なぜ今、攻撃側のAI活用が「間違いない」とされるのか?

サイバー攻撃におけるAI活用の現実味は、もはや議論の余地がない段階に達しています。ITmedia AI+による最新報道によれば、大手ITベンダー各社の間でも「攻撃側のAI活用は間違いない」という認識が共通しています。これはもはや未来の話ではありません。

実際に、不正アクセスやデータ漏えいの背景に、AIによる「超高速攻撃」が関わっている可能性が示唆されています。専門家の間では「使われていない方が不自然」という見方さえ出ているほどです。私たちはこの動きを、単なる技術進化の問題ではなく、企業のセキュリティ体制そのものの見直しを迫られる危機的状況だと捉えています。

中小企業であっても、標的型攻撃や自動的な脆弱性診断の対象となるリスクは高まっています。攻撃側はAIを駆使して、より手口を隠蔽し、より高速に、より大量に攻撃を仕掛けることが可能になっています。これに対して、防御側が人手や従来のルールベースの防御だけで対応するのはもはや限界があります。

「防御側はどう使うか」という問いは、もはやオプションではありません。必須の生存戦略です。AJTCは、この変化を前にして、中小企業のIT担当者がまず押さえるべきは「防御側のAI活用」だと考えています。

攻撃の自動化に対して、防御も自動化し、かつ人間の判断を補完する形での運用が求められています。本記事では、最新の動向を整理した上で、AJTCが中小企業向けに提言するセキュリティ体制の整備方法について、具体的な3つの視点から解説します。AIによる攻撃を防ぐのは、AIによる監視と分析、そして適切なデータ管理です。

そのための第一歩を踏み出すために、ぜひこの記事を参考にしてください。

ITベンダー各社が見る「AI攻撃」と「防御」の現実

ここでは、最新の報道に基づき、現状がどのように語られているかを整理します。まず、ITmedia AI+の記事「相次ぐ情報漏えい、攻撃側のAI活用「間違いない」 防御側はどう使うか 傾向と対策を大手ベンダー各社に聞く」では、第三者のサイバー攻撃によるセキュリティインシデントが後を絶たない現状が報じられています。ITmedia「相次ぐ情報漏えい、攻撃側のAI活用」この中で、大手ITベンダー各社は防御側のAI活用について、具体的な傾向と対策を提示しています。

攻撃側がAIを使ってパスワード総当たりやフィッシングメールのパーソナライズを自動化する中、防御側もAIによる異常検知やログ分析を不可欠なものとしています。また、ITmedia エンタープライズの記事「メインフレームのコードを外に出さずにAI開発 IBM Bobがオンプレ、エアギャップ対応」では、セキュリティとAI活用の両立という観点から注目すべき動きが報じられています。ITmedia「メインフレームのコードを外に出さずにAI開発」IBMが提供するAI開発基盤「IBM Bob」は、メインフレームのコードを社外に出さずに、自社で管理する環境(オンプレミス)でAI開発を行えるようにするものです。

これは「エアギャップ(物理的に隔離されたネットワーク)」対応を謳っており、機微なデータやシステムを外部に一切送信せずに、AIの恩恵を受けられることを示しています。中小企業においてはメインフレームよりもクラウドサービスや社内PCが対象となりますが、本質は同じです。「データを外に出さない(ローカルまたはオンプレミスでの処理)」というセキュリティの基本姿勢を、AI時代においてどう維持し、かつ利便性を高めるかが問われています。

さらに、@ITの記事「「AIで攻撃」が現実味を増す中で 「GLM-5.3」が示したオープンウエートモデルの危うさ」では、オープンソースのモデル自体がセキュリティリスクになり得る側面も指摘されています。@IT「「AIで攻撃」が現実味を増す中で」安全策を攻撃者が変えられる可能性や、モデルそのものの脆弱性が攻撃に転用されるリスクです。これらの報道を総合すると、AI時代のセキュリティは「外に出さない」「内部で完結させる」「AIで監視・防御する」という3つの柱が連動していることがわかります。

AJTCが注目しているのは、この中で「内部で完結させる」部分に、中小企業が自社のリソースで投資し、自走力を高める余地があるという点です。クラウドへの依存を減らし、社内データは社内(ローカル)で処理する体制を整えることは、データ漏えいのリスクを根本から削ぐことにつながります。これが、中小企業におけるAIガバナンスの核心だと私たちは考えています。

海外のセキュリティ動向と、日本の中小企業への示唆

海外のIT業界でも、セキュリティとAIの融合は主要な議論テーマとなっています。例えば、GoogleはAI生成物の判定ツールを一般公開するなど、生成AIの濫用を防ぐための基盤整備を進めています。ITmedia「Google、AI生成物の判定ツールを一般公開」これは日本でも同様に、SNSやWeb上のフィッシング攻撃が生成AIを使ってより精巧になっていることへの対抗策です。

海外の大手テック企業は、セキュリティを「機能」ではなく「基盤」として捉え、開発の初期段階からセキュリティバイディング(セキュリティ組み込み)を徹底しています。日本の中小企業の場合、セキュリティ対策は「後から導入するツール」や「コスト」として捉えられがちな傾向があります。しかし、攻撃の自動化が進む中では、それは通用しません。

海外の動向から示唆されるのは、セキュリティ対策を「業務を止めるもの」ではなく、「業務を安全に回すための潤滑油」として位置づける視点です。例えば、開発現場やデータ処理現場において、AIツールを安全に使うためのルールや、データをローカルで処理する仕組みを、業務フローに組み込んでおくことです。これはコスト増ではなく、リスクヘッジとしての自費投資であり、長期的には事業継続性を担保するものです。

広島の中小企業に当てはめると、得意な業務データや顧客情報を、外部のAIサービスに安易に送信してしまうリスクを避けるために、ローカル環境でのAI活用や、データ暗号化の徹底が求められています。AJTCは、こうした海外の先進的なセキュリティ観を、日本の中小企業の現場レベルでどう実践可能にするかが課題だと見ています。そのために必要なのは、高額なセキュリティ専用機材の導入ではなく、業務プロセスそのものを見直し、データをどこで扱うかを明確化することです。

それが、結果としてセキュリティ体制の強化につながるのです。

AJTCが考える:ローカル処理とデータ主権の重要性

AJTCが中小企業のセキュリティ体制において最も重視しているのは、「データ主権」と「ローカル処理」です。クラウド上のAIサービスは便利ですが、入力したデータが外部のサーバーに送信される仕組みになっていることが多いです。機微な業務データや顧客情報をクラウド送信することは、攻撃者が侵入した際の被害拡大リスクを内包しています。

私たちは、データをクラウドに出さない前提で、社内で判断や処理を行う体制づくりに取り組んでいます。AJTCのプロダクトであるCrAIdleは、この考え方を具現化した一例です。CrAIdleは、ローカルLLM(大規模言語モデル)を使用して、社内データをクラウドに送信することなく、社長や経営者の判断の型を学習・再現するAIツールです。AJTCブログ:AIとセキュリティの両立

社内データを外部に出さずに、AIによる業務支援や判断支援を行うことができるため、データ漏えいのリスクを劇的に低減できます。また、AJTCが提供するセキュリティ監査サービス(/security-audit)では、機密情報の漏洩リスクを定期的な棚卸しとスキャンで管理し、継続的なセキュリティの強化を図っています。これは、1回の導入で終わりではなく、定期的な見直しを通じてセキュリティ体制を維持するという考え方です。

中小企業のエンジニアやIT担当者にとって、ローカルLLMの導入や設定はハードルが高いと感じられるかもしれません。しかし、AJTCはこうした技術的な課題を伴走支援で解決します。ローカル環境にAIを立ち上げ、社内データを安全に処理する環境を整備することは、攻撃側がAIを使う時代における、最も堅牢な防御策の一つだと私たちは考えています。

Claude Codeのような開発支援ツールも、ローカル環境やセキュアな環境で使われることで、その真価を発揮します。コードの解析やテスト自動化において、ソースコードを外部に漏らさずに処理できる環境は、開発セキュリティの基本です。AJTCは、クライアント企業の社内データを守るために、ローカル処理を推奨し、その導入を支援しています。

これが、私たちのセキュリティに対する基本的なスタンスです。

国内中小企業のセキュリティ実態と、AI時代への備え

日本の中小企業におけるサイバーセキュリティの実態は、まだ改善の余地が大きいと言えます。総務省や警察庁の統計によっても、中小企業へのサイバー攻撃は増加傾向にあり、その被害額は年間数千億円規模に及ぶと推測されています。中小機構の調査などでも、IT人材の不足や予算の制約から、セキュリティ対策が後回しにされがちであることが指摘されています。

しかし、AIによる攻撃の高度化は、この格差をさらに広げる可能性があります。攻撃側はAIを使って、攻撃対象を自動で見つけ、攻撃手法を自動で生成します。防御側が人手でそれに対応するのは、もはや不可能に近いスピードです。

AJTCは、この状況を打破するために、中小企業が「自走力のあるセキュリティ体制」を構築することを促しています。具体的には、以下のような取り組みが求められています。第一に、社内データの所在と流出経路の可視化です。

どこに重要なデータがあり、それがどこに送信されているかを把握することが、防御の第一歩です。第二に、ローカル環境でのAI活用です。クラウド送信を最小限に留め、社内やオンプレミス環境でAIを動かすことで、データ漏えいのリスクを根本から排除します。

第三に、定期的なセキュリティ監査と更新です。一度整備すれば終わりではなく、新たな脆弱性や攻撃手法が出続ける中で、継続的に体制を見直す必要があります。AJTCのセキュリティ監査Skillは、こうした継続的な棚卸しを支援するものです。

シークレット(パスワード等)のローテーションや、機密情報のスキャン、流出後の再走査など、自動化された監査プロセスを通じて、セキュリティの健全性を維持します。これらの取り組みは、自費投資に頼るものではなく、企業自身が自費で投資し、自社の資産を守るためのものです。AJTCは、中小企業がこれらの投資の効果を最大化できるよう、伴走支援を提供しています。

中小企業のIT担当者が、AI時代のセキュリティを「コスト」ではなく「資産保護の投資」として捉え直すことが、今後の経営の鍵になると私たちは考えています。

よくある失敗と、避けるべきセキュリティ対策の落とし穴

AI時代において、セキュリティ対策を進める上でつまずきやすいポイントがいくつかあります。AJTCがこれまでの支援経験から見る、中小企業によく見られる失敗パターンを整理します。

これらの失敗を避けるためには、AJTCが提唱する「小さなPoCから始める」というアプローチが有効です。また、ツール選定において、クラウド送信の有無を最優先の基準とすることも重要です。AJTCは、クライアント企業に対して、クラウド送信ゼロのローカル環境構築を推奨しています。

これは、データ漏えいのリスクをゼロに近づけるための、最も確実な方法の一つです。さらに、セキュリティ対策を「IT部門だけの課題」と捉えず、経営層や現場も含めた組織的な取り組みとして位置づけることも重要です。AJTCの伴走支援では、こうした組織的な合意形成から、技術的な実装、運用の定着までを一貫して支援します。

セキュリティは、一度整えれば終わりではなく、継続的な改善のプロセスです。そのプロセスを、AJTCがパートナーとして支えることが、中小企業のセキュリティ強化における重要な役割だと私たちは考えています。

AJTCファネル:AIセキュリティ体制を伴走で整える3ステップ

AI時代のセキュリティ体制を整備するために、AJTCが推奨する3段階のアクションプランがあります。これは、いきなり大規模な導入をせず、着実に効果を実感しながら体制を強化するアプローチです。第一段階:小さなPoC(試験導入)で効果を確かめるまずは、社内データの流出リスクが高い業務や、AI活用による効率化効果が期待できる業務に焦点を当て、小さな範囲でローカルLLMやセキュリティ監査ツールの導入を試みます。

これにより、クラウド送信ゼロの環境が実際に運用できるか、業務への影響はどうかを現実的な規模で検証します。第二段階:/contact.html での無料相談で進め方をすり合わせるPoCの結果を基に、AJTCのコンサルタントと無料相談を行います。自社の業務特性に合わせたセキュリティポリシーの策定や、AIツールの適切な選定、運用ルールの設計など、具体的な進め方を議論します。

ここで、Claude Codeのような開発支援ツールを、セキュアな環境でどう使うかという議論も含まれます。Claude Codeは開発効率化に優れていますが、ソースコードの取り扱いには注意が必要です。AJTCは、Claude Codeをローカル環境やセキュアな環境で活用し、開発セキュリティを確保しながら効率化するサポートを行います。

Claude Code 紹介リンクからツールを試すことも可能です。

第三段階:3ヶ月の伴走支援で現場に定着させる導入後も、現場の定着までAJTCが伴走します。運用中の課題解決や、セキュリティ監査の定期実行、モデルの更新対応など、継続的なサポートを通じて、セキュリティ体制を自走させます。AJTCが日々使っているClaude Codeをあなたも試してみてください。

開発現場のセキュリティと効率化の両立に、ぜひ活用を検討してください。この3段階のファネルを通じて、中小企業でもAI時代のセキュリティを確実に整備することが可能です。AJTCは、技術的なハードルを下げ、経営的な価値を明確に示すことで、クライアント企業の安心を支えます。

まとめ:AJTCが考える、AI時代のセキュリティと自走力

AIによる攻撃の高度化は、もはや待ったなしの課題です。攻撃側がAIを使う中、防御側もAIを活用し、かつデータを確実に守る体制を整えることが求められています。AJTCが提言するセキュリティ体制の整備は、以下の3つの柱によって支えられています。

1つ目は「データ主権の確保」です。社内データをクラウドに送信せず、ローカルまたはオンプレミス環境で処理することで、データ漏えいのリスクを根本から排除します。2つ目は「AIによる防御の自動化」です。

ログ分析や異常検知、セキュリティ監査をAIで自動化し、人手では追いつかない攻撃に対して対応できる体制を整えます。3つ目は「継続的な伴走と自走力の育成」です。導入で終わりではなく、定期的な棚卸しと更新を通じて、セキュリティ体制を維持・強化していきます。

AJTCが大切にしている考え方には、「成長は本人の意識と責任」という視点があります。AIツールは手段であり、それをどう使い、どう守っていくかは、企業自身の判断と努力にかかっています。また、「収益性 × 効率化の2軸で投資対効果を測る」という方針も重要です。

セキュリティ投資は、コストではなく、事業継続性を担保するための投資です。その効果を明確に示し、自走力のある体制を構築することが、AJTCの支援の目的です。「自費投資による自走力」——これが、AJTCが中小企業に提言する、AI時代のセキュリティとDXの基本姿勢です。

あなたの会社のデータを、確実に守るためにも、まずは小さな一歩を踏み出してください。

無料相談を予約する

Claude Code導入を、AJTCが伴走します

中小企業のAI活用を、戦略立案から実装・定着まで一気通貫でサポートします。

サービス詳細を見る → 無料相談を予約する

本記事はAI(Claude)との協働で執筆し、AJTCが内容を監修しています。