アイキャッチ画像
インタビュー

AIに任せる仕事、人が担う仕事。セキュリティの最前線に立つ3人が語る、AIとの向き合い方

株式会社エヌ・エフ・ラボラトリーズ(以下NFLabs.)では、セキュリティ診断・教育・研究開発という3つの事業領域で、それぞれのエンジニアが日々AIと向き合っています。 

本記事では、セキュリティソリューション担当の沖田さん、教育ソリューション担当の横手さん、研究開発担当の小川さんの3名にインタビュー。生成AIが当たり前に業務へ入り込む今、セキュリティの最前線に立つ人たちがこの技術をどう使いこなしているのかを語り合ってもらいました。 

沖田 拓星(おきた ひろとし):写真右
セキュリティソリューション担当。ペネトレーションテストや脆弱性診断などのオフェンシブセキュリティ業務を主に担う。NFLabs.入社前はBIG4コンサルティングファームにてサイバーセキュリティ領域のコンサルティングに従事。それ以前は外資系企業の日本法人にて、社内システムのセキュリティ運用を担当した。いずれの環境でもグローバルチームと連携し、世界基準でのセキュリティサービス提供・運用を経験。サービス提供側と事業会社内部の運用側の双方の視点を併せ持ち、お客様に寄り添った質の高いサービスを提供することをモットーとしている。2023年10月にNFLabs.へ入社。

横手 宥則(よこて ひろのり):写真左
教育ソリューション担当。NTTグループ向けのセキュリティ教育研修で、C言語やPythonなど開発系の教育科目で講師を務める。社会人6年目。新卒でNTTコミュニケーションズ株式会社(現NTTドコモビジネス株式会社)に入社し、インシデント対応などの業務を経験。2024年にNFLabs.へ配属。

小川 直人(おがわ なおと):写真中央
研究開発担当。実践型サイバーセキュリティ学習システム『Purple Flair』の開発に従事。大学院でコンピュータサイエンスを専攻。新卒で入社したゲーム会社を経て、株式会社FFRI(現株式会社FFRIセキュリティ)へ。2021年にNFLabs.へ出向。

「ここ半年、コードを書いていない」。3人の働き方はどう変わったか

―まず、みなさんの担当業務と、日々の仕事にAIがどのくらい入り込んでいるかを教えてください。

小川:私はPurple Flairの開発を担当していますが、業務の9割くらいはAIに任せています。ソフトウェアエンジニアを名乗りながら、ここ半年ほどコードを書いていません。AIが生成したコードを見て、気になるところを「ここはどうなっているのか」と質問していく。私の仕事は「何を達成したいのか」を決めてAIに伝えることで、最近はプログラマーというよりマネージャーに近い役割です。

横手:私はNTTグループ向けのセキュリティ教育研修で、開発系の教育科目の講師をしています。AIを使うのは業務の6〜7割くらい。数年前はたまに使う程度で、正直あまり期待していませんでした。それが今では、使わない日はありませんね。

沖田:私の担当はペネトレーションテストや脆弱性診断で、業務内でAIをどこまで使うかは仕事の種類によります。ちょっとした社内での検証や、検証結果のレポート作成は、ほぼすべてAIに任せています。ただ、お客様に提供するペネトレーションテストや脆弱性診断そのものについては、今も人の手で進める場面が多くあります。 

―テストや診断そのものを人の手で進めるのは、どういった事情からですか?

沖田:現状テストの条件においてお客様と調整がつけられない場合が多いです。我々はテストにおいて対象に対して擬似的な攻撃を行うため、お客様と合意したスコープ内において対象となる情報や環境を非常にセンシティブに取り扱う必要があります。例えばお客様の要望によりインターネットに接続できない環境下でのテストや、お客様の端末をお借りして行うテストも多く、そもそも機器の持ち込み自体が制限される現場もあります。そうした現場では、AIの利用を最小限にとどめて人の手で進めることになります。使うのは事前の調べ物くらいでしょうか。技術的に使えるかどうかという話ではなく、お客様と取り決めた条件のなかでどう進めるかが前提になる、という感覚です。

採点、論文翻訳、テスト計画。領域ごとに異なるAIの使いどころ

―それぞれの領域で、具体的にどうAIを活用しているのか教えてください。

沖田:私がよく使うのは、研究やツール開発、それに情報収集です。最新の攻撃手法の情報は、海外のハッカーの技術ブログや論文といった形で日々発信されていて、とても追いきれない量があります。そこでAIを利用してディープリサーチをかければ、そうした情報を効率的に集められる。英語の論文は、AIにかみ砕いた解説書を作ってもらってから読むと、理解も速められます。

この分野の情報は移り変わりが早く、日本語訳を待っていては古くなってしまうので、自分で原著に当たるしかありません。AIのおかげでそのハードルが下がって、海外の最新情報に追いつくまでの遅れは確実に減りました。

横手:私は、研修生が書いたプログラムの採点にAIを使っています。以前は手動で、丸・三角・バツと細かく採点していたのですが、どうしても手間がかかる。かといって、従来の自動採点ツールでは丸かバツしか付けられない。それが今は、AIが丸・三角・バツの判定まで自動でしてくれます。

―採点の自動化で空いた時間は、何に使えるようになりましたか?

横手:研修内容のブラッシュアップに回せるようになりました。技術は日々進歩するので、研修資料の更新は欠かせません。そこにしっかり時間をかけられるようになったうえ、資料のたたき台づくりや校正にもAIを使えるので、二重に効率が上がっています。

小川:私の場合は、テスト計画の策定を任せているのが少し面白いところです。Purple Flairはリリースのたびにテスト項目が膨大になって、すべて実施すると時間がかかりすぎる。そこで、前回のリリースからの差分をもとに「どのテストが必要か」をAIに判定させて、必要なものだけを抽出しています。リリースまでにコードを何万行と修正するので、人間が全部見て判断するのは現実的ではありません。あとはAI同士でコードをレビューさせる仕組みも使っていて、品質はそこで整っていきます。

インターネットにつながらない現場で、AIをどう使うか

―セキュリティという領域だからこその、AI活用の難しさはどんなところにありますか?

沖田:テストにおいて高性能なクラウドAIをいつでも使えるかというとそんなことはありません。例えば扱うデータの所在地が国外になってしまう場合があるため、日本から外に出せない情報は載せられません。対策としてはローカルLLMを使用する方法もありますが、機器の持ち込みが許されない現場もあります。ただ現実世界では攻撃者は高性能なAIをお構いなしに使ってくる可能性があるため、現時点では少し非対称性を感じる、というのが現場の実感です。

我々としてはお客様と前向きに調整を進めて、許可された範囲でAI活用を進めていくことで、お客様にとってより良いテストを提供していきたいと考えています。それが基本的なスタンスです。

―その制約のなかで、工夫していることはありますか?

沖田:それなりの大きさのローカルLLMを稼働させることができる機器をテスト用に保持しています。インターネット接続不要で、情報を外に出さないものです。クラウドのAIに比べれば性能は落ちてしまいますが、実際のテストで使えるように我々のチーム内で検証と調整を行っております。弊社ではクラウドとローカルのAIどちらでもテストのオプションとして提供可能な状態です。そのためテストのご相談を受けた際にはお客様に積極的に提案を行っています。

「使いたい」と言えば、翌日には環境が整う

―AIとの向き合い方で、NFLabs.ならではだと感じる社内の風土はありますか?

沖田:感覚的な話ですが、導入に前向きな文化があります。「これしか使うな」という縛りはなく、扱う情報の機密度に応じた線引きはありつつも、問題のないデータなら会社として積極的に使わせてくれる。社内では勉強会も開かれていますし、全体として取り組みは進んでいるほうだと思います。

小川:それを実感したエピソードを、1つ補足させてください。今は複数のAIツールを使えるのですが、そのきっかけは、私が社内交流会で社長に「Geminiを使いたいです」と直接伝えたことでした。すると翌日には、社内システムチームから「このAIツールを使いたい人は手を挙げてください」と全社に案内が来て、すぐ使えるようになった。このスピード感は、うちの会社ならではかもしれません。


横手:会社が導入に前向きだという実感は、私も2人と同じです。今は申請すれば、社員1人につき少なくとも1つはAIツールを使える状態になっています。加えて、私の担当分野では今年度から「AIコーディング基礎」という教育科目を新設しました。Claude Codeを用いたコーディングの研修で、これも「教えたい」と手を挙げたら任せてもらえたもの。新しい挑戦を後押ししてくれる会社だと感じています。

AIは自力を増幅する「増幅器」。エンジニアが磨き続けるもの

―生成AI時代に、人間が磨き続けるべきスキルは何だと思いますか?

小川:月並みですが、コンピュータサイエンスの基礎をきちんと学んでおくことだと思います。私がAIの書いたコードを見て「これはやばい」と何となくわかるのも、基礎で身につけた計算量の感覚があるからです。それがないと、終わらない処理を何十分も実行し続ける、といったことになりかねません。

横手:本当に小川さんと同じで、まず「これはやばいのか」を見極める判断力です。それはコンピュータサイエンスの知識や、自分で手を動かして得た経験によって身につくもの。あとは、AIに指示するときの言語化・詳細化の力です。仕様を的確に渡せるほど、必要なものが返ってきます。 

沖田:意外かもしれませんが、文章を書く力やロジックを通す力、だと思っています。現時点ではまだAIには共感能力や抽象化能力が十分に備わっていないように感じます。例えばAIに任せて取って出しにした資料は、見た目はリッチでも肝心のポイントを押さえておらず、読みづらいことが多いです。もちろん、なにを強調すべきかを整理し、フォーマットまで指定して依頼すれば、AIを利用して十分な資料はつくれます。作業自体はAIを活用しつつ、出力をしっかりレビューして、何を伝えたいかを見極めて「ここは強調すべき」と判断・調整する部分は、現状は人が担うべきところなのだと感じます。

それともう1つ。オフェンシブなセキュリティの話になると、クラウドAIはガードレールがあるため質問内容によっては「お答えできません」と返してきます。その先へ行くには、基礎知識をもとにAIのサポートはうけつつも自分で到達するしかない。特にテスト実施条件に制限のある現場も多いため、できるところまではAIに任せつつも、最後の一歩を自分で超える力が求められるのだと思います。

―最後に、AI時代のセキュリティエンジニアに興味をもつ方へ、ひとことお願いします。

横手:今後、この仕事にAIはなくてはならない存在になります。だからこそ、AIを使わない自力の価値が高くなる。AIは万能薬ではなく、本人の自力を何倍にもしてくれる増幅器のようなものです。つい便利さに甘えたくなりますが、自力で学ぶ姿勢を続けていきましょう。私もまだまだなので、一緒に頑張りたいです。

沖田:ひとことでまとめるのは難しいのですが……。1つ言えるのは、AIの登場で、エンジニアの仮説検証のスピードが格段に上がったことです。以前は時間がかかっていたツールづくりも、AIに頼めば数時間でかたちになる。思いついたアイデアを、失敗を恐れずどんどん試せる時代です。NFLabs.にはAIの利用を後押しする風通しのよさもあるので、AI時代のエンジニアとして何をすべきかを探るには、いい場所だと感じています。 

小川:もうだいたい話してしまった気もしますが、AIを柔軟に取り入れられる、いい会社です。作業的なところはAIに任せて、本質的な面白さに没頭したい人には、ぴったりの環境ではないでしょうか。