SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

EnterpriseZine Special Webinar powered by HENNGE

2025年3月25日(火) オンライン開催

Security Online Day 2025 春の陣

2025年3月18日(火)オンライン開催

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2024年秋号(EnterpriseZine Press 2024 Autumn)特集「生成AI時代に考える“真のDX人材育成”──『スキル策定』『実践』2つの観点で紐解く」

Security Online Press

AI駆動型のサイバー攻撃に防御者が打ち勝つ術──ブルーチーム・レッドチームが実践すべき生成AI活用法

ブルーチームが行うべき“机上トレーニングの自動化”/レッドチームを救う“脅威モデリングの自動化”

 ラック(以下、LAC)は、2025年1月30日に「LAC Security & AI Day 2025」を開催。イベントでは、同社のスペシャリストに加え、著名な有識者が登壇し、セキュリティとAI活用の可能性について議論を交わした。本稿ではその中から、LACのAI技術部のザナシル・アマル氏が講演した「最先端のAI活用はセキュリティをどう進化させるか」をレポートする。

セキュリティ分野でも広がりつつある、AIエージェントの波

 はじめにアマル氏は、生成AIの特徴について整理した。従来のAIはパターン認識に特化していたが、生成AIは複数の正解を持ち、画像やテキストなどを生成する。大規模言語モデル(LLM)は、次に来る単語の確率を予測し知的に見える応答を生成するが、学習範囲外の知識は持たない。そのため、プロンプトエンジニアリングを活用し、適切な質問の仕方を工夫することが重要となる。

 また、生成AIはハルシネーションが完全には防げないため、専門知識による検証を行いながら利用する必要がある。その中で、AIモデルが学習していない企業固有のデータを扱うには、RAG(Retrieval-Augmented Generation)の活用が有効だとされている。外部データを検索し、それをもとに回答を生成するため、大規模な学習なしに実用化できるからだ。

株式会社ラック AI技術部 ザナシル・アマル氏

 次に同氏は、2025年の生成AIの動向について語った。LLMは今後も進化を続け、RAGをはじめとする周辺技術も発展していくだろう。クラウド技術の進化と同様にAIもより高度化し、実用性が向上していくことが予想される。

 また、DeepSeekの登場によって言語モデルの精度が向上し、それにともないデータの流入も加速した。軽量でオープンなモデルの開発も進み、今はAIの活用がより柔軟になりつつある。DeepSeek R1のリリースは予想以上に早く、研究者の間でも進化のスピードが話題とのことだ。

 そして、2025年に特に注目されているのが、AIエージェントだ。エージェント技術の進展により、自動化の幅がさらに広がる。RAGの分野では、自動オーケストレーション技術が発展し、個人に最適化されたシステムの構築が容易になりつつある。GoogleのNotebookLMもその一例で、ユーザーがアップロードしたドキュメントやウェブリンクを分析し、要約や質問応答、学習ガイドの作成を支援する。

 AIエージェントは、LLMとRAGを組み合わせて活用することで、より広範に効果を発揮できる。たとえばコーディングやレビュー、プロジェクト管理(PMO)、品質保証(QA)などの役割を持つエージェントが連携し、システム開発を自動化するツールが登場している。この技術はセキュリティ業界にも広がりつつあり、研究分野では既に多くの事例が生まれているとのことだ。

相次ぐAIを悪用した攻撃と企業が直面する新たなリスク

 続けてアマル氏は、AIがサイバー攻撃に悪用されるケースを説明した。悪意のある者は、新たなツールをいち早く取り入れ、既にAIを用いた攻撃を実行している。注目すべき脅威のうちの1つが、コード生成技術の悪用だ。高度なAIツールを用いたマルウェア開発の事例が確認されており、日本でも昨年、逮捕者の調査を通じてAIを利用していたことが明らかになった。

 「AIの活用により、攻撃のハードルは大幅に下がり、かつては専門的な知識を持つハッカーの領域だったマルウェア開発が容易になっています。特に、ガードレール(制限)のない生成AIの登場がこの傾向を加速させています」(アマル氏)

 ディープフェイクを用いた詐欺やサイバー攻撃も盛んだ。人の心理的な脆弱性を突くソーシャルエンジニアリングにより、なりすまし被害が拡大している。金融詐欺では、ディープフェイク技術を使い、他人になりすまして金銭を騙し取る手口が増えているという。企業でも、CFO(最高財務責任者)になりすました電話で送金を指示するなどの手法が、海外で確認されている。

 また、リモートワークの普及にともない、偽装就職の手口も問題視されている。アメリカでは、採用プロセスのオンライン化により、ディープフェイクを用いた面接詐欺が発生。映像をリアルタイムで操作し、実際とは異なる人物が面接を受ける事例が報告された。 さらに、偽情報や誤情報の拡散も深刻な課題だ。たとえば、政府の要人にになりすました偽情報が流され、戦略的なプロパガンダに利用されるケースが確認されている。

ディープフェイクを用いたサイバー犯罪(画像クリックで拡大)

 これらは一例に過ぎず、AIは我々が知らないところでも悪用され続けている。こうした状況に対応するため、防御側もAIを活用せざるを得ない。アマル氏は「もはや『AIを使うかどうか』ではなく、『いかに効果的に使うか』が問われる時代になっている」と主張する。

次のページ
防御者側の生成AI活用:ブルーチームに有効な「インシデント対応シミュレーションゲーム」

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
Security Online Press連載記事一覧

もっと読む

この記事の著者

森 英信(モリ ヒデノブ)

就職情報誌やMac雑誌の編集業務、モバイルコンテンツ制作会社勤務を経て、2005年に編集プロダクション業務とWebシステム開発事業を展開する会社・アンジーを創業した。編集プロダクション業務では、日本語と英語でのテック関連事例や海外スタートアップのインタビュー、イベントレポートなどの企画・取材・執筆・...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/21374 2025/03/11 08:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング