SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • ニュース
  • 新着記事一覧
  • Security Online
  • DB Online
  • イベント

    EnterpriseZine Special Webinar powered by HENNGE
    2025年5月14日(水) オンライン開催

    【開催予定】EnterpriseZine Day 2025 Summer
    2025年6月20日(金)オンライン開催

    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

    • SaaS ERP最前線──適者生存の市場を勝ち抜く企業はどこに

      SaaS ERP最前線──適者生存の市場を勝ち抜く企業はどこに

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

EnterpriseZine Special Webinar powered by HENNGE

2025年5月14日(水) オンライン開催

【開催予定】EnterpriseZine Day 2025 Summer

2025年6月20日(金)オンライン開催

HR×Data Forum

2025年5月27日(火)オンライン開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2024年秋号(EnterpriseZine Press 2024 Autumn)特集「生成AI時代に考える“真のDX人材育成”──『スキル策定』『実践』2つの観点で紐解く」

Security Online Day 2025 春の陣レポート(AD)

脆弱性対応を“AIで仕組み化”する具体的な5ステップ:専門家不足でも持続可能な内製診断を実現するには

脆弱性対応に欠かせない“スムーズな部門間連携”をかなえるコツ

内製化を成功に導く具体的な5ステップとは

 脆弱性診断の内製化を成功させるためには、先に挙げた事業部門との連携やツールの導入に加えて、全体プロセスを構築することも重要となる。阿部氏は内製化を成功させるためのプロセスを6段階(ステップ0〜5)に分けて説明した。

ステップ0:運用体制の構築・役割分担

 まずは運用体制を明確にする。現状は事業部門からセキュリティ部門へ依頼することで脆弱性診断が始まるケースが多いが、シフトレフトの考え方に基づくと、「セキュリティ部門が支援役となり、事業部門・開発部門が診断を実行する体制」へ変えていくことが望ましい。

ステップ1:情報収集

 どのWebサイト・Webアプリケーションを診断すべきか網羅的に把握する。阿部氏はある企業のセキュリティインシデントを例に挙げ、「前に作成したウェブサイトの運用を停止したはずが、実はまだアクセスできる状態だった」というケースを紹介。現代では、SaaSやIaaSなどを使って簡単にWebサイトが作れる時代であり、「気づいたらWebサイトが出来上がっている」状況も多いという。また開発環境や検証環境が公開されたまま残っているケースも多く、「自社のWebサイトはすべて把握していると胸を張れる方も、実は気づいていないサイトがあるかもしれません」と警鐘を鳴らす。

ステップ2:優先順位付け

 棚卸したWebサイト・アプリケーションに対し、対応の優先順位を付ける。個人情報や決済情報の有無、サービス停止時のビジネスインパクトなど複数の観点から診断の必要性を評価していく。その上で「外部委託するか内製化するか」「新規リリース時、改修時、定期的に診断するか」などの方針を決定するアプローチが有効となる。

ステップ3:計画立案・進捗管理

 事業部門・開発部門と連携し、開発における診断のスケジュール調整や診断環境の準備などを行う。診断対象となるWebサイトの特性に合わせた設定も必要になるため、要件確認のステップが重要。

ステップ4:診断・脆弱性評価

 診断結果から検出された脆弱性について「修正の要否」を評価する。深刻度や想定されるリスク、修正コストなどを踏まえて判断するが、この判断履歴を残しておくことも大切だ。阿部氏は「過去の判断記録が、未来の自分たちの助けになることもあります」と指摘する。

ステップ5:継続的な運用改善

 診断結果をステークホルダーに報告し、その内容を踏まえて次の計画を見直す。経営層、セキュリティ部門、事業部門それぞれに役割があり、部門を超えた連携が不可欠。阿部氏は「ツールを入れて終わりでなく、プロセス全体をきちんと仕組化していくことが重要です」と述べる。

 エーアイセキュリティラボでは、これらのステップを包括的に支援するために、セキュリティマネジメントプラットフォーム「AeyeCopilot」の提供を予定している。同サービスについて阿部氏は「セキュリティ部門、経営層、それから事業部門の情報とのコミュニケーションを活性化させるプラットフォーム」だとし、脆弱性診断の内製化で課題となる“運用ルールの策定および実装”と、“組織間連携の問題解決”を支援すると説明した。

クリックすると拡大します

 AeyeCopilotは、脆弱性診断の進捗を全社横断で一元管理して可視化する機能が備わっており、「どこまで診断が進んでいるか分からない」「きちんと修正が完了しているか管理できていない」などの課題解決を支援する。また、内製化に立ちはだかる“運用徹底”を、システム上で支援する仕組みも備えている。セキュリティ知見の浅い事業部門・開発部門でも「各サイトの診断が必要かどうか」「脆弱性対応の優先度をどうするか」を、全社ルールに則って判断・対応できるプラットフォームだ。

 阿部氏は最後のまとめとして、AIを活用してセキュリティを強化するカギは「マネジメントの仕組み化」だと強調した上で「Web脆弱性診断・内製化のステップ0から5までのプロセス全体を仕組み化することが大切です」と述べ、講演を締めくくった。

AeyeScan|誰でも簡単に高度な脆弱性診断を

AeyeScan(エーアイスキャン)は、「いつでも誰にでもカンタンに診断できる」高精度なクラウド型Webアプリケーション診断ツールです。AIとRPAを活用し、専門家を必要とする作業を自動化することで、簡単に内製化できる仕組みを提供しています。
詳細資料ダウンロード

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
Security Online Day 2025 春の陣レポート連載記事一覧

もっと読む

この記事の著者

森 英信(モリ ヒデノブ)

就職情報誌やMac雑誌の編集業務、モバイルコンテンツ制作会社勤務を経て、2005年に編集プロダクション業務とWebシステム開発事業を展開する会社・アンジーを創業した。編集プロダクション業務では、日本語と英語でのテック関連事例や海外スタートアップのインタビュー、イベントレポートなどの企画・取材・執筆・...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

提供:株式会社エーアイセキュリティラボ

【AD】本記事の内容は記事掲載開始時点のものです 企画・制作 株式会社翔泳社

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/21701 2025/04/16 10:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング