企業のITインフラは、生成AIの進化やデータ駆動型ビジネスの拡大、DXの加速を背景に、引き続き大きな変革を迫られている。こうした状況を踏まえ、「競争優位を確立するITインフラ投資」へのヒントを識者や先進企業の取り組みとともに提示するWebセミナー「TECH+フォーラム - クラウドインフラ 2025 June. ITインフラ投資から確立する競争優位Ⅱ」が6月11日から12日にかけて開催された。「セキュリティ」に関するセッションが展開された2日目には、アイレット クラウドインテグレーション事業部 副事業部長 兼 内部統制推進室 室長の廣山 豊氏も登壇。「コスト or 投資?AI 時代を乗り切るこれからのクラウドセキュリティ」と題し、国内のクラウドセキュリティ情勢を踏まえつつ、ROSI(セキュリティ投資対効果)視点から有効な対策について解説を行った。本稿ではその内容をレポートする。

  • アイレット クラウドインテグレーション事業部 副事業部長 兼 内部統制推進室 室長 廣山 豊氏

ここまで進化している「AI時代」のサイバー攻撃

AIの進化が社会にもたらす恩恵は大きい一方で、その悪用によるサイバー攻撃が深刻化している。セッション冒頭、廣山氏は日本国内および世界におけるサイバー攻撃の現状について、最新のデータをもとに紹介した。

まず、日本国内においては、2023年のサイバー犯罪検挙件数が1,000件、2024年にはNICTERの観測による標的型攻撃数が17万件、ランサムウェア被害報告が114件と、決して少ない数字ではない。また、フィッシング報告件数については、2024年上半期だけで63万3,089件と、非常に急激に増加していることが分かる。

さらに、グローバル規模でDDoS攻撃の発生が激増しているという。クラウドフレア社の調査によると、2025年第一四半期だけで昨年度全体を上回る勢いでDDoS攻撃が観測されているそうだ(※1)

(※1)Targeted by 20.5 million DDoS attacks, up 358% year-over-year: Cloudflare’s 2025 Q1 DDoS Threat Report (https://blog.cloudflare.com/ddos-threat-report-for-2025-q1/

廣山氏は次のように指摘した。「こうした攻撃増加の背景の1つにAIの悪用の進化があります。従来、マルウェア作成にはある程度の専門的スキルが必要でしたが、現在ではAIを利用することで、技術力が低くても容易にマルウェアを作成・配布できてしまう時代になりました。実際、日本国内でも中学生がマルウェアを作成し、摘発された事件が発生しています。フィッシングメールについても、かつては不自然な日本語が多く見破ることが可能でしたが、現在ではLLMの進化により、まるで人間が書いたかのような自然な文章が生成され、見分けが困難になっています」

このように、AIを活用した攻撃は、マルウェア作成やフィッシング詐欺にとどまらず、ディープフェイク詐欺や自動脆弱性スキャンのような手口にも広がっている。AIが脆弱性を自動で検出し、ピンポイントで攻撃することで、攻撃の成功率は飛躍的に高まっているのが現実なのだ。

「コスト」か「投資」か?セキュリティ予算の本質を見極める

このように深刻化するサイバー攻撃を前に、企業はセキュリティに対して一定の費用を投じざるを得ない状況にある。

廣山氏は、「本日のテーマにもある通り、セキュリティにかける費用を『コスト』と見るか、『投資』と見るか、その捉え方が極めて重要です」と強調した。

まず「コストとしてのセキュリティ」とは、発生してしまったインシデントへの事後対応や、顧客・親会社などから求められるコンプライアンス遵守のために必要となる、リアクティブな性格の費用を指す。これは、必要最小限に留められる点がメリットである一方、発生した被害の最小化には寄与せず、その場しのぎの対応に終始してしまうという課題がある。

一方の「投資としてのセキュリティ」は、将来発生し得るリスクを見据え、あらかじめ対策を講じるプロアクティブな取り組みである。万が一インシデントが発生しても、被害を最小化し、事業継続性を高めることができる。さらに、セキュリティ強化に対する姿勢を対外的に示すことで、顧客や取引先からの信頼を得て、ビジネス拡大にもつながる可能性がある。

「ただし、投資としてのセキュリティは、現時点では必要性が顕在化していない“将来のリスク”に対する費用であるため、費用も高くなる傾向があります。また、経営層からの理解が得られず、予算化が難しいという課題もつきものです。このように、セキュリティにかける費用は“支出の性質”を正しく見極め、リスクマネジメントの一環として戦略的に扱う必要があるのです」と、廣山氏は語った。

ROSIで「納得感のある」セキュリティ投資判断を支援する

セキュリティ対策に対して「投資」としての理解を得るには、費用対効果を定量的に示すことが欠かせない。廣山氏はその手法として「ROSI(Return on Security Investment)」──すなわちセキュリティ投資収益率の考え方を紹介した。

ROSIとは、「(年間損失予測額(ALE)×リスク軽減率)−セキュリティ対策コスト」を、セキュリティ対策コストで割って算出する数値だ。グローバルでも使われている比較的シンプルな式で、セキュリティ投資の効果を定量的に把握できる。

ALEとは、セキュリティ対策を行わなかった場合に1年間で発生すると見込まれる損失額を指す。リスク軽減率は、導入を検討しているセキュリティ対策によって、どれだけ発生確率を下げ、被害額を抑制できるかの割合を表す。そしてセキュリティ対策コストは、ライセンス費用だけでなく、しばしば見落とされがちな運用費用まで含めた総費用を意味する。

「たとえば、国内におけるWeb情報漏洩による平均被害額が約3,000万円であり、それが2年に一度発生するというデータを元に計算するとALEは1,500万円になります。ここにリスク軽減率50%、対策コスト300万円のソリューションを導入する『対策A』では、ROSIは150%。一方、リスク軽減率80%、コスト500万円の『対策B』ではROSIは140%になります。この場合、対策Aの方が投資対効果は高いと判断できます」と、廣山氏は具体的に示した。

さらにROSIスコアを高めるための鍵となるのが、リスクの発生確率を下げる「脆弱性の最小化」と、万一発生した際の「被害の最小化」である。

後者について廣山氏は、「被害発生後にどれだけ早く復旧に動けるかが、極めて重要なメトリクスになります」と強調した。

脆弱性の最小化に効く具体的ソリューションとROSI事例

ROSIの向上に向けては、「脆弱性の最小化」が欠かせないが、そのためには一度きりの対処ではなく、継続的かつサイクル的な活動が求められる。

廣山氏は、「まずは脆弱性の洗い出しから始まり、評価、優先順位付け、そして対応へと進みます。このサイクルを繰り返すことで、システム全体のリスクを段階的に低減できます」と説明した。

このプロセスはISMSにおけるPDCAに似ているが、より高頻度かつ柔軟に回すことが推奨されており、完了を待たず次のサイクルに着手することも可能だという。

さらに、廣山氏は具体的な対策として2つのソリューションを紹介した。1つ目は「AWSセキュリティ成熟度モデル」。これは特権アカウント管理やネットワーク設定など、AWS運用における各組織のセキュリティ成熟度を可視化するためのフレームワークだ。日本語にも対応しており、Excel形式でのダウンロードとグラフの自動生成にも対応している。

「このモデルを活用することで、強化すべきポイントを明確にし、優先順位を持った対策が可能になります」と廣山氏は述べた。

2つ目は「CSPM(Cloud Security Posture Management)」である。これは、クラウド設定の不備──例えばS3バケットの公開設定や、無制限に開かれたSSHポートなどを検出し、外部からの視点で脆弱性をチェックするサービスだ。

「実際に起きたクラウド上のインシデントの多くは、ユーザー設定の不備が原因でした。CSPMはそれらを定期的に監視し、未然に防ぐことができます」と、廣山氏は強調した。

ここで同氏は、実際に同社が提供している「AWSアカウント診断サービス」のROSI事例を紹介した。この事例では、同サービスにより、CSPMのセキュリティハブを活用して初回適合率70%だった環境を90%まで改善。サービス価格20万円、対応費用10万円に対し、ROSIは1,050%という非常に高い投資対効果を記録したという。

「被害の最小化」に効くCNAPPによる早期対応と効果の可視化

ROSI向上のための2つ目の重要な観点であるインシデント発生後の「被害の最小化」について、廣山氏はまず、トレンドマイクロとCIOラウンジの調査結果を引用し、サイバー攻撃からの復旧に平均6日以上かかっている現状を紹介した。

「一方で、全体の9%は1時間以内に復旧を完了させており、被害を最小化できている事例も存在します」(廣山氏)

こうした迅速な対応を可能にする手法として注目されているのが「555ベンチマーク」だ。これは「5秒以内の検出」「5分以内の相関分析」「5分以内の初動対応」という基準を掲げ、被害の拡大を防ぐことを目的としている。

廣山氏は、「このベンチマークを現実に近づけるためのツールがCNAPP(Cloud Native Application Protection Platform)です」と述べ、具体的な構成要素としてCSPM、CWPP、CIEMの3つを挙げた。

CSPMは外部からクラウド設定の誤りを検出するのに対し、CWPP(Cloud Workload Protection Platform)は内部からサーバーやコンテナの挙動を監視する。またCIEM(Cloud Infrastructure Entitlement Management)は、最小権限の原則を実現するために、過剰な権限や未使用アカウントの棚卸しを行う。これらを統合的に管理するのがCNAPPである。

さらに廣山氏は、「CNAPPの活用により、1,180件もの脆弱性が発見された環境でも、実際に使用されているミドルウェアやライブラリを分析することで、解消対象を12件に絞り込むことができました。この結果、開発チームでも対応可能な規模にまでリスクを可視化・整理でき、ROSIは1,824%という極めて高い数値を達成できたのです」と実例を紹介した。

セキュリティを「投資」と捉える文化の定着を

AIの発展が業務効率を加速させる一方で、サイバー攻撃の高度化・巧妙化も進んでいる。こうした状況下で企業が真に備えるべきは、セキュリティを単なるコストではなく、「戦略的な投資」と捉える視点である。

「そのためには、ROSIのような定量的指標を活用し、経営層の理解とコミットメントを得ることが不可欠です。また、セキュリティは一部門の責任にとどめるのではなく、組織全体で文化として根付かせていく必要があります」と廣山氏は強調した。

最後に、同氏はアイレットのサービスも紹介。「AWSアカウント診断サービス」や「CNAPP製品「Sysdig Secure」の販売および運用保守サービス」、トレンドマイクロ社のDeep Securityを活用した「securitypack」やサイバーセキュリティクラウド社が提供するWafcharmの導入を支援する「WAFサービス」など、多様なラインアップを通じて、ROSIの高い対策を支援しているという。

廣山氏は、「クラウドセキュリティでお困りの方は、ぜひ当社にご相談ください」と呼びかけ、セッションを締めくくった。

関連リンク

・アイレット株式会社
 https://www.iret.co.jp/
・アイレットのセキュリティサービス
 https://cloudpack.jp/service/securityservice.html

[PR]提供:アイレット