SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • ニュース
  • 新着記事一覧
  • Security Online
  • DB Online
  • イベント

    EnterpriseZine Special Webinar powered by HENNGE
    2025年5月14日(水) オンライン開催

    【開催予定】EnterpriseZine Day 2025 Summer
    2025年6月20日(金)オンライン開催

    • SaaS ERP最前線──適者生存の市場を勝ち抜く企業はどこに

      SaaS ERP最前線──適者生存の市場を勝ち抜く企業はどこに

    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

EnterpriseZine Special Webinar powered by HENNGE

2025年5月14日(水) オンライン開催

【開催予定】EnterpriseZine Day 2025 Summer

2025年6月20日(金)オンライン開催

HR×Data Forum

2025年5月27日(火)オンライン開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2024年秋号(EnterpriseZine Press 2024 Autumn)特集「生成AI時代に考える“真のDX人材育成”──『スキル策定』『実践』2つの観点で紐解く」

Security Online Day 2025 春の陣レポート(AD)

脆弱性対応を“AIで仕組み化”する具体的な5ステップ:専門家不足でも持続可能な内製診断を実現するには

脆弱性対応に欠かせない“スムーズな部門間連携”をかなえるコツ

AIを活用したWeb脆弱性診断の内製化アプローチ

 では、セキュリティ対策においてどのようにAIを活用できるのか。阿部氏は次の“3つの業務領域”に着目し、セキュリティ対策とAIの親和性について説明した。

 まず人が対応すべき部分として挙げたのが「法令順守・コンプライアンス」の領域だ。正しく準拠することが求められ、誤りは許されないため、人による慎重な判断が必要となる。2つ目は「ガバナンス強化」の領域。組織全体を対象とするため多くの関係者が絡み、頻繁な変更は混乱を招きやすい。ここも人による設計が望ましいとした。

 そして3つ目に挙げたのが「具体的な対策」の領域。個々のセキュリティ対策やツールの導入・運用がこれに当たる。阿部氏はこの領域に関して「目的と方法さえ決まれば、試行錯誤しながらAIを組み込むことが可能です」と説いた。

クリックすると拡大します

 具体的な対策の中でも、脆弱性診断はAIが特に効果を発揮する領域とされる。その理由として阿部氏は「新たな脆弱性は日々生まれているため、診断を継続的かつ永続的に行う必要があること」「作業に単純な工程が含まれ、人手による繰り返し作業では生産性が落ちること」「診断は一部の抜け漏れが全体のリスクにつながるため網羅性が求められること」「診断対象が多くなるほどコストが膨らむため、最適化が不可欠であること」を挙げた。

 ただし、脆弱性診断の内製化には課題も多い。実際に企業からは、診断品質・コスト削減・人員や体制についての不安が多く聞かれるという。さらに、内製化を行うためには事業部門や開発部門の協力が不可欠であるにも関わらず、「時間が割けない」「予算が出せない」といった理由から他部門の協力をなかなか得られないケースも少なくない。

内製診断でも品質を落とさない“2つのコツ”

 こうした課題はどう乗り越えられるのか。阿部氏はこれまでの知見をもとに、2つの重要なアプローチを紹介した。その1つが「脆弱性診断プロセスに事業部門を巻き込む」こと。たとえば、開発部門に対して脆弱性診断への協力を依頼するときには「開発終盤で脆弱性が発見されると納期間際に徹夜対応が必要になるが、開発中に早期発見できればこのような緊急対応は不要になる」といったメリットを説明する。阿部氏は「開発部門と話す際、『徹夜』や『休日出勤』といったキーワードで協力を要請し、理解を得ているケースもあるようです」という。

 また、セキュリティ対策を早い段階から取り入れる「シフトレフト」を推進するためにも、業務・サービス運営者が脆弱性対応に関与することが重要だ。「セキュリティ部門や情報システム部門だけではなく、実際にサービスを運営している事業部門の目が入ることで、網羅性の高い診断ができます」とメリットを強調する。

 もう1つの重要なポイントは「適切なツールの選定」だ。成功事例に共通する選定基準として阿部氏は「誰でも使える操作性」「利用範囲に制限がないこと」「診断結果が分かりやすいこと」を挙げる。

 これらを踏まえ、脆弱性診断の内製化に役立つツールの一例として、阿部氏はエーアイセキュリティラボが提供する「AeyeScan(エーアイスキャン)」の機能を紹介した。AeyeScanは、ユーザーが診断対象のWebサイトのURLを入力するだけで自動的にサイト全体を巡回し、画面遷移図を作成してくれる。その後、各ページの脆弱性を検出し、結果と修正方法を分かりやすく解説したレポートが自動生成される。阿部氏は「診断結果はPDFで出力できるので、開発ベンダーや開発部門の方に出力したPDFを渡すだけで、開発側は脆弱性対応に取り掛かることができます」と、脆弱性の検出だけでなく修正対応もスムーズに行えることを示した。

クリックすると拡大します

次のページ
内製化を成功に導く具体的な5ステップとは

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
Security Online Day 2025 春の陣レポート連載記事一覧

もっと読む

この記事の著者

森 英信(モリ ヒデノブ)

就職情報誌やMac雑誌の編集業務、モバイルコンテンツ制作会社勤務を経て、2005年に編集プロダクション業務とWebシステム開発事業を展開する会社・アンジーを創業した。編集プロダクション業務では、日本語と英語でのテック関連事例や海外スタートアップのインタビュー、イベントレポートなどの企画・取材・執筆・...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

提供:株式会社エーアイセキュリティラボ

【AD】本記事の内容は記事掲載開始時点のものです 企画・制作 株式会社翔泳社

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/21701 2025/04/16 10:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング