Skip to main content

AIセキュリティツールの導入:認識と実態

feature ai ide dark

2024年6月4日

0 分で読めます

Snykは最新のレポートで、経営幹部からアプリケーション開発者まで、セキュリティおよびソフトウェア開発に携わる技術者を対象に、各社が生成AIコーディングツールの導入に向けてどのような準備を行い、どのように活用しているかを調査しました。組織は準備が整っており、AIコーディングツールやAI生成コードは安全だと考えていましたが、安全に導入するための基本的な対策の一部を実施できていませんでした。また、現場では、コードに近い立場の人ほど、経営層よりもAIの安全性に懸念を抱いています。この調査には、CTO、CISO、開発者、エンジニア、AppSecなど、世界各地のITプロフェッショナル459人が参加しました。Snykは、企業のAI導入準備やAIのリスクと課題に対する認識をより深く理解するため、2024年を通じてデータの収集を続ける予定です。

このブログ記事ではテーマの概要をご紹介します。追加の調査結果や役立つ図表、Snykの「組織におけるAI導入準備状況レポート」全文については、インタラクティブなウェブページをご覧ください。

AIツールの概念実証を実施した組織は20%未満

新しいテクノロジーを導入する前に概念実証(POC)を行うのが一般的ですが、AIコーディングツールについてこの手順を踏んだ組織は20%未満でした。ツールが広く利用可能で、導入のハードルも低いことから、リスクを特定し、適切なセキュリティ対策を設計するためのPOCを実施せず、場当たり的に導入した組織が多かったと考えられます。多くの組織がセキュリティ対策を追加した一方で、3分の1を超える組織は対策を講じていませんでした。これは、既存の対策で十分だと考えていたか、AIツールが重大な新たなリスクをもたらすとは認識していなかったことを示唆しています。AI生成コードがソフトウェア開発ライフサイクル(SDLC)に大きな変化をもたらすことを考えると、意外な結果です。

経営幹部は他の職種よりAI導入への準備ができていると認識

経営幹部の回答者は、自社がAIコーディングツールの導入に向けて準備できていると強く確信していました。「非常に準備ができている」と回答した割合は40.3%で、アプリケーションセキュリティチームのメンバー(26%)や開発者(22.4%)を上回っています。この自信の背景には、テクノロジー部門のリーダーにAIツールを迅速に導入するよう求める圧力があるのかもしれません。また、経営幹部はAIコーディングツールを直接使用せず、AIが生成したコードを継続的にレビューする立場でもないため、リスクについて直接把握する機会が少ないことも考えられます。

AIの「質の低い」コードとセキュリティポリシーに最も懸念を抱くAppSec

アプリケーションセキュリティ(AppSec)チームは、開発者やエンジニアと比べて、AI生成コードのセキュリティを「悪い」と評価する割合が2倍に上ります。一方、経営幹部の回答者はより楽観的で、29.8%が「非常に優れている」と評価しました。この差は、コードの修正や保護を担う人ほど、AIツールがもたらす脆弱性やエラーを認識していることを改めて示しています。また、AppSecの実務担当者は、経営幹部と比べて、自社のAIセキュリティポリシーを「不十分」と回答する割合が3倍に上ります。これは、セキュリティポリシーの策定・実施を担う人と、より広範なテクノロジー導入を監督する人との間に認識の隔たりがあることを示しています。

AI導入の最大の障壁はセキュリティへの懸念

コード生成におけるAIの活用は避けられないとほぼ全員が回答した一方で、依然として多くの人が懸念を示しました。すべての回答者グループで、AIコーディングツール導入の最大の障壁としてセキュリティへの懸念が挙げられ、約58%が懸念を表明しました。これは、AI生成コードの大半は安全だとする他の調査結果と大きく矛盾しています。セキュリティに対する共通の懸念は、堅牢なポリシーや対策に加え、導入方法に関するより具体的な計画と基準が必要であることを浮き彫りにしています。 

結論:AIの導入とセキュリティ対策には改善の余地がある

大半の組織がAIコーディングツールを導入しています。AI生成コードはソフトウェア開発ライフサイクルに受け入れられ、開発者のワークフローに深く組み込まれつつあります。しかし、AIコーディングツールは新しいものであり、深刻なリスクをもたらす可能性があります。開発者やAppSecの実務担当者がAIコードやコーディングツールに強い懸念を抱く一方で、経営幹部はAIコーディングに非常に前向きです。AIコーディングのリスクを適切に理解し、管理するために、CTOやCISOとそのチームは、AI導入の手順書や基準を作成し、コードやテクノロジー管理に使う新しいAI搭載ツールを、より体系的に導入する必要があります。推奨される取り組みは次のとおりです。

  • AIツールの正式なPOCプロセスを導入する。

  • コードのセキュリティやツールのリスクに関するAppSecチームからのフィードバックを優先する。

  • ツールやコードに関わるすべての人が十分なトレーニングを受けられるようにする。

  • 不備のあるAI生成コードの事例を収集・分析し、セキュリティとQAのプロセスに役立てる。

  • 定期的に調査を実施し、すべてのグループ間でAI導入への準備状況やセキュリティに対する認識をすり合わせる。

追加の調査結果や役立つ図表をご覧いただき、「組織におけるAI導入準備状況レポート」全文をダウンロードするには、インタラクティブなウェブページをご覧ください。