Skip to main content

AI・スピード・セキュリティの交差点を見直す、ANZのテクノロジーリーダーたち

2025年6月15日

0 分で読めます

テクノロジーの進化は常に速いものですが、AIがあらゆる場所で使われるようになり、その勢いはさらに加速しています。オーストラリアとニュージーランドの企業は生成AIに多額の投資を計画しており、その平均額は約1,500万ドルと世界平均を上回ります。これにより、テクノロジー、セキュリティ、エンジニアリングのリーダーには大きな重圧がかかっています。迅速なイノベーションが求められる一方で、AIに伴う複雑なリスクにも直面しています。こうした状況を受け、スピードとセキュリティをどう両立させるか、見直しを迫られています。

オーストラリアとニュージーランドの組織は、大きな意欲と慎重さを併せ持って前進しています。AIは新たな可能性をもたらす一方で、明確なセキュリティ上の課題も生み出します。リーダーたちは現実的なジレンマに直面しています。セキュリティの隙間を広げることなくAIを活用したいと考えています。地域特有の課題には、次のようなものがあります。

  • 深刻な人材不足(オーストラリアでは職種の36%で人材が不足)。

  • 規制の変化。

  • クラウドネイティブ環境の管理。

さらに、AIセキュリティに対する強い懸念もあります。オーストラリアでは、74%がセキュリティ上の失敗を最大の懸念事項に挙げており、その割合は世界平均を大きく上回ります。

リーダーたちがイノベーションとセキュリティのバランスを取ろうとするなか、次のような重要課題が浮き彫りになっています。

1. 安全なAI導入

AIがコードを生成し、ソフトウェアを支えるという構想には大きな期待が寄せられています。しかし、AI生成コードには脆弱性が含まれることが少なくありません。組織がAIの活用を拡大し、オープンソースをより多く利用するなかで、リスクを慎重に管理する必要があります。AIには安全性と透明性を組み込まなければなりません。AIの導入によって新たなサプライチェーンリスクが生じないようにすることも、リーダーの責務です。また、オーストラリアではAIに懐疑的な見方があるため、信頼の確保も課題となっています。

2. リスクを高めずにスピードを上げる

GitHub Copilot、Google Gemini、CursorなどのAIツールは、コーディングの高速化をうたっています。ANZ Bankでの初期テストでは、エンジニアの作業速度が最大55%向上しました。しかし、スピードが上がることで、コードの安全性が損なわれるおそれもあります。AI生成コードにはリスクがあり、開発者が過信してしまう可能性もあります。調査によると、AI生成コードの多くに脆弱性があります。リーダーはAIと同じスピードで開発プロセスにセキュリティチェックを組み込む必要があります。定期的な監査だけに頼るのでは不十分で、大きな抜け漏れが生じます。

こちらのグラフは、AI関連の脆弱性(CVE)が2020年から2024年にかけて急増した様子を示しています。

AI関連のCVEが2020年の10件から2024年の440件に増加し、2024年には1,025%増となったことを示す折れ線グラフ。

3. 可視性とリスクの優先順位付け

現代のアプリケーション、特にAIを利用するものは複雑です。そこには新たな攻撃対象領域が生まれます。多数のセキュリティツールを使うリーダーは、膨大な検出結果に追われ、見えにくい死角にも直面します。AIが生成した要素も含め、リスクを明確に把握する必要があります。また、情報に埋もれず、真の脅威に集中しなければなりません。そのためには、リスクへの到達可能性、実行環境、重要度、関係するデータなどのコンテキストを活用することが重要です。シャドーAI(未承認のAIツールの利用)も課題を深刻化させます。AI Security Posture Management(AI-SPM)は、AIの導入環境全体のリスク管理に役立ちます。

4. セキュリティワークフローの簡素化

プラットフォームチームはすでに多くのツールを使いこなしています。セキュリティがその妨げになってはなりません。セキュリティは使いやすく、開発者のワークフローに自然に溶け込む必要があります。「必要なときにだけ意識される」状態が理想です。セキュリティタスクを自動化し、リアルタイムのフィードバックと修正を提供することが鍵となります。

5. ツールの統合

多くの組織ではセキュリティツールを使いすぎており、データのサイロ化や運用負荷が生じています。リーダーは単一のプラットフォームにセキュリティを集約したいと考えています。一元的に把握できるようになれば、チーム間の連携が強まり、開発からデプロイまでのセキュリティギャップを解消できます。

実践例:セキュリティのためのAIと、AIのためのセキュリティ

次の2つのアプローチが必要です。

  • AIを活用してセキュリティを強化する。

  • AIシステム自体を保護する。

セキュリティのためのAI:

AIはセキュリティプラットフォームにも活用されています。問題の検出、関連付け、重複排除に役立ちます。データを分類し、脆弱な関数に到達可能かどうかも確認します。AIは修正案を作成し、パッチ適用を迅速化することさえできます。開発以外の領域でも、データをリアルタイムで分析して脅威の検出とインシデント対応を迅速化します。また、セキュリティ上の検出結果をチームにわかりやすい言葉で伝えるのにも役立ちます。

AIのためのセキュリティ:

AIシステムと、それらが支えるアプリケーションを保護する必要があります。そのためには、AIコードとアプリケーションのセキュリティを確保することが重要です。主な領域は次のとおりです。

  • プロンプトインジェクション:攻撃者は巧妙に作られたプロンプトでAIシステムをだまします。OWASPは、これをLLMアプリケーションにおける最大のリスクとしています。

  • OWASP LLM Top 10:AIアプリケーションの主要なセキュリティリスクを特定するフレームワーク。

  • 脅威モデリング:AIのライフサイクルにおけるリスクを把握し、低減します。

  • LLMレッドチーミング:倫理的なハッカーがAIの弱点を検証します。

  • AI-SPM:AI環境をスキャンして脆弱性を検出します。

  • Model Context Protocol(MCP):LLM内のAIワークフローを接続しますが、リスクを拡大させる可能性があります。

  • AI-BOM(AI部品表):AIのコンポーネント、ライブラリ、データを一覧化し、サプライチェーンリスクの管理に役立てます。

AI SDLCの無限ループを構成する各段階(生成、設計、デプロイ、監視、テスト、コーディング)と、それぞれに関連するセキュリティリスクを示すインフォグラフィック。

AIネイティブ開発における新たな攻撃ベクトル:大規模言語モデルアプリケーションのOWASP Top 10

ANZでAIへの信頼を築く

ANZのリーダーたちは、AI主導の開発で成功するには、AIへの信頼を育む必要があると理解しています。AIがもたらす世界で、スピードとセキュリティを両立するということです。人の作業負担を減らしながら、セキュリティとガバナンスを強化することが求められます。

AIへの信頼を支える3つの柱:

  • リスクを全面的に可視化する。

  • 真の脅威をインテリジェントに優先順位付けする。

  • 問題を修正・予防するための、拡張性のあるポリシー適用。

ANZにとってこれは、地域の人材不足、規制、各種の圧力を理解したソリューションを意味します。AI生成コードを、生成されるのと同じスピードでスキャンして修正するツールを開発者に提供することです。セキュリティチームが従来型アプリケーションとAIネイティブアプリケーションを横断して一元的に把握し、真のビジネスリスクに集中できるプラットフォームが必要です。また、開発を遅らせることなく拡張できるガードレールを適用することも重要です。

課題は大きなものです。しかし、こうした緊張関係を認識し、適切な戦略を活用することで、ANZのリーダーたちは新たなAIの世界で信頼を築くことができます。

AIが生成したコードのセキュリティ対策を始めましょう

無料のSnykアカウントを作成して、AIが生成したコードのセキュリティ対策を数分で始めましょう。または、専門家によるデモを予約して、Snykが開発者セキュリティのニーズにどう応えられるかをご確認ください。