Skip to main content

JPMorganがサイバーセキュリティの10項目チェックリストを公開。Snykはそのうち8項目をカバーします。あなたの組織はどうでしょうか?

2026年4月23日

0 分で読めます

要点

JPMorganChaseのグローバルテクノロジー部門のリーダーシップは、2026年4月17日に「エンタープライズを強化する:AI時代に備えたサイバーレジリエンスのために今すぐ取るべき10のアクション」を公開しました。これは、大企業のすべてのCISOに向けた指針です。Snykは、その10項目のうち8項目に、導入直後から、開発者のワークフローに組み込まれた単一のプラットフォームで直接対応します。

この指針が大きな反響を呼んだ理由

JPMorganのグローバルテクノロジー部門のリーダーシップがサイバーセキュリティのチェックリストを公表すれば、大企業のセキュリティチームは注目します。JPMorganは年間約150億ドルをテクノロジーに投じ、世界でも有数の実戦経験を積んだセキュリティプログラムを運用しています。同社が「この10項目を実施せよ」と言えば、それは単なる助言ではなく、規制当局や取締役会が近く求める内容を先取りしたものとして受け止められます。

このタイミングは偶然ではありません。AIにより、脆弱性の発見から悪用までの時間は急速に短縮しています。四半期ごとのリリースサイクルを前提としたプロセスは、今やリスクになっています。JPMCの指針はこの点を明確に認識しています。4月10日に公開されたAnthropicの関連セキュリティ記事も同様に、AIモデルが既知のバグを連鎖させ、実際に機能するエクスプロイトを作り出す能力を高めていると述べています。

「攻撃者は攻撃を拡大し、脆弱性の発見から悪用までの時間を短縮するとともに、企業が日々直面する脅威の量を増大させています。」

— JPMorganChase グローバルテクノロジー部門のリーダーシップ、2026年4月17日

JPMCの10項目中8項目をSnykがカバー

コード、オープンソース、SBOM、ビルドパイプライン、シークレット、IaC、AI開発ライフサイクルに関わるすべての項目。残る2項目はSnykの対象範囲外であるネットワーク/ID管理の制御ですが、Snyk IaCがその両方を強化します。

10項目をわかりやすく解説

JPMorganの提言、その実践的な意味、そしてSnykがどう役立つかを見ていきましょう。

1. ソフトウェアを常に最新バージョンに保つ

✅ Snykが支援

JPMCの要件:古いオープンソースパッケージやサポート終了ライブラリの使用をやめる。信頼できるリポジトリから、最新で適切に保守されているリリースのみを使用する。

Snykの支援:Snyk SCAはすべてのオープンソース依存関係を継続的にスキャンし、古いパッケージや脆弱なパッケージを検出して、自動修正のプルリクエストを作成します。すべてのコミットで、コードがリリースされる前に対応できます。

2. 資産とソフトウェアコンポーネントを管理する

✅ Snykが支援

JPMCの要件:各アプリケーションの構成を正確に把握する。それぞれのソフトウェア部品表(SBOM)を作成し、担当者や重要度の情報を加える。

Snykの支援: SnykはすべてのアプリケーションとコンテナについてSPDXおよびCycloneDX形式のSBOMを生成します。すべてのオープンソース依存関係をマッピングし、ServiceNowやJiraなどのツールと連携して所有者を追跡できます。

3. 強固な脆弱性管理プログラムを構築する

✅ Snykが支援

JPMCの要件:既知の脆弱性を優先順位に沿って修正する。まずはインターネットに公開されたシステムから着手する。四半期ごとではなく、継続的にスキャンする。実際にエクスプロイトが利用可能かどうかや、CISAの既知の悪用済み脆弱性(KEV)リストも考慮する。

Snykの支援:SnykはすべてのPRとビルドをスキャンし、到達可能性とエクスプロイトの成熟度に基づいて優先順位を付け、CISA KEVのデータをネイティブに取り込みます。さらにAgent Fixで修正用PRを自動生成し、開発者はワンクリックで適用できます。

4. インシデント対応計画を徹底的に検証する

⚠️ 基盤となる対策

JPMCの要件:机上演習や実地シミュレーションを実施する。バックアップと復旧をテストする。法務、広報、事業部門のリーダーを参加させ、見つかった課題を解消する。

Snykの支援:インシデント対応計画はプログラム全体の機能であり、コードスキャナーが担うものではありません。Snykは監査証跡、例外の追跡、SBOMの来歴情報、コンプライアンスレポートを通じて、インシデント後のレビューを支援します。演習には専用のインシデント対応プラットフォームを併用してください。

5. SaaSや外部委託先への依存関係を把握する

✅ Snykが支援

JPMCの要件:重要システムが依存するすべてのサードパーティサービスについて、最新の一覧を維持する。それらのセキュリティ態勢を評価し、利用終了に備えた計画を用意する。

Snykの支援:Snyk Evo AI-SPMは、AIモデル、サードパーティのAIサービス、エージェントフレームワーク、MCPサーバーを一覧化し、多くのセキュリティチームがまだ把握できていないAIレイヤーまでサプライチェーンの可視性を拡張します。Discoveryのデータによると、すでに28%の企業が本番環境でエージェント型AIを運用していますが、その大半はセキュリティチームから見えていません。

6. 変更管理を迅速化する

✅ Snykが支援

JPMCの要件:パッチが本番環境に適用されるまでの時間を把握する。テストと段階的なロールアウトを自動化する。セキュリティスキャンを独立したボトルネックではなく、品質ゲートとして組み込む。

Snykの支援:これこそがSnykの中核的なユースケースです。GitHub、GitLab、Bitbucket、Azure DevOps、Jenkins、CircleCIなどとネイティブに連携します。PR、ビルド、デプロイの各段階で、セキュリティゲートが自動的に実行されます。JPMCが自らの言葉で説明しているのは、Snykが切り開いたカテゴリーそのものです。

7. アウトバウンドトラフィックを厳格に制限する

⚠️ 基盤となる対策

JPMCの要件:本番環境からのアウトバウンドトラフィックはデフォルトで拒否する。承認済みのエンドポイントのみを許可する。JPMCは、この単一の対策だけでもLog4ShellとSolarWindsの両方の被害を大幅に軽減できたと指摘しています。

Snykの支援:ネットワークの外向き通信は、コードスキャナーではなくファイアウォールやクラウドのネットワークポリシーで制御します。ただし、Snyk IaCは、こうした制御をひそかに弱める設定ミスを検出できます。たとえば、許可範囲が広すぎるNATゲートウェイ、Terraformでの無制限な0.0.0.0/0ルール、Kubernetes NetworkPolicyのドリフトなどです。

8. 常時付与されている特権をなくす

✅ Snykが支援

JPMCの要件:継続的な管理者アクセスをなくす。必要なときだけ権限を付与する。MFAとセッション記録を必須にする。特にサービスアカウントに注意する。最も標的にされやすいためです。

Snykの支援:PAMツールはID管理を担います。Snykは問題の上流に対処します。Snyk Secretsはコードやコンテナに埋め込まれた認証情報、APIキー、クラウドトークン、SSHキーをマージ前に検出し、常時特権が漏えいする最も一般的な原因を取り除きます。

9. リモートアクセスを管理し、ネットワークを分割する

✅ Snykが支援

JPMCの要件:すべてのリモートアクセスでMFAを必須にする。信頼レベルに応じて環境を分割する。システム間の接続をすべて認証する。レッドチーム演習でテストする。

Snykの支援:Snyk IaCは、ゼロトラストとネットワーク分割の制御をコードとして検証します。対象にはVPCピアリング、プライベートエンドポイント、サービスメッシュのmTLS、ネットワークACL、ファイアウォールルールが含まれます。ポリシー・アズ・コードと実際にデプロイされたネットワークとのドリフトを、レッドチームに発見されてからではなく、マージ時に検出します。

10. AIの開発とデプロイにセキュリティを組み込む

✅ Snykが支援

JPMCの要件:AIシステムの脅威モデリングを行う。AIモデルと学習データを価値の高い資産として扱う。AIが生成したコードも、人間が書いたコードと同じ方法で検証する。プロンプトインジェクションやデータポイズニングを想定したレッドチームテストを行う。

Snykの支援:Snyk Evoは、AIセキュリティのライフサイクル全体をカバーします。Agent Scan(AI生成コードのスキャン)、Snyk Studio(Cursor、Claude Code、Copilotなどのコーディングエージェント向けのセキュアなデフォルト設定を実現するガードレール)、AI-SPM(モデルとエージェントの一覧化)、Agent Red Teaming(プロンプトインジェクションに対する敵対的テスト)、MCPとエージェントのサプライチェーンセキュリティを提供します。

見た目以上に緊急性が高い理由

JPMCの指針は、何もないところから生まれたものではありません。サイバー攻撃の経済性をAIが変えつつあることへの直接的な対応です。リスク評価を行うAnthropicのFrontier Red Teamを率いるLogan Graham氏は、こう述べています。「安全にリリースできると確信する必要がありますが、どうすれば十分な確信を持って実現できるのか、明確ではありません」

どちらの文書も同じ結論に至っています。防御側はコードのレベルで、継続的に、変化のスピードに合わせてAIを活用しなければなりません。四半期ごとのスキャンや手作業によるトリアージでは、大規模な自動エクスプロイトに対処しきれません。

外部調査も、その深刻さを裏付けています。BaxBench(ETH Zurich、UC Berkeley、2025年)によると、最先端のLLMが生成したバックエンドコードの62%に、誤りやセキュリティ上の問題があります。チームがコーディングエージェントへの依存を高めるにつれ、コードベースに入り込むセキュリティ上の問題は増加しています。AI生成コード特有のパターンを検出する自動スキャンがなければ、問題を見逃すことになります。

90日で実践に移す方法

JPMCの10項目への対応状況を示す必要があるセキュリティチーム向けに、実践的な段階的アプローチをご紹介します。

1〜30日目

最優先のコード課題を解消する

売上に直結する上位25のアプリケーションに、Snyk Open Source、Snyk Code、Snyk Secretsを導入します。これにより、1、2、3の各アクションと、アクション8のシークレット対策に対応できます。

31〜60日目

クラウドインフラに範囲を広げる

本番環境のクラウドアカウント全体にSnyk IaCを展開します。6、7(関連する対策)、9の各アクションに対応し、ランタイムに到達する前に設定ミスを検出します。

61〜90日目

AI開発レイヤーを保護する

稼働中のコーディングエージェント全体に、Evo AI-SPM、Agent Scan、Snyk Studioのガードレールを導入します。5と10の各アクションに対応します。90日目には、単一のコントロールプレーンで10項目中8項目を運用できる状態になります。

JPMorganChaseが指針を公開し、Anthropicがその緊急性の背景にある仕組みを説明しました。Snykはその両方を実践に移すプラットフォームです。開発者のワークフローにネイティブに組み込み、10項目中8項目に、AIによるコード生成のスピードで対応します。

JPMCの10項目に照らしてベンダーを評価するCISO、アプリケーションセキュリティリーダー、調達責任者にとって、上の表はRFPの基盤となります。脆弱性の量が桁違いに増える事態に備えるセキュリティチームにとって、Snykはその課題に対応できるよう、すでに導入されているプラットフォームです。

目に見えないAIはガバナンスできない

まずは検出から。Evo AI-SPMで始めましょう。

コードベースに潜むあらゆるAIコンポーネントを洗い出し、組織全体にガバナンスを適用しましょう。