AI セキュリティの脅威により、企業のサイバーセキュリティ予算への投資が再構築される

📅 2026-09-09

要約:

AI ハッカーの脅威は、企業に全体的なサイバーセキュリティ予算の大幅な増加を促しているだけでなく、資金投資の方向性も変えています。セキュリティ担当幹部らによると、大手企業の購入者は、従業員によるAIツールの使用状況を監視するシステムの導入、ハッカーが発見する前にAIモデルを採用して脆弱性を発見すること、AIツールを利用して脆弱性修復を加速するための予算を大幅に増やしているという。

しかし、すべてのサイバーセキュリティ製品が恩恵を受けるわけではありません。複数の幹部によると、企業はコスト削減のため、従来の脆弱性管理ソフトウェアやログ収集ツール、侵入テストサービスへの支出も削減しているという。侵入テストには、システムのセキュリティ上の欠陥を積極的に探すために「ホワイト ハッカー」を雇うことが含まれます。これは、Cisco、SentinelOne、Rapid7、その他のベンダーの従来のソフトウェア事業に圧力をかけることになるが、これらのベンダーは今年従業員を全員解雇し、リソースを新世代の AI セキュリティ製品に移した。

Lumen Technologies のバイスプレジデント兼副最高セキュリティ責任者であるブレット ウェントワース氏は、通信会社が来年サイバーセキュリティ予算を約 30% 増額する予定であると述べました。新たな投資には、Anthropic Claude Mythos のような脆弱性スキャン用の新しい AI モデル、パロアルトネットワークスのような確立されたベンダーやザフラン セキュリティのような新興企業の AI スキャン ツール、従業員が使用する AI アプリケーションを監視および保護するセキュリティ システムが含まれます。

同氏は、企業幹部らはAIセキュリティの脅威への対処の緊急性を認識していると述べた。

「私はセキュリティ業界に長年携わっており、業界の好況と不況のサイクルを経験してきました」とウェントワース氏は語ります。 「これまで、私たちは常にコスト削減のプレッシャーにさらされてきました...しかし今、風向きは劇的に変わりました。」

Anthropic が 4 月に Mythos モデルをリリースしたとき、多くの経営者はセキュリティの考え方を見直す必要があることに気づきました。当時当局者らは、この最先端のAIモデルは複雑な企業イントラネットに自律的に侵入する可能性さえあると警告していた。その後、制御不能になった OpenAI エージェントが OpenAI 自身のシステムや Hugging Face などの企業プラットフォームに対して組織的な攻撃を開始したことが明らかになり、関連する懸念が高まり続けました。

Head AI Lab 自体も、セキュリティ ソリューション分野では競合他社になりつつあります。 OpenAI が今週 GPT‑6 Astra をリリースしたとき、防御側がネットワーク セキュリティの欠陥を発見して修正できるようにするモデルの機能を促進することに重点を置きました。同社は最近、ネットワークセキュリティ機能を強化し、当初の最高収益責任者を置き換えるために新しい幹部を雇用した。

ウェントワース氏によると、Mythos のリリース後、Lumen は多数のネットワーク セキュリティ担当者を配置して、最先端の大規模モデルを使用して脆弱性をスキャンすることに専念する新しいチームを結成しました。同時に、同社のバグ報奨金プログラムには外部研究者から提出された多数の脆弱性が寄せられており、その多くは AI を使用して脆弱性をマイニングしています。

ウェントワース氏は、Mythos やその他の最先端のモデルが「セキュリティ予算が費やされる状況を大きく変えている」と述べました。

このセキュリティ上の不安により、新興のサイバーセキュリティ スタートアップ企業に市場スペースが開かれ、ほんの数年前には存在しなかった新たなサイバー脅威に対処するための特殊な製品に重点を置いています。

モバイル広告技術会社 AppLovin の最高情報セキュリティ責任者であるジェレミア・コング氏は、同社が初期段階のセキュリティ関連スタートアップ多数と AI セキュリティ ツールの購入に関する割引交渉を行っていると述べた。これにより、年間約100万ドル規模のセキュリティソフトウェア予算の増加が抑制され、今年は約10%増加した。

たとえば、同社のチームは Pluto Security および Fig Security 製品を購入するためにサインアップしました。Pluto は AI エージェントを利用して、AI を使用する社内従業員の行動を監視しています。 Fig Security は AI を使用して潜在的な脆弱性を特定し、修復計画を提供します。両社は今年になってステルス活動を終了したばかりだ。 AppLovin はまた、Endor Labs のソフトウェアを使用して、エンジニアが作成したコードをスキャンして潜在的な脆弱性を探します。

「攻撃ベクトルは常に反復的に再構築されるため、常に厳戒態勢を保つ必要があります」とコング氏は述べています。

Kong 氏は、AppLovin が CrowdStrike と SentinelOne 製品を使用してエンドポイント セキュリティ、つまり従業員が使用するデバイスとアプリケーションのセキュリティ保護を管理していることを紹介しました。しかし、Plutoのような新しいAIテクノロジーにより、チャットボットなどのAIツールにデータをアップロードする従業員をより正確に識別できるようになるため、同氏はその予算を再評価している。同氏は、CrowdStrikeとSentinelOneの同様のAIセキュリティ製品のパフォーマンスは「理想的ではない」とコメントした。

CrowdStrike の広報担当者は声明で次のように回答しました。「テストせずに特定のモジュールを購入しないという顧客の決定は、特に顧客が CrowdStrike プラットフォームを使用し続ける場合には、競合製品に置き換えられたことを意味しません。CrowdStrike の AI 検出および対応ソリューションの発売から 3 四半期で、その規模は 79 倍以上に増加しました。これは、顧客の強い需要と迅速な実装を証明するのに十分です。」

SentinelOne の広報担当者は、AI セキュリティは同社のビジネスの中で最も急速に成長している分野であり、新たな収益は新規顧客と既存の大規模顧客プラットフォームの拡大から得られると述べました。広報担当者は、同社が先月、AIセキュリティ製品からの年間経常収益が第2四半期に前年同期比で3倍になったことを明らかにしたと述べた。

ネットワーク セキュリティ ベンダーは、Mythos のリリース後に業界の需要が爆発的に増加したと述べています。イスラエルの新興企業ザフランのサナズ・ヤシャル最高経営責任者(CEO)は、大企業との契約交渉には通常数か月かかると語った。しかし、Mythos がリリースされてから 5 週間以内に、Zafran は 3 つの大手銀行から新規注文を獲得しました。

「このようなものは見たことがありません。顧客の購買習慣が完全に変わります。」ヤシャルは言った。

従来のセキュリティ ベンダーは影響を受けています

セキュリティ担当幹部らは、大規模な言語モデルに基づいた新しい脆弱性スキャン ツールが多数登場しており、Qualys、Tenable、Rapid7 などの既存のセキュリティ ベンダーの従来の製品に対する競争上の脅威となっていると述べています。このような製品は大型モデルが普及する以前に誕生しました。

シェブロンとコストコの元 CISO で、現在はエンタープライズ セキュリティ コンサルタントのジョン レイパー氏は、「従来のスキャナーは、1990 年代半ばから後半に登場して以来、破壊的な課題に遭遇したことがありません。大量の情報を集約するだけで、コンテキストが欠如しており、情報の多くは価値が低いものです。」と述べています。同氏は、従来のスキャナーは「最終的には大規模なモデル駆動型スキャン ツールに取って代わられるだろう」と予測しています。

「侵入テストにエージェントを使用できるようになったのに、なぜ従来のベンダー製品に 200 万ドルも費やす必要があるのでしょうか?」

Google が今年 320 億ドルで買収したソフトウェア会社 Appfire の最高情報セキュリティ責任者である Doug Kersten 氏は、同社が Wiz の新しい「レッドチームエージェント」を採用していると述べた。 Wiz は、Google、Anthropic、OpenAI の大規模モデルを利用して脆弱性を発見します。

ケステン氏は、こうしたツールやその他の AI セキュリティ ソフトウェアによって、同社のサイバーセキュリティ予算の総額は来年に最大 20% 増加するが、将来的には「従来のコード スキャン ツール」への依存度が低下すると述べました。

Tenable の共同 CEO、Steve Wentz は、AI ツールが自社の脆弱性スキャン ソフトウェアを破壊するという意見に同意しません。 Tenable は、Anthropic と OpenAI のサイバーセキュリティ早期アクセス プログラムのメンバーであり、両方のモデルに基づいた修正を推奨するセキュリティ ソフトウェアを販売しています。 Mythosのリリース後、契約期間は短縮され、需要は増加し続けたとウェンツ氏は語った。

「セキュリティ市場には多くのノイズがあり、真実を伝えることができるのはデータだけです。」同氏は、ここ数四半期の同社の安定した収益成長と今年の株価上昇を挙げた。 「最先端の大型モデルはリスクを軽減するものではなく、より多くのリスクをもたらしますが、それは私たちに大きな利益をもたらします。」

Qualys と Rapid7 の広報担当者は取材要請に応じなかった。 8月、Qualysは第2四半期の収益が11%増加したと発表し、今四半期の成長が鈍化すると予測した。ただし、Mythos によってもたらされた新たな脅威環境に直面して、顧客は新世代の AI 駆動製品に対する強い需要を持っているとも述べています。

Rapid7 の CEO、Wael Mohammed 氏は、8 月の決算発表時に売上がわずかに減少したと報告しました。同社はAI製品に注力し、従業員の12%を削減する経営再編を完了した。ムハンマド氏は、顧客が支出を削減しているのは価格に敏感だからではなく、「企業はインテリジェントなマシンと AI の世界への変革を完了しなければならないからです。これが顧客にとっての最優先事項です。」

と述べました。

安全管理者は長期的なコスト削減を求めながら、先行投資を行います

さまざまな企業の CISO は一般的に、「ワード バジェット」を増やし、システム スキャン用に Anthropic、OpenAI、その他のメーカーから大規模なモデルを購入していると述べています。しかし、経営陣は長期的なコストは制御できると楽観視している。

たとえば、データ バックアップ ベンダー Veeam の CISO である Gil Vega は、Anthropic の Glasswing プロジェクトを通じて Mythos モデルに接続しました。同氏は、この方向への同社の支出が急増しているが、Veeamはサードパーティの侵入テストの購入を減らすことで、他のモデルに対するMythosの支出をヘッジしていると述べた。

Jeremiah Kong はまた、AI モデルを利用して AppLovin の IT システムをスキャンし、潜在的な脆弱性にフラグを立てています。 Mythos のテストには費用がかかるため、AppLovin は Claude Opus 4.7 などの Anthropic のよりコスト効率の高いモデルに切り替えました。 Kong 氏によると、チームは通常数百ドルかかる Anthropic トークンを使用して毎週スキャンを行っています。

Mythos や最先端の​​モデルを多用する大手セキュリティ ベンダーでさえ、将来的にはコストが下がると信じています。パロアルトネットワークスの上級副社長であるサム・ルービン氏は、同社は5月のテスト段階で100万ドル以上のMythosトークンを消費したと述べた。しかしルービン氏は先月、Mythosの利用は今後横ばいになると予想していると述べた。

「AI モデルを使用して脆弱性を見つけて修正する初期の作業負荷が膨大であることが社内環境で観察されました。」ルービン氏は、パロアルトが Mythos コストの低下を期待しているかどうかについて直接コメントすることは避けましたが、「時間の経過とともに、作業負荷は着実に減少し、通常の運用および保守フェーズに移行しました。」

「しかし、現在の環境には、修正する必要のある脆弱性がまだ多数存在します。」と Rubin 氏は続けました。 「攻撃と防御のバランスが崩れ、攻撃者が非対称的な優位性を獲得しているため、業界全体が追いつく必要があります。」

関連タグ

関連記事

コメント

0/500
Captcha (click to refresh)
コメントなし