「人工知能(AI)が登場する前は(サイバー空間で)攻撃者は脆弱性を一つだけ見つければよかったが、防御側はあらゆる可能性を考慮しなければならず不利だった。AIが進化するにつれ、防御側がすべての可能性を検討することが現実的に可能になっており、今後は防御側が有利になるだろう。」

キム・テスMicrosoft(MS)セキュリティ担当副社長(ジョージア工科大学コンピューター工学科教授)は26日、ソウル・小公洞のウェスティン朝鮮ホテルで開かれた「SMARTCLOUD SHOW 2026」基調講演直後にChosunBizと会い、こう述べた。キム・テス副社長は、これまで脆弱性検知の競争では攻撃者が優位にあったが、AIの進展によって防御側が攻撃に先んじてすべての可能性を点検できるようになり、この構図が覆るとの見方を示した。

キム・テス、マイクロソフト(MS)セキュリティ担当副社長(ジョージア工科大学コンピューター工学科教授)が26日、ソウル中区のウェスティン朝鮮ホテルでChosunBizのインタビューに応じた/ChosunBiz

キム副社長は「AI時代に攻撃と防御は本質的に異なる作業ではない」としつつ、「ただし現在、攻撃者はAIを迅速に受け入れる一方で、防御側は規制やコンプライアンス、コストを考慮しなければならないため、現時点では攻撃側が優勢だ」と語った。続けて「防御側はコードのリリース可否を決定でき、攻撃者より多くの情報を持っている」とし、「とりわけAIの発展により、あらゆる可能性を事前に点検できるようになっているため、長期的にはむしろ防御側が有利になる」と説明した。

キム副社長は2021年、満36歳でサムスンリサーチ常務に抜擢され、4年間にわたりAI・サイバーセキュリティ研究を主導した。昨年は米国国防高等研究計画局(DARPA)が主催した「AIサイバーチャレンジ(AIxCC)」で「チーム・アトランタ(Team Atlanta)」を率いて優勝した。AIxCCはAIを活用して脆弱性を自動で分析・検知し修正する能力を競う大会で、チーム・アトランタは決勝で総点392.76点を記録し、2位と圧倒的な差をつけた。今年初めにMSセキュリティ担当副社長に移った後は、AIベースの脆弱性検知システム「MDASH」開発を主導した。

キム副社長はMDASHの核として、作業段階と役割に応じて異なるAIエージェントを組み合わせる方式を挙げた。MDASHはソフトウェア構造と過去の脆弱性情報を基に脅威モデルを構築した後、100個以上の下位エージェントが脆弱性を探索する。発見された脆弱性はハッカー・開発者・防御担当者の役割を担うエージェントが相互に検証し、実際の攻撃可能性を確認する概念実証(PoC)コードと修正パッチまで生成する。このような構造により、個々のモデルのバイアスを抑え、さまざまな観点から脆弱性を検証して精度を高める。

キム副社長は「脆弱性を見つけたAIモデルを再び検証と議論に参加させると、同一のバイアスにより似た結論を繰り返す可能性がある」とし、「これを防ぐために、開発者と攻撃者の役割のエージェントに異なるAIモデルを適用して多様な視点を反映する」と説明した。続けて「エージェントが最後まで合意できなければ3つのモデルが投票し、このうち2つ以上が実際のバグだと判断した場合にのみ脆弱性として報告する」とし、「複数モデルの判断を相互検証して特定モデルのバイアスを取り除き、精度を高める構造だ」と付け加えた。

MDASHは現在、MSのWindows組織のCI/CDパイプラインに適用され、開発過程で義務的に活用されている。導入後4カ月で、昨年Windowsで見つかった全体の脆弱性数の66%に相当する脆弱性を発見した。キム副社長は「Windowsは継続的に侵入テストを受けているにもかかわらず、MDASHが同一のコードから新たなバグを見つけ出す」とし、「人間のハッカーより高い水準の複雑な脆弱性を短時間で発見する成果が認められている」と語った。続けて「こうした成果を踏まえて迅速に正式製品化され、現在は国内外の複数企業で導入が進んでいる」と明らかにした。

キム副社長は、韓国のセキュリティ人材の力量は世界水準だが、これを下支えする産業基盤はまだ十分に成長していないと診断した。実際、昨年キム副社長がAIxCC優勝を導いたチーム・アトランタには、ジョージア工科大学・KAIST・POSTECHなどの研究者が参加し、全体構成員の80〜90%が韓国人だった。

キム副社長は「韓国は北朝鮮などのサイバー脅威にさらされており、地政学的にサイバーセキュリティを重視すべきだが、関連産業が十分に支えられていない」とし、「米国と韓国のセキュリティ人材の賃金格差は深刻で、韓国内ではセキュリティ人材の賃金が一般の(ソフトウェア)開発者より低い場合が多い」と語った。続けて「国内のセキュリティ人材がより高い報酬を求めて海外に出るのは、韓国社会がセキュリティ産業と人材の価値を十分に評価していないためだ」とし、「産業が変わらなければ、政府がいくら支援しても焼け石に水になり得る」と指摘した。

キム副社長は、今後AIがジュニア人材の役割を代替することでセキュリティ専門家の伝統的な参入経路は狭まる可能性があるが、新たな機会も開かれるとみている。キム副社長は「6カ月前と比べてもAIの進化の速さは恐ろしいほどだ」とし、「セキュリティ業務の基盤であるコードはテキストであり、AIの推論能力が迅速に適用されており、技術的にAIは人間のハッカーより優れている」と語った。

ただし「AIが生成するコードが増えるにつれて、セキュリティ業務の範囲はむしろ広がっている」とし、「これからはAIと開発・セキュリティを幅広く理解し、複数領域で柔軟に働くゼネラリストが重要になる」との見通しを示した.

※ 本記事はAIで翻訳されています。ご意見はこちらのフォームから送信してください。