ガートナーが指摘するサイバーセキュリティの未来:IAM近代化とレジリエンスの重要性
AI投資がIAMの抜本的見直しを促進、攻撃防御から回復力重視への転換が求められる
Auf einen Blick
ガートナーは、企業のAI投資がIAMの近代化を促していると指摘。マシンアイデンティティーの急増に伴うリスクや、サイバー攻撃の常態化における「レジリエンス(回復力)」の重要性、セキュリティ部門のイノベーションについて解説している。
KI-generierte Zusammenfassung
Warum es wichtig ist
企業のAI投資増加に伴い、従来のIAMやサイバーセキュリティ対策の見直しが急務となっている。
1のIAMの近代化について、ガートナーは企業のAI投資がIAMの抜本的な見直しを促していると指摘する。AIエージェントや自動化ワークロード、マシン同士のインタラクションが急増している。こうした中、クラウドやDevOpsの複雑性によって既にひっ迫していたIAMプログラムが限界に達している。アイデンティティーは背景的な制御機能から、中核的なデジタルインフラに変化しており、人間のユーザーと静的な役割を前提とした従来のモデルは現実に合わなくなっている。
AIは、委任や自律性、コンテキストに応じて権限を柔軟に管理する新たなアーキテクチャ層を持ち込む。従来のロールベースのアクセス制御やオンボーディングプロセスは、数千~数百万のマシンアイデンティティーが常時稼働する環境にはスケールしない。エージェントベースのシステムが拡大する中、マシンアイデンティティー管理の不備やコンテキスト認識ポリシーの欠如が主要なリスク要因になっているとガートナーは説明する。
ガートナーは、2028年までにエージェントベースのアタックサーフェス(攻撃対象領域)を通じた侵害の25%が、マシンアイデンティティーの不備とコンテキスト認識ポリシーの欠如に起因するものになると予測する。
イサカ氏は「この圧力は戦略的な機会でもある」と述べる。脆弱(ぜいじゃく)なシステムに新たなツールを追加するのではなく、AI投資を生かしてIAMを近代化させられるといった見立てだ。顧客やパートナー、従業員とのやり取りがマシンを介して行われるようになる中、アイデンティティーと信頼の制御は必要条件から差別化要因へと進化する。マシンワークロードを迅速かつ安全にオンボーディングしてガバナンスできる企業は、スピードや統合、信頼性で優位性を得られると同氏は説明する。
2は、勝利条件の再定義だ。現代では、サイバー攻撃は常態化している。ガートナーによると、市場や規制当局、顧客はインシデントを必然的なものと捉える傾向が強まっており、必ずしも過失の証拠とは見なさなくなっている。AIによる攻撃が速度と規模の両面で拡大する中、「攻撃を完全に防ぐこと」を目指す考え方は非現実的で、証明も難しくなりつつあるという。
イサカ氏は、組織が本当に目指すべきは攻撃を防ぐことではなく、被害を最小限に抑えて回復する力(レジリエンス)だと述べる。影響の最小化や重要業務の維持、迅速な復旧に目標を移せば、緩和策もビジネスにとって意味のある成果になる。レジリエンスは実際に試し、練習し、改善できるため現実的だという。
この転換を実現するには、ミッションクリティカルなバリューチェーンにひも付いた明確なインパクトのしきい値を定義する必要がある。これによって、どの程度の被害であれば許容できるか、どの業務が特に重要かが明確になる。「サイバーセキュリティ部門と事業部門の間で責任の共有体制が築かれる」とガートナーは説明する。
3のイノベーターとしての自覚について、サイバーセキュリティのイノベーションは、多忙なチームにとって「追加作業」だと捉えられがちだとガートナーは指摘する。実際にはセキュリティやIT、エンジニアリングの現場で日々イノベーションが起きている。インシデント対応時の即興的な対応やツールの統合、回避策やワークフローの改善は、いずれもイノベーションだという。問題は創造性や努力の不足ではなく、こうした取り組みがイノベーションとして認識されず、測定も保護もされていないことにあるとガートナーはみる。
ガートナーは2028年までにAIを効果的に導入するセキュリティオペレーションセンター(SOC)では人手によるインシデント対応が30%減り、アナリストの役割が「対応者」から「監督者」に移行し始めると予測する。
イサカ氏は、テスト環境の構築や攻撃シミュレーションといった業務には、大規模な専門チームや長期の計画サイクルが必要ではなくなっていると述べる。検知ロジックの生成や復旧シナリオの練習も同様だ。これらの活動は、AI支援型ソフトウェアエンジニアリングや自動化を使って通常業務に組み込める。リスクが低く、実際のシステムや成果に結び付いた実験を重ねることで、チームは実践的な経験を積みながら、組織で再利用できる成果物も生み出せるという。
Worauf zu achten ist
KI-Ausblick — Möglichkeiten, keine Fakten
エージェントベースのアタックサーフェスを通じた侵害の25%がマシンアイデンティティーの不備に起因する
Wahrscheinlich · Innerhalb von Monaten
SOCでの人手によるインシデント対応が30%減少する
Wahrscheinlich · Innerhalb von Monaten
Offene Fragen
- 具体的なIAM近代化の移行コストはどの程度か
- 2028年までに予測される侵害を企業はいかに防ぐか




