Skip to main content

AI Security Engineerの台頭:AIネイティブな世界における新たな専門職

著者
blog feature playwright tests

2026年2月24日

0 分で読めます

セキュリティエンジニアリングとセキュリティ運用が交わる領域で、新たな専門職が生まれつつあります。5年前には存在しなかった、守るべきシステムの登場によって生まれた分野です。人工知能が実験段階から不可欠な存在へと移行し、エージェント型システムが自律的に認識し、推論し、行動し、学習し始めるなか、同じスピードで対応できる防御者が必要です。

私が言っているのは、AI Security Engineerのことです。

昨年10月、Snyk初開催のサンフランシスコでのAI Security Summitで、400人のAIイノベーターとセキュリティの専門家を前に、私はこう予測しました。3年以内に、Fortune 500企業すべてがAI Security Engineersを雇用するようになる、と。それは「あればよい」ものではなく、存続に不可欠な存在です。会場の反応を見る限り、私の予測は控えめすぎたのかもしれません。

プロフェッショナルカンファレンスで、5人のパネリストがAIスタートアップのエコシステムとセキュリティ市場について議論しています。背景の大きなスクリーンには、プレゼンテーションの詳細が表示されています。

AIエンジニアリングにおける根本的な変化

従来のアプリケーションは決定論的です。同じ入力には同じ出力が返り、確立された手法を用いてテスト、監査、保護できます。一方、エージェント型AIシステムは設計上、非決定論的です。つまり、推論し、適応し、現実世界で行動します。

LLMを活用したアプリケーションは、実行するたびに異なる出力を生成することがあります。また、自律型エージェントは、人間が明示的にプログラムしていない一連の行動を取る可能性があります。この動的な性質こそがAIを強力にする一方で、従来のセキュリティモデルを通用しなくしています。

考えてみてください。Sam Altmanは最近、AIモデルが「コンピューターセキュリティに非常に強くなり、重大な脆弱性を発見し始めている」と認めました。AIが機械の速度で脆弱性を発見できるなら、攻撃者も機械の速度で悪用するでしょう。防御側は、これまでのように時間をかけて対応したり、立ち止まったりしてはいられません。同じテンポで動く必要があります。

攻撃対象領域は、私たちがまだ把握しきれていないほど多次元に広がっています。プロンプトインジェクション。メモリの悪用。モデルポイズニング。エージェントの乗っ取り。学習データを狙うサプライチェーン攻撃。推論クエリを通じたモデルの窃取。これらは理論上の脅威ではなく、すでに現実に起きています。それにもかかわらず、多くの組織は検知に必要な可視性すら確保できていません。Snykはこの地殻変動を認識し、AIネイティブなソフトウェアを保護する次なる進化としてEvoを発表しました。

Evo by Snykの図:エージェント型防御は、適応型のテンポを活用して、高速で進化するAIの脅威と、従来の人主導のセキュリティサイクルとの速度差を埋めます。

従来のAppSecは必須。しかしAIにはそれ以上が求められる

サイバーセキュリティに数十年携わってきた経験から、率直に言います。既存のフレームワークは、この状況を想定して作られていません。たとえば、従来のAppSecチームはコードの脆弱性を見つける訓練を受けていますが、モデルの挙動を操作する敵対的な入力への対応は想定していません。ネットワークセキュリティチームはトラフィックパターンを監視しますが、巧妙に作られたプロンプトによる微妙なデータ流出は対象外です。最も高度な脅威モデルでさえ、AIシステムには根本的に存在しない決定性を前提としています。

課題は、セキュリティ担当者のスキル不足ではありません。むしろ、彼らは非常に優秀です。課題は、AIネイティブなシステムが、他の技術スタックには存在しない攻撃ベクトルをもたらすことです。

  • 敵対的な入力:コードの欠陥を悪用するSQLインジェクションとは異なり、プロンプトインジェクションはモデル本来の動作を悪用します。脆弱性はバグではなく、システムの仕組みそのものにあります。

  • データとメモリへの攻撃:永続メモリを持つエージェント型システムは、一見無害なやり取りに悪意ある指示を埋め込まれ、時間をかけて汚染される可能性があります。RAGや間接的なプロンプトインジェクションは、こうした基盤を悪用します。

  • モデルのサプライチェーンリスク:オープンソースモデル、信頼できず管理もできない事業者が提供するリモートAPI対応モデル、またはサードパーティのMCPサーバーを統合すると、従来のコード解析では検査できないリスクを引き継ぐことになります。

  • 予測不能な挙動:「誤ったことを学習する」エージェント。AIシステムが巧妙に侵害されたことを検知するには、コードだけでなく、時間とともに変化する挙動を理解する必要があります。

だからこそ、AIファーストおよびAIネイティブなシステムの保護を主な使命とする、セキュリティの専門家が必要なのです。

AI Security Engineerの役割を定義する

では、この役割はどのようなものでしょうか。Snyk自身のAIセキュリティ機能を立ち上げて得た知見と、最前線にいる数百の組織との対話をもとに、必須となる人物像をまとめました。

AI Security Engineerは、従来は別々だった3つの分野、プラットフォームセキュリティ、AI/MLエンジニアリング、脅威インテリジェンスの交差点で活躍します。ML研究者と勾配ベースの攻撃について議論し、経営陣にモデルのリスクを説明することの両方に、同じように対応できます。

AI Security Engineerは適応力のある実践者です。曖昧さのなかで力を発揮し、あらゆるセキュリティインシデントから学び、静的な制御では追いつけない速さで攻撃者が動くことを前提とします。私たちが「エージェント型OODAループ」と呼ぶ、観察、推論、行動、学習を体現します。つまり、継続的に実行し、可能な限り自動化し、必要に応じて人間が監督するということです。

AI Security Engineerは、防御者であると同時に構築者でもあります。セキュア・バイ・デフォルトのアーキテクチャを設計し、どのように失敗する可能性があるかを攻撃者の視点で考えます。AIシステムの異常な挙動を検知できるパイプラインを構築し、まだ存在しないツールを作ります。新しい分野では、ツールもこれから作られるのです。

何より重要なのは、AIセキュリティが単なる技術の問題ではないと理解していることです。信頼とアライメントに関わり、悪意ある攻撃者に悪用されたり、有害な挙動へと逸脱したりすることなく、構築するシステムが意図した目的を果たすようにすることが重要です。

Evo by Snykの図。AIハブがDiscovery、Threat Model、Red Team、Fix、Policy、Risk Registry、MCP Scan、Workflowの各ノードと連携する、エージェント型オーケストレーションを示しています。

AI Security Engineerの役割定義案

この機能を正式に組織へ導入する場合に役立つ、簡潔な職務定義を紹介します。

AIセキュリティエンジニア

ミッション:AIネイティブなシステム(モデル、エージェント、パイプライン、データ)を新たな脅威から守りながら、安全なAIイノベーションの大規模な推進を可能にする。

主な職務:

  • プロンプトインジェクション、モデル攻撃、エージェントの乗っ取り、データポイズニング、サプライチェーンのリスクを網羅する、AI/MLシステムの脅威モデルを策定・維持する

  • 行動監視や異常検知など、AI環境における検知・対応機能を実装する

  • モデルスキャン、データリネージの検証、メモリ保護、敵対的テストなど、AIのライフサイクル全体を支えるセキュリティツールと自動化を構築する

  • AIエンジニアリング、プラットフォーム、セキュリティの各チームと連携し、DevSecOpsのワークフローにAIセキュリティを組み込む

  • 適応型セキュリティモデルに基づき、機械の速度で観察し、推論し、行動し、学習する

必須の資格・経験:

  • サイバーセキュリティまたはプラットフォームエンジニアリングの経験5年以上。AI/MLに関する知識・経験を有する

  • 高いプログラミングスキル(PythonまたはAI対応の言語スタック)と、MLフレームワークに関する知識

  • クラウドプラットフォームおよびコンテナ化されたシステム/エージェント型システムの経験

  • 脅威モデリング、セキュリティアーキテクチャ、セキュアコーディングに関する実績と専門知識

  • AI特有の攻撃ベクトルに関する深い理解

求められるマインドセット:

  • 変化に適応し、曖昧さを受け入れる

  • 構築者と防御者の両面を持つ:安全なシステムを設計し、敵対的な視点からテストする

  • 機械の速度で考える:攻撃者もAIの速度で動くと想定する

  • 倫理を守る:AIセキュリティは技術的な対策だけでなく、信頼と安全を守ることだと理解する

AIセキュリティが戦略上不可欠な理由

AIシステムは、不正検知、臨床上の意思決定支援、自律運用、顧客対応、コード生成に導入されています。いずれも現実世界に影響を及ぼす本番システムです。AIシステムが侵害されると、データが漏えいするだけではありません。誤った判断を大規模に、誰かが気づくまで長期間にわたって下す可能性があります。

規制環境は急速に変化しています。EU AI法、業界別ガイドライン、新たな責任に関する枠組みなどが登場しています。組織には、こうした要件を技術的な制御へと落とし込み、規制当局や監査担当者にコンプライアンスを示せる実践者が必要です。

そして、信頼という側面もあります。顧客、パートナー、従業員は、自分たちが利用するAIシステムが信頼できることを知る必要があります。汚染、操作、侵害されていないと確信できることです。その信頼を築き、維持するには、専門知識が欠かせません。

だからこそ、SnykはAIセキュリティを戦略的な優先事項としています。EvoプラットフォームはAI Security Engineersを支援するために専用設計され、開発ライフサイクル全体を通じてAIネイティブなアプリケーションを守るために必要な可視性、ポリシーの自動化、エージェント型セキュリティのオーケストレーションを提供します。しかし、ツールだけでは十分ではありません。業界には、それを使いこなす人材の育成も必要です。

2026年3月のRSA Conferenceに参加予定ですか?ぜひAI Security Engineer向けマスタークラス研修にご参加ください。AI-BOM、レッドチーミング、MCPセキュリティ、Agent Skillsのセキュリティなど、さまざまなラボの修了証を取得できます。

3月24日にサンフランシスコで開催されるAIセキュリティとプログラミングのセッションを一覧表示する、ダークモードのイベントダッシュボード。インタラクティブなカレンダーと所在地マップのサイドバーを備えています。

組織におけるAI導入の推奨事項

CISO、CTO、またはエンジニアリングリーダーの方へ。AIセキュリティの体制を構築するためのアドバイスをご紹介します。

  • 小さくても、今すぐ始める。 AIアプリケーションが本番環境に50個導入されるまで待つ必要はありません。適性のあるエンジニアを1、2人見つけ、取り組みを始めましょう。学習曲線は急です。早く始めることで、組織に知見を蓄積できます。

  • トレーニングに投資する。 SnykがAI Security SummitとともにAI Security Engineer認定プログラムを立ち上げたのはそのためです。必要なスキルは、現在の多くのセキュリティやエンジニアリングのカリキュラムには含まれていません。AI生成コードの保護、敵対的テスト、MCPセキュリティ、OWASP Top 10 for GenAIに関する実践的なトレーニングは、いずれも不可欠です。

  • 組織内での役割を明確にする。 AIセキュリティを、セキュリティチームとAIエンジニアリングチームの間で宙に浮かせてはいけません。責任者、報告系統、部門横断の連携ポイントを明確に定めましょう。私が見てきたなかで最も成功している組織は、独自の使命と指標を持つ重要な専門分野としてAIセキュリティに取り組んでいます。

  • エージェント型セキュリティを取り入れる。 AIシステムがエージェント型へと進化するのと同様に、セキュリティシステムもそれに対応する必要があります。手作業によるレビューや静的なルールでは、AIアプリケーションの動的な変化に追いつけません。保護対象のシステムとともに観察し、推論し、行動し、学習できる、適応型の自動セキュリティオーケストレーションを提供するプラットフォームに投資しましょう。

  • 重要な指標を測定する。 AI関連インシデントの平均検知・修復時間。定義したセキュリティ態勢に基づくAIシステムのカバレッジ(ヒント:AI-SPMから始めましょう)。自動化率。そして何より、セキュリティシステムが学習しているかどうか。時間の経過とともに、同じインシデントの再発が減っているでしょうか。

Evo by Snykが、静的な境界防御から適応型エージェントへと移行し、AIの脅威に対して継続的に進化する様子を示した図。

今後の展望

私たちは、数十年にわたる変革の初期段階にいると考えています。AIシステムはより高性能になり、自律性を高め、重要インフラへ深く組み込まれていくでしょう。攻撃対象領域は、今日の私たちには予測しきれない形で拡大していきます。国家主体、犯罪組織、そして他のAIシステムを含む攻撃者も、より高度になるでしょう。この未来において、AI Security Engineersは特殊なニッチ分野ではなくなります。現在のアプリケーションセキュリティやクラウドセキュリティのエンジニアと同じように、一般的で不可欠な存在になるでしょう。AIを構築または導入するすべての組織に必要となり、すべてのセキュリティチームにこの専門知識が組み込まれる必要があります。

喜ばしいことに、この分野には目覚ましい活気が生まれています。満席となったAI Security Summitで、学び、共有し、構築したいという意欲にあふれたコミュニティの存在を実感しました。この分野に参入する実践者たちの創造性と適応力に、私は心から期待を寄せています。専門職は今まさに形作られ、脅威モデルが書かれ、ツールが開発され、フレームワークが生まれています。AIセキュリティの専門家を目指すセキュリティ担当者の方も、自分が構築しているもののセキュリティへの影響に関心があるAIエンジニアの方も、私から伝えたいことはシンプルです。今、最前線で動きが起きています。ここがフロンティアです。

Snykは、この道のりを進む皆さんのパートナーとなることをお約束します。SnykのAI Security Platformから、Snyk Learnで提供する無料で利用しやすいトレーニング、そして私たちが育むAI Security Engineer communityまで、AIネイティブな未来を守ることが私たちの使命です。その未来は、すでに訪れています。問われているのは、皆さんがそれを守るかどうかです。

従来のセキュリティでは現代の開発に追いつけない理由、そして機械の速度でソフトウェアを守るために何をしなければならないのかをご紹介します。システムの進化に合わせてチームとコードを守る、自動化された継続的な防御への移行方法を知るには、「ダウンロード:人間の速度を超えるセキュリティの終焉」をご覧ください。

レポート

人間の速度を超えるセキュリティへ:AIエージェント時代の防御

攻撃者はすでにAIを活用して偵察、脆弱性の悪用、権限昇格を自動化し、攻撃キャンペーンの80~90%を自動化するケースもあります。詳しくはレポートをご覧ください。