Mandiant創業者の新会社Armadin:AIで攻撃者を作り、防御を「証明」するという発想

YouTubeで開く ↗
概要

FoundXのIdeaCastは、海外スタートアップのアイデアをAIで整理・分析して紹介する番組である。今回取り上げたのは、セキュリティ企業のArmadinだ。番組冒頭には、AIで情報を整理しているため一部が古かったり誤っていたりする可能性がある、という断り書きが置かれている。以下で紹介する数字や事例も、番組内で「言われている」と紹介されたものである。

22分で読めます

中心となる問いは、AIによるサイバー攻撃が人間の反応速度を超えつつある状況で、防御側はどう対抗するのかというものだ。Armadinの答えは、防御を固めるのではなく、AIで攻撃者そのものを作り、実際に攻撃が成立する経路を自ら実証して弱点を潰すことにある。番組は解説役のホストと、聞き手の富田氏の2人で進行した。

なぜArmadinを選んだのか

解説役が挙げた選定理由は2つある。1つ目は創業者と資金調達の規模だ。Armadinは、Googleに買収されたMandiantの創業者ケビン・マンディア氏が新たに立ち上げた会社で、シードとシリーズAの合計で約1億9000万ドル(約280億円)を調達した。解説役によれば、これはセキュリティ業界で最大規模の初期調達であり、シリアルアントレプレナーらしい資金の集め方だという。

2つ目はアプローチの面白さである。Armadinは「自律型レッドチーム」と呼ばれる仕組みを作っている。攻撃を仕掛けるAIを構築し、それを使って企業のセキュリティの弱い部分を見つける。攻撃者を作ることで防御を固めるという逆向きの発想だと解説役は説明した。

解説役はこれを「AI for Security」と位置づける。最近は「Security for AI」、つまりAIアプリを守る会社が増えている。これに対してArmadinは、AIを使って企業全体を守る側にいて、なかでも攻撃寄りの場所にいる。企業内の悪用可能な攻撃経路を見つけ、見つかった脆弱性の修正を推奨する。いわばホワイトハッカー的なAIを大量に作る会社だという。解説役は、Anthropicの新しいClaudeのモデルが多くのバグを見つけたという最近の話題にも触れた。ああした能力を、防ぐためではなく、率先して攻撃して弱点を見つけるために使うイメージだと述べている。

人間主導の防御の限界

富田氏は、人間による防御の限界とは具体的にどういう状況なのかを尋ねた。解説役の説明では、AIを使った攻撃は一度侵入すると、内部での権限昇格からデータの窃取までを数秒から数分で終えてしまう。人間の攻撃者なら数週間かかる工程である。この速度では、人間にアラートを上げても、気づく前に被害が完了してしまう。AIは昼夜を問わず攻撃し、疲れもしない。そのため人間主導の防御では太刀打ちできないというのが番組の認識だ。

では防御側がAIを使えば十分なのか。解説役は、それで防げる部分もあるとしたうえで、従来の防御型AIは主に検知に使われていると指摘した。ノイズの中から異常値を見つける用途である。一方のArmadinは、攻撃できる箇所を自ら実証して弱点を浮かび上がらせ、潰していく。このプロアクティブな姿勢が違いだという。多くのセキュリティツールが導入されても、それで本当に防げているとは限らず、いたちごっこになりがちだという問題意識も示された。

従来のペンテストとスキャナーが抱える問題

解説役は、既存手法の課題をいくつか挙げた。まず、従来のペネトレーションテストは年1回程度と頻度が低い。クラウドやCI/CD(継続的インテグレーション/継続的デプロイ)で日々変化する環境には対応しにくい。

次に、マシンIDの増加がある。人間のIDに対する非人間ID(NHI)の比率は40対1程度、最大で82対1になっているといい、機械側のアイデンティティのほうがはるかに多い状況だ。さらに警告のノイズが多すぎて、修復の優先順位もつけにくい。

CISOや取締役会が知りたいのは、アラートの数ではない。実際にどのデータが盗まれるリスクがあるのかというビジネス上の影響度である。解説役は、手動のテストは遅く、単一の経路に収束しがちだと述べた。従来の脆弱性スキャンは、実際のキルチェーンを証明できないとされる。

富田氏がスキャナーの限界を重ねて尋ねると、解説役は次のように説明した。スキャナーは理論上の弱点をリストアップはしてくれる。しかし、それらを組み合わせて実際に侵入できるかどうか、つまりキルチェーンは証明できない。かといって人間の手動レッドチームには時間とコストの制約がある。簡単な侵入経路を1つ見つけたら終了、となりがちだ。実際には無数の攻撃パスがあるはずで、そこにAIを大量に投入して経路を見つけていこうというのがArmadinの発想だという。

Microsoft Storm-0558の事例と継続的検証

継続的な検証が欠けると何が起きるか。その例として紹介されたのがMicrosoftのStorm-0558の事例である。番組での説明によれば、2016年に作成されたMSAのコンシューマー向け署名鍵が、2021年のクラッシュダンプ経由で漏洩した。そして2023年5月以降、攻撃者はOutlook Web AccessやOutlook.com向けのトークンを偽造した。報道によると約22の組織と約500人が影響を受けた。米国務省は「Big Yellow Taxi」と呼ばれるカスタム検知ルールで不審な挙動を特定したとされる。

解説役が重要だとしたのは、鍵が2016年から7年間放置されていたことだけではない。鍵管理、ログ、トークン検証の弱点が、継続的検証の不足として表面化した点にあるという。古い非人間IDが長期間悪用されるリスクは、まさに今起きている問題だと解説役は述べた。

「見つける」から「証明する」へ

こうした背景から、市場の価値の中心は変わりつつあると解説役は語る。脆弱性を見つけることから、証明することへの移行だ。本当に侵害可能か。どの経路が現実的に侵入可能か。何を先に直すべきか。Armadinはここに「Decision-grade Proof(意思決定に使える証明)」を掲げて取り組んでいるという。

解説役はさらに、情報システムが経営に深く統合された現在、この課題を感じているのはセキュリティ運用担当者だけではないと指摘する。CEOや取締役会のメンバーも、今のセキュリティ投資で自社が本当に守られているのか、今安全なのかという不安を抱えている。それに答えるツールが求められている。セキュリティが「経営判断のインフラ」としての役割を求められている、というのが解説役の整理だ。

富田氏が「経営判断の根拠になる証明」とは具体的に何かと尋ねると、解説役は例を挙げた。「この脆弱性を放置すると、実際に顧客データベースが盗まれる経路が存在する」というキルチェーンの提示と、それに伴うビジネス影響のレポートが成果物になるという。

AIエージェントのスウォームによる攻撃の実証

Armadinの解決策は、攻撃的なAIエージェントのスウォーム(群)である。エージェントが互いに連携しながら、並列で攻撃経路を探索する。単なるスキャン結果のリストではなく、実際に攻撃が成立するキルチェーンを実証する。そのうえで、ビジネス影響に基づいて修復すべき箇所に優先順位をつけて提示する。

攻撃のフローは次のように説明された。まず資産、人、防御の状況を把握する。次に「アダプティブ・スカウティング」として、並列で探索と学習を行う。最後に「プレシジョン・ストライク」として、機密データなどの目標に向けて攻撃経路を実証する。

コスト面の比較も紹介された。人間のコンサルタントなら2週間で約6万ドルかかるテストを、AIなら数分、コーヒー1杯分のトークン料金で実行できるという。

技術面では、エージェント同士が共有のメモリハブやコンテキストを持っている。あるエージェントが見つけた認証情報を、別のエージェントがインフラへの侵入に即座に使うといった連携も可能だという。解説役は、これはおそらく普通の攻撃者も使っている手法で、その暗黙知を形式知化してAIに実行させているのだろうと推測した。

安全な実行とHuman in the Loop

本番環境でAIに攻撃させれば、システムが落ちるのではないか。富田氏はこの不安について質問した。解説役によれば、Armadinは偵察程度までは自動で行う。一方、リモートコード実行のような高リスクの操作には人間の承認を挟む。この「セーフ・バイ・デザイン」の設計を取っているという。ステルス期間中にはFortune 100の大多数の環境で実施し、安全に実行できることを裏付けたとされる。

見つけた脆弱性の修復まで行うのかという質問には、現時点では「ここを優先的に直したほうがよい」というガイダンスの提供までだと答えた。自動的な変更や修復はリスクが高いためだという。ただし修復まで担うロードマップは描いているようだ。解説役は、最終的には攻撃後に修復点を見つけ、おそらく人間の承認を挟みながら修復までArmadinが行うことを狙っているのではないかと見る。AI/機械学習インフラへの攻撃の可視化まで拡張し、アタックパスを見つける方向も考えられているという。

解説役はまた、企業導入に耐えるには探索能力だけでは足りないと述べた。監査可能性、再現性、誤検知の少なさも求められ、そこも作り込んでいくことになるだろうという。

技術のコア:ハッカーの暗黙知を形式知にする

解説役が技術の核心と見るのは、攻撃者の推論過程をどこまでソフトウェア化できるかである。AIエージェントでレッドチームを構成する以上、エージェントの動きは、ハッカー(特にブラックハット側)の思考をどれだけ伝えられるかで変わる。暗黙知を形式知化してエージェントに渡せるかどうかが、最も重要な技術的ポイントになるだろうと解説役は述べた。

では攻撃者の思考とはどういうものか。富田氏の問いに、解説役はこう答えた。システムを設計通りに使うのではなく、論理の隙間や予期せぬミスを見つけて悪用する。悪い意味での「ハック」に通じる想像力やクリティカルな思考パターンだ。解説役は自分の経験にも触れた。施設やプログラムのルールを設計すると、どこかに必ず穴がある。悪用されない前提で柔軟性を持たせるが、悪用できる人から見れば、その柔軟性が脆弱性になる。システムの設計を熟知したうえで穴を見つける思考だという。

市場規模と大型調達の理由

市場について解説役は、GartnerがCTEM(継続的脅威露出管理)とAEV(攻撃実証)という区分を設けていることを紹介した。Armadinはこの新しいパラダイムのど真ん中にいるという。追い風は2つある。AI攻撃の自動化と非人間IDの普及という技術変化、そして規制の厳格化による需要だ。AIを守る市場ではなく、AIを使って企業全体を守る市場、つまりセキュリティ市場全体が対象になるため、規模は非常に大きいと解説役は見ている。CTEMやAEVについては、年平均成長率12.6%で2029年までに約484億ドル規模になるという見通しが紹介された。

これほど大きな初期資金が必要だった理由として、解説役は次の説明を紹介した。国家レベルの攻撃能力を持つAIシステムをゼロから構築するには、トップクラスのAI人材と計算資源が要る。北朝鮮が行うようなサイバー攻撃の模倣を一企業が担うようなものであり、「究極のサイバー大砲」と表現されることもあるという。模擬的なものとはいえ武器を作るのだから多額の資金が必要だった、という整理である。

ビジネスモデル:SaaSとコンサルのハイブリッド

ビジネスモデルは、大企業と政府機関向けのエンタープライズSaaSのサブスクリプションが基本だ。ただし初期は、エリートレッドチームによる高度なコンサルティングを伴うハイブリッドモデルを採っている。専門家の暗黙知がAIに移植されるにつれ、労働集約型から利益率の高いソフトウェア中心の構成に移行することを狙っているという。

解説役が注目したのは、顧客へのコンサルティングそのものが、モデルを賢くする質の高い学習データの収集を兼ねている点だ。攻撃手法や創造的な解法が集まる。受託的なコンサルティングに見えて、実態はモデル改善のためのデータ取得活動とも整理できるという。

一方で、安全性と法的なスコープは課題でもある。本番環境で攻撃シナリオを回す以上、誤動作、過剰な権限、ログ保全、監査証跡に欠けがあれば導入できない。だからこそ「安全である」「制御された実行である」という打ち出し方が非常に大事だと解説役は述べた。

富田氏は、顧客は自社環境での攻撃結果がAIの学習に使われることを嫌がるのではないかと質問した。解説役の見方では、Armadinが集めるのは顧客データそのものではない。どう防御を突破したか、どう防がれたかという手法や戦術である。そのためデータの問題は比較的クリアしやすいのではないかという。これは解説役の推測として語られた。価格帯はFortune 100をメインターゲットとした高単価のエンタープライズ契約が中心だろう、と解説役は見ている。

戦略と悪用リスクへの答え

戦略面のポジショニングは「AIネイティブ・オフェンシブ・プラットフォーム」だ。単なるスキャナーではなく、経営陣が意思決定に使える証明を提供することが価値提案であり、戦略の核になる。エリートレッドチームの暗黙知をAIの訓練データとして内製化し、「ハッカーのDNAを移植する」ことが中身だという。

最終的な狙いは、サイバー防御が機械の速度で行われる世界である。攻撃側のAIが防御側のAIを常に鍛え、敵対的なループを回して強くする自律防御システムを作る。解説役は、Mandiantで培ったやり方をAIに乗せるのだろうと見る。最強の防御を作るには最強の攻撃者が要る、という考え方だ。スポーツでも守備の強い相手がいればシュートを打つ側も強くなる、というたとえも使った。

富田氏は、攻撃側のAIを作るには高い倫理観が求められ、悪用のリスクもあるのではないかと尋ねた。解説役は、下手をすればあり得ると認めた。そのうえで答えになるのは、次のような一連の要素だという。倫理観を持つ最高水準のチームが安全な管理のもとで構築すること。西側諸国の企業やインフラを防衛するという信頼。マンディア氏のブランドと政府・企業からの信頼。Mandiantのレッドチームの暗黙知。攻撃の実証から防御の自律的改善までを含むループ。解説役は、これらが戦略や差別化の一部でもあると見ている。

ロードマップと完全自律までの時間軸

ロードマップは3つのフェーズとして説明された。

  1. 暗黙知のモデル化:人間のエリートハッカーの思考、戦術、判断基準をエージェントに学習させる。人間の関与は大きく、AIの自律性はまだ低い。
  2. 継続的な検証と修復の支援:並列探索と、誤検知の少ない修復優先順位の自動提示を、人間が安全確認しながら行う。
  3. 完全な自律防御:検知ルールの自動生成からパッチ適用までをAIが行い、人間の介入をほぼ必要としない。

最初に人間を入れるのは、信頼を獲得するためだと解説役は見る。現在の位置について解説役は「1と2の間くらいではないか」と答えた。人間がコンサルティングとして入っているのは間違いないので3には達していないが、ニュースを見る限り徐々に進んでいる印象だという。現時点でも、偵察、情報の構造化、既知の脆弱性の突き方ではすでに人間より速く、一部の高度な生成も自律的に行えると言われている。

完全自律の時期について解説役は、意外と早いと答えた。マンディア氏の発言によれば、今後2〜3年で攻撃側AIの変曲点が見えてくる。完全な自律防御はその後3〜5年での実現を見据えているのではないか、というのが解説役の読みだ。富田氏が「早ければ5年後くらいか」と確認すると、解説役は「かもしれない」と答えた。

競合とモート

解説役は、Armadinのモートは AI技術そのものではなく、複合的な要因にあると見る。エリートハッカーの暗黙知データ、エージェント間通信とスウォームの技術、Fortune 100環境での安全な実行のノウハウ、創業者の圧倒的なブランド、国家安全保障のネットワーク、そして攻撃の実証から修復の優先順位付けまでの統合である。

競合として挙がったのは次の企業だ。

  • Horizon3.ai、Pentera:自律型ペンテスト、継続的セキュリティ検証、アタックパス証明を前面に出しており、比較しやすい。ただしArmadinほどエージェントのスウォームには特化していないと言われる。
  • XBOW:新興のAIネイティブ企業。調達額は番組中で120Mと紹介され、後半では「シリーズBで7500万ドル」とも言及された。Armadinはマンディア氏のブランドと対政府ネットワークで頭1つ抜けており、それが今回の調達額にもつながっていると解説役は見る。
  • XM Cyber、SafeBreach、AttackIQ:準競合。アタックパス管理寄りで、エージェント型アタッカースウォームの色は薄い。ただし顧客側の予算枠はおそらく同じだという。
  • RunSybil:40M程度を調達した競合として言及された。

どこが勝つかは分からず、狙う顧客も違うかもしれない、と解説役は留保している。

大手セキュリティベンダーが同じものを作るリスクについて、解説役は「ありうる」と答えた。ただし既存ベンダーの多くは防御側から入っており、大量に攻撃して守るべき点を見つけるという発想には至らないかもしれない。アプローチが根本的に違うので、防御側のDNAを持つ人たちが参入してくるかは分からないという。基盤モデルはオープンソース化などで汎用化するかもしれないが、複雑な企業環境で安全に攻撃を実証するための戦術データやファインチューニングまでは汎用モデル側はやらないだろう、というのが解説役の見方だ。ただ、Claudeなどが最近セキュリティ分野に力を入れていることにも触れた。汎用モデルを作る企業と競合する可能性もなくはない、と付け加えている。

参入戦略:なぜ大企業・政府から入るのか

最初のターゲットは、多数のセキュリティ製品を導入しながら実効性に不安を抱える大企業と政府機関だったとされる。導入したツールが現代のAI攻撃に本当に機能するのか不安を持つ経営層や、国家安全保障に関わる人々である。ツールの過剰導入による「理論上の安全」から「実証ベースの証明」へ価値基準を転換させるメッセージが刺さったのだろうと解説役は見る。MVP段階から、AIエージェント群による継続的なレッドチーミングを実際に動かし、キルチェーンを見せて一発で納得させる。それを創業者の信頼と実績を生かしたトップ営業で展開した、と紹介された。

大企業から入るのは難易度が高いのではないか、という富田氏の問いに対して、解説役は理由を挙げた。第一に高単価を支払える。次にサイバー攻撃のダウンサイドリスクが大きい。さらに、大企業で鍛えたAIはダウンスケールしやすいので、自分たちを鍛える意味でも大企業から入るのが合理的だ。加えて、CISOや取締役会が意思決定に使える証明を欲しているため、技術とは別の価値提案が響きやすいという。追うべき指標は単なる導入数より、提示できた証明の数ではないかとも述べた。ただしこれは、マンディア氏の信用があってこそできたことでもあるだろう、と解説役は付け加えている。

起業の背景:マンディア氏が再び起業した理由

マンディア氏はMandiantをGoogleに54億ドルで売却し、その後VCとしても活動していた期間があるという。その立場を捨てて再び起業したのは、すべての攻撃がAIによって機械の速度で行われるというパラダイムシフトを確信し、傍観者ではいられなかったからだ、というエピソードが紹介された。起業にあたっては、Mandiantのエリートハッカーと、Google出身のAIシステムエンジニアを連れてきた。ハッカーの暗黙知と、大規模なスケーラビリティを実現できるエンジニアリングを組み合わせたチームである。ハッカーの思考をAIシステムに実装するという、防御側の従来型ベンダーには作れない思想がチームのコアになっている、と解説役は評価した。

なぜGoogle傘下でやらなかったのかという問いに、解説役は推測だと断ったうえで答えた。巨大企業の中では動きづらい。とりわけ攻撃を仕掛ける事業なので、何か問題が起きればGoogle全体のブランドが傷つく恐れもある。リスクのあることだからこそ独立したスタートアップでやるのは正しい判断だろう、というのが解説役の見方である。

初期検証で得た学び:AIは代替ではなく増幅器

初期の仮説検証では、AIエージェントと人間の専門家のパフォーマンスを比較したという。そこで得た学びは、AIは人間の代替ではなく圧倒的な「マルチプライヤー(増幅器)」だということだった。人間は時間とコストの制約から1つのルートで満足してしまう。一方、AIは無数の攻撃パスを並列で、執拗に、疲れを知らず探索し続ける。

ステルス期間中の成功例も2つ紹介された。1つは、AIがダークウェブから漏洩したパスワードを拾い、不完全な多要素認証の隙を突いて自律的にシステムを乗っ取った例だ。この件は、従業員が2FAのデバイス登録を最後まで完了していなかったため、AIが攻撃者側のデバイスを正規の認証機器として登録して突破したものだったという。もう1つは、1時間の会議録画をAIに解析させ、ホワイトボードに書かれたパスワードを見つけて侵入した例である。解説役は、人間ではそこまで広く巡回できないが、AIエージェントなら疲れずにダークウェブまで回り、関連する認証情報を収集・検証できると補足した。

では、人間の専門家は将来何を担うのか。解説役は創造性を挙げた。AIがまだ学習していないまったく新しい攻撃手法、ソーシャルエンジニアリングへの対応などである。先の2FAの例でいえば、従業員がデバイス登録を最後まで終えるよう追いかけるフォローアップは、人間が必要な部分だろうという。

資金調達とIn-Q-Telの意味

約1億9000万ドルの調達には、GV(Google Ventures)、Kleiner Perkins、そしてCIAの投資機関であるIn-Q-Telが参加した。解説役が最も象徴的だと見るのはIn-Q-Telだ。国家安全保障レベルの人々がこの分野に期待していることの表れであり、AIによる攻撃は目前の脅威だから、このチームに賭けてよいという資本市場の期待だと解釈している。

政府での利用見込みについては、次のように述べた。電力や通信などの重要インフラや政府機関には、AI攻撃から守る防衛基盤が必要だと言われている。米国政府機関ではこうしたツールの導入が強く意識されているのだろう。この市場は勝者総取りになりそうだとも言われており、先行して圧倒的な手法を確立することが有効だという考えから、これだけの金額が一気に入ったとも考えられるという。

日本で同じアイデアで起業するなら

番組ではAIに日本向けのアイデアを3つ出させた。

  • 案A:タレント・アービトラージ型。不足するセキュリティ人材の穴を埋める、継続的なAIレッドチームのSaaS。
  • 案B:コンプライアンス特化型。金融や公共など、日本特有の監査基準に合わせた証跡・報告の自動化と組み合わせる。
  • 案C:SIerエコシステム統合型。単独で売るのではなく、国内大手SIerやMSPの運用保守契約に継続検証を組み込む。

AIは、日本のエンタープライズはSIer依存度が高いとして案Cを推奨したという。富田氏が案Aだけでは足りないのかと尋ねると、解説役はこう答えた。日本企業は脆弱性を見つけても自分たちで直せない、運用できない状態になっていることが多い。発見するだけのツールでは継続利用につながらず、SIerなどの運用支援とセットにすることが求められるのだろう。

ただし解説役は、自分の意見として疑問も示した。SIerに頼る情報システムを持ち続けることが日本企業の競争優位につながるかは分からない。本来は内製化して自分たちでセキュリティを回すほうがよいのではないか。長く開発に関わってきたが、日本はなかなか内製化が進まないと感じている。経営の中にITがどんどん組み込まれていくのなら、競争優位としてある程度自社で抱えるべきだ、と述べた。

まとめ:3つのポイントと残された示唆

解説役は最後に要点を3つにまとめた。1つ目はパラダイムシフトである。AIによる攻撃が増えるなかで人間はついていけず、同等以上の速度と自律性を持つAIでしか対抗できないのではないか。2つ目は、あえて攻撃することで弱点を見つけるという発想だ。そのためにハッカーの暗黙知をデータ化してAIに与え、スケーラブルなソフトウェアやサービスとして提供していく。3つ目は、単にツールを作るのではなく、経営陣やCISOが求める「経営判断に使える証明」を提供している点である。キルチェーンを示し、どれが経営上の問題に直結するかを証明することが価値の中心になっている。

解説役は、この考え方は他の領域にも応用できるのではないかと語った。自社ドメインの熟練者の暗黙知をAIに移植し、それを大量に実行できたらどうなるかという視点である。また、日本からも攻撃者側に立ったセキュリティAIを作るスタートアップが出てきてほしいという。そうすれば、米国以外の国々にも安心して使ってもらえる日本のセキュリティブランドを持てるのではないか、と期待を述べた。

富田氏は感想として、すべての要素がつながっている点が面白かったと述べた。経営陣が使える証明を目指すこと、そのために攻撃側のアプローチを取ること、経営陣への営業にマンディア氏個人のブランドを生かすこと、の3つである。解説役もこれに同意した。信頼とブランドを使い、経営に対する価値として証明を提供し、その基盤として攻撃側にAIを使う。持っているものをすべて使って転換期をうまく捉えているアプローチだ、と締めくくった。