300万円のセキュリティ診断が5万円になる——AIファジングが「セキュリティは大企業のもの」という常識を壊す

セキュリティ診断、1回300万円。 これが中小企業にとっての現実だった。外部のセキュリティベンダーに脆弱性診断を依頼すれば、最低でも100万〜300万円。ペネトレーションテスト(侵入テスト)まで含めれば500万円を超えることも珍しくない。

By Kai

|

Related Articles

セキュリティ診断、1回300万円。

これが中小企業にとっての現実だった。外部のセキュリティベンダーに脆弱性診断を依頼すれば、最低でも100万〜300万円。ペネトレーションテスト(侵入テスト)まで含めれば500万円を超えることも珍しくない。年商数億円の会社が、年に1回払える金額ではない。

結果、何が起きていたか。「うちは狙われないだろう」という祈りだ。

だが、その祈りは通じなくなっている。IPA(情報処理推進機構)の調査によれば、サイバー攻撃の被害を受けた企業のうち約6割が従業員300人以下の中小企業だ。攻撃者にとって、守りの薄い中小企業はむしろ「狙いやすいターゲット」でしかない。

そして今、この構造がひっくり返ろうとしている。

GitHubのAIファジングエージェントが意味すること

GitHubが開発を進めているAIファジングエージェントは、コードの脆弱性を自動で探索するAIツールだ。ファジングとは、プログラムに大量のランダムデータや異常な入力を送り込み、クラッシュや予期しない挙動——つまり脆弱性——を見つけ出す手法を指す。

従来のファジングは、セキュリティエンジニアが対象システムに合わせてテストケースを設計し、手動で調整する必要があった。専門人材の時間単価は高く、1案件あたり数百万円のコストになるのは当然だった。

AIファジングエージェントは、この「人間の専門家がやっていた作業」をAIが自律的に実行する。コードを読み、攻撃パターンを生成し、脆弱性を検出し、レポートまで出す。人間が介在するのは「実行ボタンを押す」ところと「結果を読む」ところだけだ。

ここで起きているのは、セキュリティ診断における「専門知識のコスト」の崩壊だ。

300万円の診断費用のうち、ツールのライセンス料はせいぜい数万円〜数十万円。残りの大半は人件費——専門家の知識と経験に対する対価だった。AIがその知識と経験を代替するなら、コストが5万円〜10万円の水準まで下がるのは、構造的に当然の帰結だ。

自律侵入テスト——「攻撃者の視点」がコモディティ化する

ファジングだけではない。LLM(大規模言語モデル)を活用した自律侵入テストの研究も急速に進んでいる。

侵入テスト(ペネトレーションテスト)は、実際の攻撃者と同じ手法でシステムに侵入を試み、脆弱性を洗い出す手法だ。これまでは高度な技術を持つ「ホワイトハッカー」にしかできない仕事で、1回の診断に200万〜500万円、期間も2〜4週間かかるのが相場だった。

最近の研究では、LLMベースのエージェントが以下のプロセスを自律的に実行できることが示されている。

  • ネットワークのスキャンと攻撃対象の特定
  • 既知の脆弱性データベースとの照合
  • 攻撃コードの生成と実行
  • 権限昇格の試行
  • 検出結果のレポート生成

もちろん、現時点では人間のペンテスターほどの柔軟性はない。だが「既知の脆弱性を網羅的にチェックする」という用途に限れば、すでに実用レベルに達しつつある。中小企業が必要としているのは、国家レベルの高度な攻撃への対策ではなく、「パッチの当て忘れ」「設定ミス」「古いライブラリの放置」といった基本的な穴を塞ぐことだ。その領域なら、AIで十分カバーできる。

重要なのは、この変化が「攻撃者の視点」のコモディティ化を意味することだ。これまで攻撃者の視点を持てるのは一部の専門家だけだった。それがAIツールとして誰でも使えるようになる。守る側にとっては朗報だが、同時に攻撃者側もAIを使うという現実も忘れてはいけない。

コストの変化が「行動」を変える

ここで考えたいのは、コストの変化が中小企業の行動をどう変えるか、だ。

従来の構造はこうだった。

項目 従来の費用感 AI活用後の費用感
脆弱性診断(Web) 100万〜300万円/回 5万〜10万円/回
ペネトレーションテスト 200万〜500万円/回 10万〜30万円/回
継続的モニタリング 月額30万〜100万円 月額3万〜10万円
セキュリティ人材の採用 年収600万〜1000万円 AIツール+兼任で代替可能

この価格帯になると、何が起きるか。

「年に1回、予算が取れたらやる」から「毎月やる」に変わる。

これは本質的な変化だ。セキュリティは「年1回の健康診断」ではなく「毎日の体温チェック」であるべきだ。コストが下がることで、ようやくそれが現実になる。

年商3億円の製造業が、月5万円でセキュリティ診断を回せるなら、年間60万円。従来の1回分の診断費用の5分の1以下で、12回の診断が走る。どちらが安全かは明白だ。

ペンタゴンの3000万ドルと、中小企業の5万円

ペンタゴン(米国防総省)はAIを活用した嘘発見器の開発に3000万ドル(約45億円)を投じている。国家安全保障レベルのAIセキュリティは、依然として巨額の投資を必要とする世界だ。

だが、ここに逆転の構造がある。

大企業や政府機関は、カスタムメイドのセキュリティシステムを構築する。数千万〜数億円をかけて、自社専用の防御体制を作る。一方、AIツールの普及で起きるのは「汎用的なセキュリティ診断のコモディティ化」だ。

中小企業に必要なのは、カスタムメイドの鎧ではない。「既製品だが十分に堅い鎧」だ。そしてAIは、その既製品の品質を劇的に引き上げながら、価格を劇的に下げている。

つまり、大企業が45億円かけて得ている防御力の「80%」を、中小企業が月5万円で手に入れられる可能性がある。残りの20%は国家レベルの攻撃に対する備えであり、ほとんどの中小企業には不要な領域だ。

これは「大企業の真似をする」話ではない。「中小企業に本当に必要な守りが、ようやく手の届く価格になった」という話だ。

で、結局どうすればいいのか

中小企業の経営者やIT担当者が今やるべきことは、3つだ。

1. まず現状を知る

自社のWebサイトやシステムに、どんな脆弱性があるか把握しているか。把握していないなら、まずは無料〜数万円で使えるAIセキュリティ診断ツールを試すところから始めればいい。GitHub上にもオープンソースのファジングツールは複数ある。

2. 「年1回の診断」から「継続的なチェック」に切り替える

AIツールの最大の恩恵は、コストの低下によって「頻度を上げられる」ことだ。月1回、あるいは週1回の自動診断を仕組み化する。属人化させず、ツールに任せる。人間がやるのは「結果を見て判断する」部分だけでいい。

3. 「攻撃される前提」で考える

中小企業だから狙われない、という時代は終わった。サプライチェーン攻撃では、大企業への侵入口として取引先の中小企業が狙われる。自社を守ることは、取引先を守ることでもある。逆に言えば、セキュリティ対策をしていることが取引上の信頼——つまり営業上の武器にもなる。

セキュリティは「コスト」から「競争力」に変わる

AIによるセキュリティ診断のコスト崩壊は、中小企業にとって単なるコスト削減の話ではない。

これまでセキュリティは「余裕のある会社がやること」だった。それが「どの会社でもやれること」に変わる。すると次に起きるのは、「やっている会社」と「やっていない会社」の選別だ。

取引先から「御社のセキュリティ対策はどうなっていますか」と聞かれたとき、「月次でAI診断を回しています。直近のレポートはこちらです」と即答できる中小企業と、「特にやっていません」と答える中小企業。どちらが選ばれるかは明白だ。

300万円が5万円になった。この数字の意味は、「安くなった」ではない。「やらない理由がなくなった」だ。

—

POPULAR ARTICLES

Related Articles

POPULAR ARTICLES

JP JA US EN