Skip to main content

Snykの調査で明らかに:生成AI競争がAI対応力の認識ギャップを生み、多くの企業が導入のベストプラクティスを省略

デフォルトのニュースバナー

2024年6月4日

新たなレポートで判明:C-suiteがAI関連のセキュリティ懸念を認識する可能性は、AppSecリーダーの2〜5分の1

米国マサチューセッツ州ボストン — 2024年6月4日 — 開発者向けセキュリティのリーダーであるSnykは本日、AI対応力に関するレポート「生成AI時代の安全な導入」の調査結果を発表しました。世界中の多くの企業が、アプリケーション開発を加速するため、すでに生成AI(GenAI)コード生成ツールを導入しています。一方、この調査結果から、できるだけ早く生成AI競争に加わろうとするあまり、多くの場合、導入のベストプラクティスが急いで進められたり、無視されたりしていることが分かりました。また、生成AIによるコード作成に伴うセキュリティ上の懸念について、明確な認識のギャップも示されています。経営幹部は、アプリケーションセキュリティ(AppSec)リーダーや、場合によっては開発者よりも、意欲と自信が高い傾向にあります。

具体的には、次のことが明らかになりました。

  • セキュリティが導入における最大の障壁だと58%が回答した一方、AIコーディング機能の導入前に概念実証(POC)を実施した組織はわずか20%でした。

  • 開発者にAIコーディングツールのトレーニングを提供した組織は半数に満たず、44%でした。

  • CTOとCISOは、AIコーディングツールにリスクはないと考える割合が開発者の5倍、「導入の準備が非常に整っている」と考える割合が開発者の2倍でした。

「生成AI時代はすでに到来しており、『魔法のランプに戻す』ことはできません。生産性の向上という恩恵を、セキュリティを犠牲にすることなく誰もが享受できるよう、明確な指針を示すことが、今やサイバーセキュリティ業界の責務だと考えています」と、Snykの最高技術責任者(CTO)、Danny Allanは述べています。「今回の調査では、AIコーディングツールの拡大には協力が不可欠であることも明らかになりました。CTOはDevSecOpsチームのリーダーと緊密に連携し、信頼関係を築くことで、長期的に生成AIの恩恵を安全に最大限活用できるようにすべきです。」

コードに近いほど高まる懸念 

調査対象となった組織の大半は、AI生成コードのセキュリティを大きな懸念事項とは捉えていませんでした。回答者のほぼ3分の2(63.3%)がセキュリティを「非常に優れている」または「優れている」と評価し、「悪い」とした回答者はわずか5.9%でした。しかし、数値を詳しく見ると、「コードに近い」人々は、同僚の多くと同じような自信を持っていないことが分かります。

AppSec担当者の約4割(38.3%)が、AIコーディングツールは「非常にリスクが高い」と回答しました。また、AppSec回答者は、AIコーディングツールに関する自組織のセキュリティポリシーにも懸念を示しました。AppSecチームメンバーのほぼ3分の1(30.1%)が、自組織のAIセキュリティポリシーは不十分だと回答しました。これに対し、C-suite回答者では11%、開発者・エンジニアでは19%でした。 

C-suite回答者の約5人に1人(19%)が、AIコーディングツールには「まったくリスクがない」と回答しましたが、AppSec回答者で同意したのはわずか4.1%でした。

生成AIの導入が急増する今、ベストプラクティスが重要

CISOやCTOといった技術分野の意思決定者は、自組織がすでにAIコーディングツールを導入する準備ができていると考えていることが、データから分かります。実際、C-suite回答者の32%がAIコーディングツールの迅速な導入を不可欠と回答しており、AppSec回答者の2倍に上りました。 

つまり、AppSecチームや開発者が懸念を抱いているかどうかにかかわらず、こうしたツールの導入は今後さらに進み(すでに進んでいる組織も多くあります)、この流れは避けられません。導入を進めるにあたり、組織はこれらのツールを急速に拡大し続けられるよう、適切なセキュリティ対策を早急に実施する必要があります。 

直ちに実施すべき推奨事項:

  1. 新しいAI技術を導入する際の正式なPOCプロセスを確立する

  2. 生成AIのセキュリティ上の懸念に関するAppSecチームからのフィードバックを重視し、優先する

  3. AIコード生成ツールの使用状況をすべて記録し、監査する

  4. AI支援ツールの長期的な導入に向けて、「AIガードレール」を提供するセキュリティ技術に投資する

  5. 全社的なAIトレーニングを強化し、継続的に拡充する

レポートの主な調査結果について、詳しくはこちらをご覧ください。