたすら渋滞をほどく交通整理に近いんです。

無差別攻撃時代に「AI対AI」で挑む NECがAnthropicと描く、日本サイバー防衛の「勝ち筋」
無差別攻撃時代に「AI対AI」で挑む NECがAnthropicと描く、日本サイバー防衛の「勝ち筋」

NECの幹部は、AI時代のセキュリティを巡り「AI対AIになる」と述べた。同社は、Anthropicなど米AI企業のフロンティアAIを活用し、対策に挑む。その勝ち筋とは。

今回の登場人物 ​

  • マネージドサービス: 企業が自前で全部を抱えず、専門事業者に継続して監視や運用も担ってもらう形です。買い切りの道具ではなく、運転手つきの仕組みに近いです。
  • IT資産: 会社が持つサーバー、パソコン、ネットワーク機器、クラウド、業務システムなどです。まず守る対象を把握できなければ、防御の話は始まりません。
  • 脆弱性: システムの弱点です。まだ被害が出ていなくても、攻撃の入口になりうる穴を指します。
  • 優先順位づけ: どの弱点から先に対処するかを決めることです。全部一気に直せれば理想ですが、現実には時間も人手も限られます。
  • 仮想パッチ: ソフト自体をすぐ更新できないときに、外側で攻撃を遮る暫定策です。本修理まで穴の前にガードを置くようなもので、根本修正そのものではありません。
  • フロンティアAI: OpenAI、Anthropic、Googleなどが開発する先端的な基盤モデルです。NECのサービスは、顧客の環境に応じてモデルを選ぶ考え方を取ります。

何が起きたか ​

ITmedia ビジネスオンラインは9月3日、NECが自律型AIを活用したサイバーセキュリティのマネージドサービスを9月末から提供すると報じました。NECによると、顧客のIT資産、脆弱性、運用データを継続的に分析し、リスクを評価して優先順位をつけ、対策の計画や実行、改善の繰り返しまでを支えます。3年間の売上高目標は300億円です。

ここで整理しておきたいのが、同じ9月2日にNECが発表したAnthropicとの協業です。こちらでは、NEC社内の脆弱性管理プロセスに「Claude Mythos Preview」を使います。顧客向け新サービスの中核モデルが一律にClaude Mythosだ、という意味ではありません。ITmedia記事では、新サービスでは顧客ごとにOpenAI、Anthropic、Googleのモデルを使い分ける考えだと紹介されています。

似た名前の発表が同じ日に並ぶと、一つの話に見えがちです。ただ、ここは別の話として分けて読む必要があります。混ぜてしまうと、何がサービスで、何が社内活用なのか分からなくなります。

本題 ​

なぜ今のサイバー防御で、本当のボトルネックが「見つけること」より「優先順位づけと修正」になっているのか。答えは、弱点の数と守る対象の数が、人の頭の中だけでは回しにくい規模になっているからです。

脆弱性を探す仕組みがあっても、そのあとに課題が残ります。見つかった弱点が100件、1000件と並んだとき、どれが本当に危ないのか。どれは後回しでもよいのか。更新で業務が止まるなら、代わりに何を置くのか。その判断を毎回続けるのが難しい。しかもIT資産は増え、クラウドも増える。担当者の一日だけ25時間になるわけではありません。そこが現場の苦しいところです。

だからNECの新サービスが狙うのは、「AIが攻撃者を一発で倒す」みたいな話ではなく、守る側の渋滞整理です。IT資産、脆弱性、運用状況をまとめて見て、危険度の高いものから対策を計画し、必要なら仮想パッチのような暫定策も含めて回す。サイバー防御の勝負は、スーパープレーだけでなく、直す仕事を毎日止めないことにもあるんです。

AIに任せやすい仕事 ​

AIが力を出しやすいのは、大量の情報を集め、つなぎ、順番の候補を作る仕事です。どの資産にどの脆弱性があり、その資産がどれほど重要か、運用データにどんな変化があるか。人が別々の台帳を見比べていた材料を継続的に分析し、対策案へつなげる。NECの発表が掲げるのも、検知だけで終わらない、この流れです。

対策計画の下ごしらえや、決められた範囲での実行、実行後の確認にも使えます。「すぐ本修正するもの」「すぐには更新できず暫定策を置くもの」「人の判断を待つもの」と整理できれば、担当者は全部の山ではなく、本当に決めるべき山に集中できます。料理なら、材料を洗って切り、調理する順に並べるところまで済ませてくれる感じです。最後に何を出すかは、まだ人が決めます。

人が握る判断 ​

ただし、AIへ任せられるのは、分析、候補づくり、決めた範囲の実行、継続監視までです。「何を守るために、何を止めてもよいか」という経営や業務の判断まで、機械へ丸投げはできません。

ある脆弱性を直すため、重要なシステムを一時停止しなければならないとします。技術的に正しい修正でも、決算期の基幹業務をその時間に止められるのか。顧客向けサービスを止めたときの影響を受け入れられるのか。そこは組織の事情と責任が支配します。AIは材料を整理できますが、「どの損失を受け入れ、どの損失を避けるか」という最終判断は、人が引き受けなければなりません。

仮想パッチも同じです。すぐ本修正できないときの有力な手ですが、あくまで暫定策です。穴の前に警備員を立たせるようなもので、壁そのものを直したわけではない。「いま攻撃を通しにくい」と「弱点がなくなった」を混同しないことが大切です。

日本の現場で効くか ​

日本の企業や自治体では、多くのシステムが並存し、更新事情も複雑です。人手だけで資産と脆弱性の全体像を追い、毎日優先順位を更新するのは重い仕事です。だからNECの発表の意味は、「AIが強いらしい」ではなく、「守る側の運用の詰まりを継続サービスでどこまでほどけるか」にあります。

3年間で売上高300億円という目標からも、NECが単発の実験ではなく、事業として広げようとしていることは分かります。ただし、目標は実績ではありません。今後見るべきなのは、導入企業で対処までの時間や担当者の負担が実際にどう変わるか、誤った優先順位や自動実行をどう止めるか、判断の理由を人へ説明できるかです。

いや、ここがミソなんですよ。AIを入れたかどうかより、AIの提案に誰が責任を持ち、どこで止められるようにしたか。その運用設計まで見て、初めて「守りが強くなった」と評価できます。

まとめ ​

NECの新サービスの要点は、攻撃対処を全部AIに丸投げすることではありません。増え続けるIT資産と脆弱性を継続的に分析し、何を先に直すべきかを優先順位づけし、対策を計画・実行し、改善を回し続けるところにあります。

いま苦しいのは、弱点を一つも見つけられないからではなく、見つかった弱点を現実の運用に落とし込む段階が詰まりやすいからです。AIはその渋滞整理を助ける。でも、止めてよい業務、受け入れられるリスク、暫定策でどこまで持たせるかという判断と責任は、人が握る必要があります。そこを切り分けると、「AI対AI」という大きな言葉の中身が見えてきます。

Sources ​