Mandiant創業者の新会社Armadin:AIで攻撃者を作り、防御を「証明」するという発想
東京大学FoundXFoundXのIdeaCastは、海外スタートアップのアイデアをAIで整理・分析して紹介する番組である。今回取り上げたのは、セキュリティ企業のArmadinだ。番組冒頭には、AIで情報を整理しているため一部が古かったり誤っていたりする可能性がある、という断り書きが置かれている。以下で紹介する数字や事例も、番組内で「言われている」と紹介されたものである。
中心となる問いは、AIによるサイバー攻撃が人間の反応速度を超えつつある状況で、防御側はどう対抗するのかというものだ。Armadinの答えは、防御を固めるのではなく、AIで攻撃者そのものを作り、実際に攻撃が成立する経路を自ら実証して弱点を潰すことにある。番組は解説役のホストと、聞き手の富田氏の2人で進行した。
なぜArmadinを選んだのか
解説役が挙げた選定理由は2つある。1つ目は創業者と資金調達の規模だ。Armadinは、Googleに買収されたMandiantの創業者ケビン・マンディア氏が新たに立ち上げた会社で、シードとシリーズAの合計で約1億9000万ドル(約280億円)を調達した。解説役によれば、これはセキュリティ業界で最大規模の初期調達であり、シリアルアントレプレナーらしい資金の集め方だという。
2つ目はアプローチの面白さである。Armadinは「自律型レッドチーム」と呼ばれる仕組みを作っている。攻撃を仕掛けるAIを構築し、それを使って企業のセキュリティの弱い部分を見つける。攻撃者を作ることで防御を固めるという逆向きの発想だと解説役は説明した。
解説役はこれを「AI for Security」と位置づける。最近は「Security for AI」、つまりAIアプリを守る会社が増えている。これに対してArmadinは、AIを使って企業全体を守る側にいて、なかでも攻撃寄りの場所にいる。企業内の悪用可能な攻撃経路を見つけ、見つかった脆弱性の修正を推奨する。いわばホワイトハッカー的なAIを大量に作る会社だという。解説役は、Anthropicの新しいClaudeのモデルが多くのバグを見つけたという最近の話題にも触れた。ああした能力を、防ぐためではなく、率先して攻撃して弱点を見つけるために使うイメージだと述べている。
人間主導の防御の限界
富田氏は、人間による防御の限界とは具体的にどういう状況なのかを尋ねた。解説役の説明では、AIを使った攻撃は一度侵入すると、内部での権限昇格からデータの窃取までを数秒から数分で終えてしまう。人間の攻撃者なら数週間かかる工程である。この速度では、人間にアラートを上げても、気づく前に被害が完了してしまう。AIは昼夜を問わず攻撃し、疲れもしない。そのため人間主導の防御では太刀打ちできないというのが番組の認識だ。
では防御側がAIを使えば十分なのか。解説役は、それで防げる部分もあるとしたうえで、従来の防御型AIは主に検知に使われていると指摘した。ノイズの中から異常値を見つける用途である。一方のArmadinは、攻撃できる箇所を自ら実証して弱点を浮かび上がらせ、潰していく。このプロアクティブな姿勢が違いだという。多くのセキュリティツールが導入されても、それで本当に防げているとは限らず、いたちごっこになりがちだという問題意識も示された。
従来のペンテストとスキャナーが抱える問題
解説役は、既存手法の課題をいくつか挙げた。まず、従来のペネトレーションテストは年1回程度と頻度が低い。クラウドやCI/CD(継続的インテグレーション/継続的デプロイ)で日々変化する環境には対応しにくい。
次に、マシンIDの増加がある。人間のIDに対する非人間ID(NHI)の比率は40対1程度、最大で82対1になっているといい、機械側のアイデンティティのほうがはるかに多い状況だ。さらに警告のノイズが多すぎて、修復の優先順位もつけにくい。
CISOや取締役会が知りたいのは、アラートの数ではない。実際にどのデータが盗まれるリスクがあるのかというビジネス上の影響度である。解説役は、手動のテストは遅く、単一の経路に収束しがちだと述べた。従来の脆弱性スキャンは、実際のキルチェーンを証明できないとされる。
富田氏がスキャナーの限界を重ねて尋ねると、解説役は次のように説明した。スキャナーは理論上の弱点をリストアップはしてくれる。しかし、それらを組み合わせて実際に侵入できるかどうか、つまりキルチェーンは証明できない。かといって人間の手動レッドチームには時間とコストの制約がある。簡単な侵入経路を1つ見つけたら終了、となりがちだ。実際には無数の攻撃パスがあるはずで、そこにAIを大量に投入して経路を見つけていこうというのがArmadinの発想だという。
Microsoft Storm-0558の事例と継続的検証
継続的な検証が欠けると何が起きるか。その例として紹介されたのがMicrosoftのStorm-0558の事例である。番組での説明によれば、2016年に作成されたMSAのコンシューマー向け署名鍵が、2021年のクラッシュダンプ経由で漏洩した。そして2023年5月以降、攻撃者はOutlook Web AccessやOutlook.com向けのトークンを偽造した。報道によると約22の組織と約500人が影響を受けた。米国務省は「Big Yellow Taxi」と呼ばれるカスタム検知ルールで不審な挙動を特定したとされる。
解説役が重要だとしたのは、鍵が2016年から7年間放置されていたことだけではない。鍵管理、ログ、トークン検証の弱点が、継続的検証の不足として表面化した点にあるという。古い非人間IDが長期間悪用されるリスクは、まさに今起きている問題だと解説役は述べた。
「見つける」から「証明する」へ
こうした背景から、市場の価値の中心は変わりつつあると解説役は語る。脆弱性を見つけることから、証明することへの移行だ。本当に侵害可能か。どの経路が現実的に侵入可能か。何を先に直すべきか。Armadinはここに「Decision-grade Proof(意思決定に使える証明)」を掲げて取り組んでいるという。
解説役はさらに、情報システムが経営に深く統合された現在、この課題を感じているのはセキュリティ運用担当者だけではないと指摘する。CEOや取締役会のメンバーも、今のセキュリティ投資で自社が本当に守られているのか、今安全なのかという不安を抱えている。それに答えるツールが求められている。セキュリティが「経営判断のインフラ」としての役割を求められている、というのが解説役の整理だ。
富田氏が「経営判断の根拠になる証明」とは具体的に何かと尋ねると、解説役は例を挙げた。「この脆弱性を放置すると、実際に顧客データベースが盗まれる経路が存在する」というキルチェーンの提示と、それに伴うビジネス影響のレポートが成果物になるという。
AIエージェントのスウォームによる攻撃の実証
Armadinの解決策は、攻撃的なAIエージェントのスウォーム(群)である。エージェントが互いに連携しながら、並列で攻撃経路を探索する。単なるスキャン結果のリストではなく、実際に攻撃が成立するキルチェーンを実証する。そのうえで、ビジネス影響に基づいて修復すべき箇所に優先順位をつけて提示する。
攻撃のフローは次のように説明された。まず資産、人、防御の状況を把握する。次に「アダプティブ・スカウティング」として、並列で探索と学習を行う。最後に「プレシジョン・ストライク」として、機密データなどの目標に向けて攻撃経路を実証する。
コスト面の比較も紹介された。人間のコンサルタントなら2週間で約6万ドルかかるテストを、AIなら数分、コーヒー1杯分のトークン料金で実行できるという。
技術面では、エージェント同士が共有のメモリハブやコンテキストを持っている。あるエージェントが見つけた認証情報を、別のエージェントがインフラへの侵入に即座に使うといった連携も可能だという。解説役は、これはおそらく普通の攻撃者も使っている手法で、その暗黙知を形式知化してAIに実行させているのだろうと推測した。
安全な実行とHuman in the Loop
本番環境でAIに攻撃させれば、システムが落ちるのではないか。富田氏はこの不安について質問した。解説役によれば、Armadinは偵察程度までは自動で行う。一方、リモートコード実行のような高リスクの操作には人間の承認を挟む。この「セーフ・バイ・デザイン」の設計を取っているという。ステルス期間中にはFortune 100の大多数の環境で実施し、安全に実行できることを裏付けたとされる。
見つけた脆弱性の修復まで行うのかという質問には、現時点では「ここを優先的に直したほうがよい」というガイダンスの提供までだと答えた。自動的な変更や修復はリスクが高いためだという。ただし修復まで担うロードマップは描いているようだ。解説役は、最終的には攻撃後に修復点を見つけ、おそらく人間の承認を挟みながら修復までArmadinが行うことを狙っているのではないかと見る。AI/機械学習インフラへの攻撃の可視化まで拡張し、アタックパスを見つける方向も考えられているという。
解説役はまた、企業導入に耐えるには探索能力だけでは足りないと述べた。監査可能性、再現性、誤検知の少なさも求められ、そこも作り込んでいくことになるだろうという。
技術のコア:ハッカーの暗黙知を形式知にする
解説役が技術の核心と見るのは、攻撃者の推論過程をどこまでソフトウェア化できるかである。AIエージェントでレッドチームを構成する以上、エージェントの動きは、ハッカー(特にブラックハット側)の思考をどれだけ伝えられるかで変わる。暗黙知を形式知化してエージェントに渡せるかどうかが、最も重要な技術的ポイントになるだろうと解説役は述べた。
では攻撃者の思考とはどういうものか。富田氏の問いに、解説役はこう答えた。システムを設計通りに使うのではなく、論理の隙間や予期せぬミスを見つけて悪用する。悪い意味での「ハック」に通じる想像力やクリティカルな思考パターンだ。解説役は自分の経験にも触れた。施設やプログラムのルールを設計すると、どこかに必ず穴がある。悪用されない前提で柔軟性を持たせるが、悪用できる人から見れば、その柔軟性が脆弱性になる。システムの設計を熟知したうえで穴を見つける思考だという。
市場規模と大型調達の理由
市場について解説役は、GartnerがCTEM(継続的脅威露出管理)とAEV(攻撃実証)という区分を設けていることを紹介した。Armadinはこの新しいパラダイムのど真ん中にいるという。追い風は2つある。AI攻撃の自動化と非人間IDの普及という技術変化、そして規制の厳格化による需要だ。AIを守る市場ではなく、AIを使って企業全体を守る市場、つまりセキュリティ市場全体が対象になるため、規模は非常に大きいと解説役は見ている。CTEMやAEVについては、年平均成長率12.6%で2029年までに約484億ドル規模になるという見通しが紹介された。
これほど大きな初期資金が必要だった理由として、解説役は次の説明を紹介した。国家レベルの攻撃能力を持つAIシステムをゼロから構築するには、トップクラスのAI人材と計算資源が要る。北朝鮮が行うようなサイバー攻撃の模倣を一企業が担うようなものであり、「究極のサイバー大砲」と表現されることもあるという。模擬的なものとはいえ武器を作るのだから多額の資金が必要だった、という整理である。
ビジネスモデル:SaaSとコンサルのハイブリッド
ビジネスモデルは、大企業と政府機関向けのエンタープライズSaaSのサブスクリプションが基本だ。ただし初期は、エリートレッドチームによる高度なコンサルティングを伴うハイブリッドモデルを採っている。専門家の暗黙知がAIに移植されるにつれ、労働集約型から利益率の高いソフトウェア中心の構成に移行することを狙っているという。
解説役が注目したのは、顧客へのコンサルティングそのものが、モデルを賢くする質の高い学習データの収集を兼ねている点だ。攻撃手法や創造的な解法が集まる。受託的なコンサルティングに見えて、実態はモデル改善のためのデータ取得活動とも整理できるという。
一方で、安全性と法的なスコープは課題でもある。本番環境で攻撃シナリオを回す以上、誤動作、過剰な権限、ログ保全、監査証跡に欠けがあれば導入できない。だからこそ「安全である」「制御された実行である」という打ち出し方が非常に大事だと解説役は述べた。
富田氏は、顧客は自社環境での攻撃結果がAIの学習に使われることを嫌がるのではないかと質問した。解説役の見方では、Armadinが集めるのは顧客データそのものではない。どう防御を突破したか、どう防がれたかという手法や戦術である。そのためデータの問題は比較的クリアしやすいのではないかという。これは解説役の推測として語られた。価格帯はFortune 100をメインターゲットとした高単価のエンタープライズ契約が中心だろう、と解説役は見ている。
戦略と悪用リスクへの答え
戦略面のポジショニングは「AIネイティブ・オフェンシブ・プラットフォーム」だ。単なるスキャナーではなく、経営陣が意思決定に使える証明を提供することが価値提案であり、戦略の核になる。エリートレッドチームの暗黙知をAIの訓練データとして内製化し、「ハッカーのDNAを移植する」ことが中身だという。
最終的な狙いは、サイバー防御が機械の速度で行われる世界である。攻撃側のAIが防御側のAIを常に鍛え、敵対的なループを回して強くする自律防御システムを作る。解説役は、Mandiantで培ったやり方をAIに乗せるのだろうと見る。最強の防御を作るには最強の攻撃者が要る、という考え方だ。スポーツでも守備の強い相手がいればシュートを打つ側も強くなる、というたとえも使った。
富田氏は、攻撃側のAIを作るには高い倫理観が求められ、悪用のリスクもあるのではないかと尋ねた。解説役は、下手をすればあり得ると認めた。そのうえで答えになるのは、次のような一連の要素だという。倫理観を持つ最高水準のチームが安全な管理のもとで構築すること。西側諸国の企業やインフラを防衛するという信頼。マンディア氏のブランドと政府・企業からの信頼。Mandiantのレッドチームの暗黙知。攻撃の実証から防御の自律的改善までを含むループ。解説役は、これらが戦略や差別化の一部でもあると見ている。
ロードマップと完全自律までの時間軸
ロードマップは3つのフェーズとして説明された。
- 暗黙知のモデル化:人間のエリートハッカーの思考、戦術、判断基準をエージェントに学習させる。人間の関与は大きく、AIの自律性はまだ低い。
- 継続的な検証と修復の支援:並列探索と、誤検知の少ない修復優先順位の自動提示を、人間が安全確認しながら行う。
- 完全な自律防御:検知ルールの自動生成からパッチ適用までをAIが行い、人間の介入をほぼ必要としない。
最初に人間を入れるのは、信頼を獲得するためだと解説役は見る。現在の位置について解説役は「1と2の間くらいではないか」と答えた。人間がコンサルティングとして入っているのは間違いないので3には達していないが、ニュースを見る限り徐々に進んでいる印象だという。現時点でも、偵察、情報の構造化、既知の脆弱性の突き方ではすでに人間より速く、一部の高度な生成も自律的に行えると言われている。
完全自律の時期について解説役は、意外と早いと答えた。マンディア氏の発言によれば、今後2〜3年で攻撃側AIの変曲点が見えてくる。完全な自律防御はその後3〜5年での実現を見据えているのではないか、というのが解説役の読みだ。富田氏が「早ければ5年後くらいか」と確認すると、解説役は「かもしれない」と答えた。
競合とモート
解説役は、Armadinのモートは AI技術そのものではなく、複合的な要因にあると見る。エリートハッカーの暗黙知データ、エージェント間通信とスウォームの技術、Fortune 100環境での安全な実行のノウハウ、創業者の圧倒的なブランド、国家安全保障のネットワーク、そして攻撃の実証から修復の優先順位付けまでの統合である。
競合として挙がったのは次の企業だ。
- Horizon3.ai、Pentera:自律型ペンテスト、継続的セキュリティ検証、アタックパス証明を前面に出しており、比較しやすい。ただしArmadinほどエージェントのスウォームには特化していないと言われる。
- XBOW:新興のAIネイティブ企業。調達額は番組中で120Mと紹介され、後半では「シリーズBで7500万ドル」とも言及された。Armadinはマンディア氏のブランドと対政府ネットワークで頭1つ抜けており、それが今回の調達額にもつながっていると解説役は見る。
- XM Cyber、SafeBreach、AttackIQ:準競合。アタックパス管理寄りで、エージェント型アタッカースウォームの色は薄い。ただし顧客側の予算枠はおそらく同じだという。
- RunSybil:40M程度を調達した競合として言及された。
どこが勝つかは分からず、狙う顧客も違うかもしれない、と解説役は留保している。
大手セキュリティベンダーが同じものを作るリスクについて、解説役は「ありうる」と答えた。ただし既存ベンダーの多くは防御側から入っており、大量に攻撃して守るべき点を見つけるという発想には至らないかもしれない。アプローチが根本的に違うので、防御側のDNAを持つ人たちが参入してくるかは分からないという。基盤モデルはオープンソース化などで汎用化するかもしれないが、複雑な企業環境で安全に攻撃を実証するための戦術データやファインチューニングまでは汎用モデル側はやらないだろう、というのが解説役の見方だ。ただ、Claudeなどが最近セキュリティ分野に力を入れていることにも触れた。汎用モデルを作る企業と競合する可能性もなくはない、と付け加えている。
参入戦略:なぜ大企業・政府から入るのか
最初のターゲットは、多数のセキュリティ製品を導入しながら実効性に不安を抱える大企業と政府機関だったとされる。導入したツールが現代のAI攻撃に本当に機能するのか不安を持つ経営層や、国家安全保障に関わる人々である。ツールの過剰導入による「理論上の安全」から「実証ベースの証明」へ価値基準を転換させるメッセージが刺さったのだろうと解説役は見る。MVP段階から、AIエージェント群による継続的なレッドチーミングを実際に動かし、キルチェーンを見せて一発で納得させる。それを創業者の信頼と実績を生かしたトップ営業で展開した、と紹介された。
大企業から入るのは難易度が高いのではないか、という富田氏の問いに対して、解説役は理由を挙げた。第一に高単価を支払える。次にサイバー攻撃のダウンサイドリスクが大きい。さらに、大企業で鍛えたAIはダウンスケールしやすいので、自分たちを鍛える意味でも大企業から入るのが合理的だ。加えて、CISOや取締役会が意思決定に使える証明を欲しているため、技術とは別の価値提案が響きやすいという。追うべき指標は単なる導入数より、提示できた証明の数ではないかとも述べた。ただしこれは、マンディア氏の信用があってこそできたことでもあるだろう、と解説役は付け加えている。
起業の背景:マンディア氏が再び起業した理由
マンディア氏はMandiantをGoogleに54億ドルで売却し、その後VCとしても活動していた期間があるという。その立場を捨てて再び起業したのは、すべての攻撃がAIによって機械の速度で行われるというパラダイムシフトを確信し、傍観者ではいられなかったからだ、というエピソードが紹介された。起業にあたっては、Mandiantのエリートハッカーと、Google出身のAIシステムエンジニアを連れてきた。ハッカーの暗黙知と、大規模なスケーラビリティを実現できるエンジニアリングを組み合わせたチームである。ハッカーの思考をAIシステムに実装するという、防御側の従来型ベンダーには作れない思想がチームのコアになっている、と解説役は評価した。
なぜGoogle傘下でやらなかったのかという問いに、解説役は推測だと断ったうえで答えた。巨大企業の中では動きづらい。とりわけ攻撃を仕掛ける事業なので、何か問題が起きればGoogle全体のブランドが傷つく恐れもある。リスクのあることだからこそ独立したスタートアップでやるのは正しい判断だろう、というのが解説役の見方である。
初期検証で得た学び:AIは代替ではなく増幅器
初期の仮説検証では、AIエージェントと人間の専門家のパフォーマンスを比較したという。そこで得た学びは、AIは人間の代替ではなく圧倒的な「マルチプライヤー(増幅器)」だということだった。人間は時間とコストの制約から1つのルートで満足してしまう。一方、AIは無数の攻撃パスを並列で、執拗に、疲れを知らず探索し続ける。
ステルス期間中の成功例も2つ紹介された。1つは、AIがダークウェブから漏洩したパスワードを拾い、不完全な多要素認証の隙を突いて自律的にシステムを乗っ取った例だ。この件は、従業員が2FAのデバイス登録を最後まで完了していなかったため、AIが攻撃者側のデバイスを正規の認証機器として登録して突破したものだったという。もう1つは、1時間の会議録画をAIに解析させ、ホワイトボードに書かれたパスワードを見つけて侵入した例である。解説役は、人間ではそこまで広く巡回できないが、AIエージェントなら疲れずにダークウェブまで回り、関連する認証情報を収集・検証できると補足した。
では、人間の専門家は将来何を担うのか。解説役は創造性を挙げた。AIがまだ学習していないまったく新しい攻撃手法、ソーシャルエンジニアリングへの対応などである。先の2FAの例でいえば、従業員がデバイス登録を最後まで終えるよう追いかけるフォローアップは、人間が必要な部分だろうという。
資金調達とIn-Q-Telの意味
約1億9000万ドルの調達には、GV(Google Ventures)、Kleiner Perkins、そしてCIAの投資機関であるIn-Q-Telが参加した。解説役が最も象徴的だと見るのはIn-Q-Telだ。国家安全保障レベルの人々がこの分野に期待していることの表れであり、AIによる攻撃は目前の脅威だから、このチームに賭けてよいという資本市場の期待だと解釈している。
政府での利用見込みについては、次のように述べた。電力や通信などの重要インフラや政府機関には、AI攻撃から守る防衛基盤が必要だと言われている。米国政府機関ではこうしたツールの導入が強く意識されているのだろう。この市場は勝者総取りになりそうだとも言われており、先行して圧倒的な手法を確立することが有効だという考えから、これだけの金額が一気に入ったとも考えられるという。
日本で同じアイデアで起業するなら
番組ではAIに日本向けのアイデアを3つ出させた。
- 案A:タレント・アービトラージ型。不足するセキュリティ人材の穴を埋める、継続的なAIレッドチームのSaaS。
- 案B:コンプライアンス特化型。金融や公共など、日本特有の監査基準に合わせた証跡・報告の自動化と組み合わせる。
- 案C:SIerエコシステム統合型。単独で売るのではなく、国内大手SIerやMSPの運用保守契約に継続検証を組み込む。
AIは、日本のエンタープライズはSIer依存度が高いとして案Cを推奨したという。富田氏が案Aだけでは足りないのかと尋ねると、解説役はこう答えた。日本企業は脆弱性を見つけても自分たちで直せない、運用できない状態になっていることが多い。発見するだけのツールでは継続利用につながらず、SIerなどの運用支援とセットにすることが求められるのだろう。
ただし解説役は、自分の意見として疑問も示した。SIerに頼る情報システムを持ち続けることが日本企業の競争優位につながるかは分からない。本来は内製化して自分たちでセキュリティを回すほうがよいのではないか。長く開発に関わってきたが、日本はなかなか内製化が進まないと感じている。経営の中にITがどんどん組み込まれていくのなら、競争優位としてある程度自社で抱えるべきだ、と述べた。
まとめ:3つのポイントと残された示唆
解説役は最後に要点を3つにまとめた。1つ目はパラダイムシフトである。AIによる攻撃が増えるなかで人間はついていけず、同等以上の速度と自律性を持つAIでしか対抗できないのではないか。2つ目は、あえて攻撃することで弱点を見つけるという発想だ。そのためにハッカーの暗黙知をデータ化してAIに与え、スケーラブルなソフトウェアやサービスとして提供していく。3つ目は、単にツールを作るのではなく、経営陣やCISOが求める「経営判断に使える証明」を提供している点である。キルチェーンを示し、どれが経営上の問題に直結するかを証明することが価値の中心になっている。
解説役は、この考え方は他の領域にも応用できるのではないかと語った。自社ドメインの熟練者の暗黙知をAIに移植し、それを大量に実行できたらどうなるかという視点である。また、日本からも攻撃者側に立ったセキュリティAIを作るスタートアップが出てきてほしいという。そうすれば、米国以外の国々にも安心して使ってもらえる日本のセキュリティブランドを持てるのではないか、と期待を述べた。
富田氏は感想として、すべての要素がつながっている点が面白かったと述べた。経営陣が使える証明を目指すこと、そのために攻撃側のアプローチを取ること、経営陣への営業にマンディア氏個人のブランドを生かすこと、の3つである。解説役もこれに同意した。信頼とブランドを使い、経営に対する価値として証明を提供し、その基盤として攻撃側にAIを使う。持っているものをすべて使って転換期をうまく捉えているアプローチだ、と締めくくった。
皆さん、こんにちは。FoundXの馬田です。
同じくFoundXの富田です。
早速雑談ですが、今週は私、記事がバズりまして。
どんな記事がバズったんですか?
光のように安くなったら、知能やソフトウェアもどんどん広がっていくんじゃないかみたいな、そうした記事をイベント用に書いたら、意外にもかなりバズりました。
どんな反響というか、反応があったんですか?
そうですね。反論も来るかなと思ったんですが、皆さん好意的に受け取っていただいたみたいで。次のボトルネックを探しに行こうというのが伝わるといいなと思ってます。そんな記事でした。ということで、ここからIdeaCastのコーナーに入っていきたいと思います。ちょっと雑談苦手ですね、やっぱり。
はい。じゃあ、FoundX Review Startup IdeaCastは、海外のスタートアップのアイデアをAIを使って分析して紹介する番組です。これからアイデアを考える人たちの参考になればと思います。最初にディスクレイマーですが、AIを活用して情報を整理しているため、一部情報が古かったり間違っている場合もあります。ファクトを重視される場合は、必ずご自身でお調べをお願いいたします。本ポッドキャストはあくまでアイデアの参考情報や考え方を引き出すことを主な目的にしています。今日紹介するスタートアップは、セキュリティのArmadinというところです。
こちらはどうして選んだんでしょうか?
そうですね、元々非常に有名なMandiantという、Googleに買収された会社の方が、また新しく創業したセキュリティの会社で、今回シードとシリーズAの合計で大体1億9000万ドル、日本円にして約280億円という、セキュリティ業界史上最大規模の初期調達を行って、非常に注目されている企業になっているからですね。
なかなかシリアルアントレプレナーという感じのお金の集め方ですし、このアプローチも、簡単にお話しすると、いわゆるAIを活用したセキュリティの会社になっていますが、自律型レッドチームと言われている、攻撃をしていくAIを作って、それを使ってセキュリティの弱いところを見つけていこうという、いわゆる攻撃者を構築することで防御を強固にしていくという発想でのセキュリティ会社ということで、非常に面白い発想かなと思いまして、ここを紹介していきたいと思っています。では早速、事業内容に入っていきたいと思います。
はい。先ほど少し簡単にお話ししましたが、このスタートアップは、AIで攻撃者を構築して、そのAIの速度で自律的な防御を実現していくという、そうしたシステムを作っているセキュリティ会社になります。AIによるサイバー攻撃が非常に普及してきていると言いますか、かなり伸びてきているということもあって、人間の反応速度を既に突破しつつあるというところです。さらにAIによる攻撃は昼夜問わずやってきて、しかも疲労もしないということで、もう人間主導の防御では太刀打ちできないということで、色々なセキュリティツールが入っていこうとしています。ただ一方で、ツールを入れたからといって必ずしも防御ができているかというとそんなことはなく、いたちごっこになってしまいがちだという状況もあります。そうした状況を鑑みて、このArmadinという会社は、実際に攻撃を防げるかどうかを実証していくために、自分たちが攻撃者をAIで作っていくというところをやっているのが、割と面白いところなのかなと思います。
つまり、AI for Security、セキュリティのためのAIの会社ですね。最近のセキュリティ会社では、AIのためのセキュリティ、Security for AIみたいなところも結構増えてきてると思いますが、この会社はAI for Security、AIをセキュリティのために使っていこうという会社で、かつ防御というよりは最も攻撃者寄りの場所に位置づけられていて、AIアプリを守る会社というよりは、AIを使って企業のエクスプロイタブルな攻撃経路、いわゆる悪用可能な攻撃経路というものを見つけていって、そこで見つかった脆弱性とかを直していくようにレコメンドしていくという、いわゆるホワイトハッカー的な感じのAIをどんどん作っていこうという会社になっているのかなと思います。
AIの攻撃というものは非常に増えていますし、最近もAnthropicのClaudeの新しいMythosというモデルがかなりバグを見つけたみたいな話があったりもしましたけれども、まさにああいうことを、防ぐのではなくて、率先して攻撃していくことで弱いところを見つけるというところなのかなと思ってます。
ありがとうございます。そのAIを駆使していくってことなんですけど、人間だと結構限界があるってことなんですが、その限界っていうのはどういうような状況なんでしょうか?
そうですね。1回侵入されちゃうと、内部で権限の昇格がすぐにされて、データの窃取まで本当に数秒とか数分間でできてしまうと。これ人間だったら数週間かかっちゃうみたいなところなので、それぐらいのスピードでAIがやってきますと。プラス、それぐらいのスピードだったら、人間に対してアラートを上げたとしても、対応する前にというか、気づく前に被害が完了しちゃうような状況もあって、なのでやっぱり人間だともう無理だなっていう感じですよね。
なるほど。防御に対してAIを使うだけだと、やっぱり不十分っていうようなところもあるんですか?
そうですね。もちろんそれで防げるところもあると思いますが、従来の防御を割と重視したAIに関しては、いわゆる検知に使われてると。ノイズの中から異常を見つけるような、そうした検知に使われることが多いですと。異常値を見つけるのが得意なので。ただArmadinの方はどちらかと言うと、攻撃できるところを自ら実証して弱点を浮かび上がらせて、その弱点を潰すという、いわゆるプロアクティブなアプローチを取っているところで違うかなと思いますね。
そんな課題に関しても少しお話ししているところなので、この辺りもお話ししていきたいと思います。従来のペネトレーションテストみたいなところは年1回とかで、低頻度でしたと。あと、クラウドやCI/CD、コンティニュアスインテグレーションとかコンティニュアスデプロイメントなど、日々変化する環境においては、なかなかこの年1回のテストなどでは対応が難しいという状況がありました。またマシンIDですね、人間のIDとの比率が40対1ぐらい、最大82対1みたいな感じになってきていて、いわゆる非人間アイデンティティ、NHIと言われているものの増加があって、もう本当に機械の方のアイデンティティの方が多いという状況になってきていますと。そして、理論上の警告ノイズが多すぎて、修復の優先順位もなかなか分からないということもあったりします。それに、CISOとか取締役会が知りたいのは、そもそもアラートの数とか警告の数とかではなくて、実際にどういうデータが盗まれるリスクがあるのかというビジネス影響度なので、ここが従来の手動テストだと難しいところだと。しかも遅いし、単一の経路に収束しちゃうし、従来の脆弱性スキャンに関しては、実際のキルチェーンを証明できないということがあったと言われています。
実際に、MicrosoftのStorm-0558という事例があったりします。これは、2016年に作成されたMSAコンシューマー署名鍵が、2021年のクラッシュダンプ経由で漏洩して、2023年5月以降に攻撃者がOutlook Web AccessとかOutlook.com向けのトークンを偽造しましたと。これによって、報道によると約22の組織と500人ぐらいが影響を受けて、アメリカの国務省なんかはBig Yellow Taxiと言われるようなカスタム検知ルールで不審挙動を特定したとされているんですけども、この辺で重要なのは、2016年から7年間ずっと放置されていたというところだけではなく、鍵管理とかログとかトークン検証の弱点というものが、継続的検証の不足となって表面化したという点にあるのかなと言われていて、こうした古い非人間IDが長期間悪用されるというリスクが、今まさに起こってきているというところかなと思っています。
市場にとってもやはり、脆弱性を見つけるというところから、割と証明する、本当に侵害可能かとか、どの経路が現実的に侵入可能なのかとか、何を先に直すべきかみたいなところが価値の中心になりつつあって、そういう意味でこのArmadinも、Decision-grade Proofみたいなところを前面に出して、こうした課題に立ち向かおうとしているみたいですね。
なるほど。見つけるから証明するに変わってくるってところなんですが、既存の脆弱性スキャナーみたいなものだと、まだそこまで至ってないということなんですかね。
そうですね。スキャナーとかは理論上の弱点というものをリストアップしてくれます。ただ、それらを組み合わせて実際に侵入できるかどうか、いわゆるキルチェーンというものは証明できないということが言われていて、そこでは少し不十分と言えるのかなと思いますね。
かと言って、手動で攻撃をテストしてみても、それもやっぱり遅かったりとか不足してたりするということがあるから、こういうスタートアップのような解決策に至ってるってことですよね。
そうですね。いわゆる手動のレッドチームのような攻撃テストの限界は、やっぱり人間がやっているが故に時間とコストの制約があって、大体簡単な侵入経路を1つ見つけたら終了みたいな感じになりがちですと。ただ実際には無数の攻撃パスがあるはずで、そこをなかなか見つけられないという問題があったので、逆にAIをそこにいっぱい使って、攻撃の経路をどんどん見つけていこうというところだと言われてますね。
あとはこの課題に関しては、セキュリティの運用担当者だけではなく、本当にインフォメーションシステムというものが経営にかなり統合されてしまっている現状、CEOとか、いわゆるボードメンバー、取締役会のメンバーとかもこの辺に課題を感じていて、現状のセキュリティ投資で自社が本当に守られているのかとか、今安全なのかどうかみたいな、そうした不安とか課題感に答えるようなツールも必要とされているという状況かなと。いわば経営判断のインフラみたいなところの課題があるのかなという風に思いますと。
じゃあ、その課題に対してこのArmadinはどのように答えてるのかというと、冒頭から言っている通り、AIを使って攻撃をしていくというところです。攻撃的なAIエージェントのスウォーム(群)を使って、それらが互いに連携しながら並列で攻撃経路を探索していくということをしますと。そして、単なるスキャン結果としてのリストではなくて、実際に攻撃が成立するようなキルチェーンを実証して、ビジネス影響度に基づいて修復するべきところを優先順位付けして提示してくれますというのが、割と大きな解決策になっています。
そして、このスタートアップは結構ステルスの期間があったんですが、このステルス期間中には、Fortune 100の大多数の環境で実施してみて、安全な実行というものを裏付けたということが言われています。これはなぜかと言うと、懸念されるのは、その攻撃をすることによって、攻撃経路を見つけることによって、本番環境に影響が出るかどうかですと。ただ、彼らはステルス期間中にそうしたことを安全に実行できましたよということで担保したと言われています。
対比するとしたら、人間のコンサルがどのようにするのかというところですが、人間のコンサルだと2週間で約6万ドルぐらいかかるようなテストを、AIであれば数分、そしてコーヒー1杯分のトークン料金で実行できるという、想像を超えるコスト差もかなりあると言われています。なので本当に、チェックリストを提供するんじゃなくて、キルチェーンを実証して証明しますと。実際の攻撃フローとしては、資産とか人とか防御の把握というところから始まって、アダプティブスカウティングということで並列の探索と学習をして、そしてプレシジョンストライクということで、目的に向かう実攻撃経路の実証みたいなことを、センシティブデータとか、そうしたところに対してやっているというところだったりしますと。
はい。安全な実行っていうのはどういうようなものだったんでしょうか?
まさにそうですよね。安全な実行というのは、本番環境でAIに攻撃をテストさせるのが、いわゆる不安ですと。システムがダウンしちゃうかもしれないみたいな、そうしたところがある中で、このArmadinは、偵察ぐらいまでを自動で行って、リモートコードの実行などの高リスクな操作に関しては、ヒューマン・イン・ザ・ループ、いわゆる人間の承認を挟むような安全設計、セーフバイデザインということをしていて、実際に安全にできましたよということが言われています。
今は見つけた脆弱性の修復は自分たちでやることになっていて、提案するまでを提供しているということですか?
そうですね。現在はまだ、この辺を優先的に修復した方がいいよというガイダンスの提供までになってるみたいです。というのもやっぱり、自動的な変更とか修復はリスクが結構高いので、今現状はやっていないという状況なのかなと思います。ただ、その辺も自律的にやっていくような、そうしたロードマップは描いているみたいで、最終的には、攻撃をした後に修復するべき点を見つけて、多分ヒューマン・イン・ザ・ループになるとは思うんですが、その修復までこのArmadinがしちゃうというところまで狙ってるんじゃないかなと思います。実際にこれができると、AIとかML、マシンラーニングのインフラの攻撃の可視化まで拡張して、アタックパスを見つけて、ビジネスとしても伸ばしていけるんじゃないかというところは考えられてるみたいですね。
また、技術的なところで言うと、探索能力の勝負というだけではなく、監査可能性とか再現性とか誤検知の少なさとか、そういうところまで含めて、おそらく企業の導入に耐えていくというところになりますので、多分そこもちゃんとやっていくってことになるんじゃないかなと思うのと、あとはこの技術面という観点でいくと、攻撃者の推論過程と言いますか、思考をどこまでソフトウェア化できるかによって、このAIエージェントの動きが変わってくるかと思います。ある意味、AIエージェントを使ってレッドチームを構成するというところは、いかにこのArmadin側がハッカー、特にブラックなハッカーの思考能力をエージェントに伝えられるかどうか、その暗黙知みたいなところをいかに形式知化して、AIエージェントに伝えられるかどうかというところが、おそらく彼らのすごく重要な技術的なところになっていくのかなと思います。
あとは技術的なところで言うと、AIエージェントが連携するという話をしましたが、このArmadinは、エージェント同士が共有のメモリハブ、コンテキストみたいなものを持っていて、あるエージェントが見つけた認証情報を、別のエージェントがインフラ侵入に即座に利用するような、そうした高度な連携も可能になってるみたいで、多分おそらくこれは普通の攻撃者も使ってる手法だと思いますが、まさにそうした暗黙知と言いますか、それを形式知化してマシン、AIに伝えて、それを実行してるというのが技術的なところなのかなと思いますね。
続いて市場です。彼らは今、初期にかなり、1億9000万ドル近い、日本円にして280億円ぐらいですかね、資金調達をしたというところが、まさにこの市場の大きさを伝えてくれてるんじゃないかなと思います。Gartnerが、CTEM、継続的脅威露出管理というところと、AEVと言われている攻撃実証という、この2つを分けていたりしますが、このArmadinは、まさにこのセキュリティの新しいパラダイムのかなりど真ん中に位置していて、特にAI攻撃の自動化と非人間IDの普及という技術変化、そして監査とレギュレーションが厳格化していくという規制の需要、そうした2つの流れを大きく使いながら成長をしていくというところを狙っているみたいです。まさにAIを守る市場、Security for AIではなくて、AIを使って企業全体を守る市場、AI for Securityの市場、いわゆるセキュリティ市場全体が彼らの市場であって、そこに対してAIをうまく使っていこうということをしてるので、非常に市場規模が大きくて、しかも新しいCTEMとかAEVみたいなところが出てきているというところなのかなと思います。
初期の調達がすごく大きかったというところなんですが、それだけ大きい資金が必要だった背景って、どういったところにあるんでしょうか?
そうですね。まさに国家レベルが持つような攻撃能力を持つAIシステムを0から構築するのが必要で、そのためにはトップクラスのAI人材と計算資源を確保する必要があったと言われています。ある意味で本当に、北朝鮮がやってるようなサイバー攻撃の模倣を一会社がやっていくようなことではあると。究極のサイバー大砲みたいな感じで言われたりもしますが、そういうサイバーでの武器、模擬的な武器ではあるんですけども、武器を作っていくということになるので、非常に大きなお金が必要だったと言われているところですね。
市場って、CTEMとかAEVといったところは、どれぐらい今後大きくなっていくような見通しなんですかね?
一応、年平均成長率が12.6%ということが言われているみたいで、2029年までに約484億ドル、500億ドル近いような規模感になっていくんじゃないかと言われてるみたいです。
大きいですね。
そうですね。では、彼らのビジネスモデルです。ビジネスモデルは基本的にはエンタープライズSaaSのサブスクリプション、特に大企業及び政府機関向けのサブスクリプションモデルをやっているみたいです。ただ初期は、エリートレッドチームによる高度なコンサルティングサービスを伴うということで、ハイブリッドモデルを採用してるみたいですね。時間が経って、専門家の暗黙知が徐々にAIに移植されるにつれて、労働集約型の現在のモデルから、利益率の高いソフトウェア比率へと移行するという構造を狙っているようです。特に、顧客へのコンサルティングそのものが、モデルを賢くするための質の高い学習データ、いわゆる攻撃手法とかクリエイティブな解法とかの収集プロセスを兼ねているので、受託ビジネス、コンサルティングサービスと言われつつも、彼らのモデルを良くしていくためのデータ取得のための活動だという風にも整理できるんじゃないかなと思います。
ただ同時に、やはり安全性とか法的なスコープというものは課題でもあって、AIが本番環境で攻撃シナリオを回す以上、誤動作とか過剰な権限とか、ログ保全とか監査の証跡であるとか、そうしたところが欠けると導入ができないので、セーフティとか、あるいはコントロールドエグゼキューションみたいなところを強調していく、このビジネスモデル上、安全ですよという打ち出し方は非常に大事なところかなと。
その安全ですよというところとも関連するんですけど、顧客って、自社にAIを使って、それが学習に使われるんじゃないかというのを嫌がる可能性もあるかなと思ったんですけど、そういうものを使うのか使わないのかとか、どういう風にクリアしているのかって、どうなんでしょうか?
そうですね。今回Armadinが使うのは、顧客のデータというよりは、どうやって防御を突破したのかとか、防いだのかとかという攻撃の手法、防御の手法といったところであったり、戦術であったりするので、あまり顧客のデータそのものを触るというわけではないのかなと思ってます。データの問題とかは比較的クリアしやすいような、いわゆる手法というか、やり方の集め方なのかなと思いますね。あとは、非常に高めの価格帯かなとは思ってまして、Fortune 100の企業をメインターゲットにしているので、すごく高単価のエンタープライズ契約がメインになってきているのではないかなと。その高単価のお金を得られるようなバックグラウンドを持つ企業がやってるという、そうしたところも大きいなとは思います。
では続いて戦略です。核となっていくポジショニングはAIネイティブオフェンシブプラットフォームということで、単なるスキャナーではなく、経営陣が意思決定に使えるような証明、Decision-grade Proofを提供していくというのが、彼らのバリュープロップかつ戦略の核になっていくのかなと思いますと。エリートレッドチームの攻撃の暗黙知をAIの訓練データとして内製化して、ハッカーのDNAを移植していくということをやっていくというのが、彼らの戦略、そしてモデルですと。究極的には、最終的には攻撃の実証全てをやっていく中で、いわゆるサイバー防御が機械の速度で行われる世界をやって、攻撃側のAIが防御側のAIを常に鍛える自律防御システムを作っていく、いわゆる自律防御ループを回して、アドバーサリアルにどんどん強くしていくというところを最終的に狙っているみたいですね。
まさに、創業者の1人がマンディアさんという人なんですけども、その人が作ったMandiantという、Googleに買収された企業があり、そこで培ったノウハウ、Mandiantというところで作ったやり方を、うまくAIに乗せていくというところだという風に思います。なので、最強の防御を構築するには、いわゆる最強の攻撃者を構築していくということが大事、あるいは、スポーツで言っても、すごく防御が強い人を用意していれば攻撃者も強くなっていく、シュートを打つのも強くなっていく、そんな感じなのかなという風に思います。
経営判断の根拠となるような証明を出すことを射程に入れてるということなんですが、それはどういったものを提供するような感じなんでしょうか?
そうですね。例えば、この脆弱性を放置すると実際に顧客データベースが盗まれる経路が存在しますよという、キルチェーンの経路の紹介と、それに対するビジネス影響度のレポートみたいなところが、一応成果物になってくるみたいですね。
あとは、攻撃側のAIを作るって、ものすごく高い倫理観が求められそうだなとは思うんですけれども、悪用されるようなリスクっていうのもあり得るんでしょうか?
下手をするとあり得るんじゃないかなとは思いますね。だからこそ、さっき倫理観って話がありましたが、倫理観を持つ最高峰、最高水準のチームがちゃんと安全な管理で構築していくこととか、あるいは西側諸国の企業とかインフラを防衛するための信頼感というところが重要なのかなと。ある意味で戦略の一部とか差別化の一部かなとは思いますが、それはマンディアさんのブランドと、対政府とか対企業の信頼というものがあり、そしてMandiant、元々いた会社のレッドチームの暗黙知を使えますよというところ。そして、攻撃実証から防御の自律的な改善まで含めたループを作っていきますよという、そうした一連の流れというところが、割とその悪用されるリスクに対する回答みたいな感じになってくるのかなとは思います。
では、ロードマップです。まず彼らは、いくつかのフェーズに分かれているのかなと思います。まず1つ目は暗黙知のモデル化ということで、人間のエリートハッカーの思考とか戦術とか判断基準をAIエージェントに学習させて、人間の関与度は高め、AIはまだ自律性低めという、そうしたことになって、徐々に自律性を高めていくようなロードマップを描いてるのかなという風に思います。徐々に人間の関与がAIに移植されてくると、次は継続的な検証と修復の支援ということで、自律的な並列の探索、そして誤検知の低減、修復優先順位の自動的な提示を、ヒューマン・イン・ザ・ループで安全確認しながらやっていくというところかなと。そして最終的には、完全な自律的防御ということで、検知ルールの自動生成からパッチ適用までAIが行って、人間の介入をほぼ必要としないような自律的な防御を構築していく、そのループをしていくというところを狙っているのかなと思います。そのために、まずは信頼というところを獲得していくために、人間が入ってということをやっていくのを、最初やろうとしてるのかなと思いますね。
今はフェーズ1に当たるんですかね?
1と2ぐらいじゃないですかね、多分。今現状は、ある程度人間がコンサルティングとして入っているのは間違いないので、3には行ってないですが、徐々に落ちてきているのかなという感じは、ニュースとかを見てて受けてはいます。
今の段階でも、かなりAIの能力っていうのは高いんですか?
みたいですね。例えば偵察とか情報の構造化とか、既知の脆弱性の突き方とかは、既に人間よりも早いし、一部の高度な生成なんかも自律的に行えるということが言われてます。
最終的には完全に自律して防御するというところとおっしゃってたんですが、それは何年後ぐらいを予想されてるんでしょうか?
いや、それが意外と早くてですね。マンディアさんの発言によると、今後2〜3年で攻撃側のAIの変曲点が見えてくるということが言われていて、完全な自律防御は、その後の3から5年後ぐらいの実現を見据えているんじゃないかなという、そんなところです。
早いと5年後ぐらいって感じですかね。
かもしれないですね。ということで、そうした新しいオポチュニティについて、他の企業も狙ってますよということで、競合のお話をしたいと思います。
競合もいくつかあって、モートがいくつかあるのかなという風に思います。まずArmadinのモートに関しては、AI技術そのものではなく、やはり複合要因というところなのかなと。例えば、トップ専門家、トップハッカー、エリートハッカーの暗黙知のデータであったりとか、あるいはエージェント間の通信とスウォームの技術、そしてFortune 100の環境に対する安全な実行のノウハウ、そして創業者の圧倒的なブランド、あるいは国家安全保障のネットワークというところ、そして攻撃実証から修復優先順位付けまでの統合というところが、主な防御要因、モートの要因になっているのかなと思います。
競合としては他に、近いところで言うと、Horizon3 AIとかPenteraというところがあったりします。いずれも自律型ペンテストとか継続的セキュリティ検証、アタックパスプルーフみたいなところを前面に出しているので、比較的比較しやすい競合なのかなと思います。ただ、ArmadinほどAIエージェントのスウォームみたいなところには特化していないということが言われていたりします。あとは、XBOWとかの新興のAIネイティブ企業も存在しますが、Armadinはマンディアさんの圧倒的なブランド力とか対政府のネットワークというところで、かなり圧倒していると言いますか、頭1つ抜けていて、これが今回の資金調達にも繋がっているのかなと思います。
あとは準競合としては、XM CyberとかSafeBreach、AttackIQというところがありますが、どちらかというとこちらはアタックパスマネジメントみたいなところに寄っていて、Armadinほどエージェンティックアタッカースウォームという色は強くないというところです。ただおそらく、お客様にとっての予算枠は同じなのかなと思います。あとはそうですね、RunSybilみたいなところもあったりします。ここも40Mぐらいですかね。さっきのXBOWは120M調達していましたが、この辺りも一応競合だと言えます。この辺りどこが勝っていくのか分かりませんし、ターゲットとする顧客ももしかしたら違うのかもしれませんが、いくつか企業が出てきているというところかなと思います。
今のお話に出なかった大手のセキュリティベンダーもあり得るとは思うんですが、そこが同じようなものを自分たちで作っていくようなリスクってあるんでしょうか?
ありうると思いますね。ただやっぱり大きな違いは、いわゆる防御か攻撃かというところで、既存のセキュリティベンダーの多くは防御の方から入ってきてることが多いですと。そこの発想から、今回のArmadinのような攻撃側の発想、攻撃をすることによって、むちゃくちゃいっぱい攻撃をすることによって、防御するべき点を見つけていこうという、そうした発想にはもしかしたらならないのかもしれないなとは思いますね。アプローチが根本的に違うので、今いわゆる防御側のDNAを持ってる人たちが入ってくるかというと、ちょっと分からないなと。あとは、AI自体が競争要因ではないという話をしましたけれども、まさにAIモデル自体はオープンソース化とかによっていろんなものが使える状況なので、基盤モデルは汎用化するかもしれませんが、実際の複雑な企業環境において安全に攻撃を実証するための戦術データとかファインチューニングというところは、おそらく汎用化はしてこないのかなという風に思うので、この辺りはもしかしたらサービス化になっていくと。とはいえ、Claudeとかが最近セキュリティ系とか頑張ってたりするので、どこまでというところはありますが、もしかしたらそうした汎用モデルを作っているようなところと競合していく可能性もなくはないなと思います。
では、参入戦略です。彼らが参入したのは、すでに多数のセキュリティ製品を導入しているものの、実効性に不安を抱えるような大企業とか、あるいは政府機関だったと言われています。導入したツールが、高度な現代のAI攻撃に対して本当に機能するのかという、そうしたところに不安を抱えている経営層とか、あるいは国家安全保障とかに関わる人たちが、まさに最初のターゲットだったと。そして、ツールの過剰導入による理論上の安全性から、実証ベースの証明に価値基準を転換させていこうというのが刺さったのかなと思います。本当に、創業者の圧倒的な信頼と実績を生かしたトップ営業ができたというところもあったりするかもしれません。この辺りを、実際のキルチェーンというものを見せて一発で納得させるということを、MVP段階でもやっていったみたいで、いわゆるAIエージェント群による継続的なレッドチーミングを作り、それを実際に動かして実証して、トップ営業で展開していったというのが、まさに最初のポイントだったと言われています。
大企業から狙うっていうのは結構難易度が高いようにも見えるんですけど、そこから入っていく理由はどういったところにあるんでしょうか?
まあ、1番はやっぱり高単価を支払えそうだからというところかなと思います。あと、サイバー攻撃による被害、ダウンサイドリスクが大きいのが大企業かなと思うので、そこから入ったと。あとは、大企業で鍛えた、いわゆるエンジンと言いますか、AIというものはおそらくダウンスケーリングしやすいので、そうした意味でも、まず自分たちを鍛えるためにも大企業から入っていったということかなと。あと、大企業のペインはペインで、CISOとか取締役会が意思決定に使える、AIそのものを作るというよりは、意思決定に使えるような証明を出すこと、証拠を出すこと、そこが欲しいということもあって、技術的なところとはまた違うバリュープロップを出していくという、そうしたところがもしかしたら響きやすいんじゃないかというところがあって、入っていったのかなと思いますね。
そうすると、意思決定のための証明がどれだけ使われたかというところが、会社として追うべき目標になっていったということなんでしょうか。
かもしれないですね。単なる導入数というよりは、その証明をいくつ提示できたかどうかというところだと思いますと。でも本当にこれは、マンディアさんがこれまでの信用があってできたというところもあるんじゃないかなとは思いますけどね。
では、起業プロセスです。CEOのケビン・マンディアさんは、Mandiantという会社をGoogleに売却して、VCとしても務められていた期間があるそうです。ただ、その立場を捨てて、再び起業をしました。これは、全ての攻撃がAIによって機械の速度で行われるであろうというパラダイムシフトを彼自身確信して、傍観者ではいられなかったという、そうしたエピソードが挙げられていたりもします。Googleには54億ドルで売却したと言われているので、正直働く必要はないと思うんですが、自分の業界で大きなパラダイムシフトが起こってるというところで、改めてやり始めたというところかなと思います。
その時に、Mandiantで働いていたエリートハッカーの方々や、Google出身のAIシステムエンジニアといった方々を引き連れて、いわゆるエリートハッカーの暗黙知と、AIや大規模なスケーラビリティを実現できるシステムエンジニアたちと一緒にやっていたと。本当にハッカーの思考
ハッカー思考というものをAIシステムに実装するという、防御側のベンダー、いわゆる従来型のセキュリティベンダーには作れないような思想がチームのコアとなって、この高い評価額と言いますか、新しいパラダイムへと進んでいける最初の企業になるんじゃないかっていうところがあるんじゃないかなと思います。
マンディアさんはどうしてそのGoogle買収先ではやらなかったんですかね。何か理由とかもあったんでしょうか?
そうですね。おそらくですが、巨大企業の中だと動きづらいこともあったのかなと思います。特に今回攻撃をしていくっていうこともあって、攻撃して本当に何か変なことが起こっちゃうと、GoogleだったらGoogle全体のブランドが死んでしまうみたいなこともあるかもしれません。こうした新しいパラダイムに関してはやっぱり新しい会社を作って、独立した会社の方が動きやすいというのがあるのかなとは思いますね。やはりこういうリスクのあることだからこそスタートアップでやろうというのは正しい判断かなとは思います。
攻撃者の思考なのかなっていうのは気になったんですけど、どういう思考法なんですかね?
そうですね。システムを設計通りに使うんじゃなくって、論理の隙間とか予期せぬミスみたいなところを見つけて、それを悪用していくという、いわゆるハックする、いい意味でも悪い意味でも最近使われますが、悪い意味で使われるハックするみたいなところの想像性とか、クリティカルな思考パターンと言いますかを使ったDNAというところなのかなと思います。
本当に私たちなんかもルールを設計すること、その施設のルールとかプログラムのルールとかを設計することがあるんですが、絶対どこかに穴はあるので、悪用されない前提で信じて、そのルールにして柔軟性を持たせていますが、それがゆえに悪用できる人からは、それが脆弱性になっちゃうみたいなことはよくあるので、そのシステムの設計をちゃんと熟知することによって、ある意味穴を見つけていくみたいな、そうした思考なのかなと思いますね。
では、そんな彼らがどういう風に最初進めてきたのかというところのお話をしたいと思います。まず、初期の検証で得た仮説と検証というところに関しては、AIのエージェントと人間の専門家のパフォーマンスの比較を実施しましたと。そして、AIは人間の代替ではなくって、圧倒的なマルチプライヤー、増幅器だという風なことに気づいた、学べたというところを彼らは学びとして挙げています。
人間は時間とコストの制約から1つのルートで満足してしまいますが、AIは無数の攻撃のパスを並列で執拗に、疲れを知らずに探索し続けるみたいな、そうした増幅器のような性質を持ちますということが彼らの学びだったと言われています。
実際に、ストレス期間中の成功エピソードとして、AIがダークウェブから漏洩パスワードを拾って、そして不完全な2ファクターオーセンティケーション、多要素認証の隙をついて、自律的にシステムを乗っ取ったみたいな、そうしたエピソードもあるみたいですね。それに、1時間の会議録画の動画をAIに解析させて、ホワイトボードに書かれたパスワードを見つけて侵入したみたいな、AIならではの創造的なアプローチも事例としてはあったみたいです。
ダークウェブも使って、まあそりゃそうですよね。活用してやってるんですね。
人だとなかなかそこまで広くはできませんが、AIエージェントは疲れずダークウェブまで巡回できますし、企業に関連するクレデンシャル、IDパスワードとかを収集して検証して、初期に侵入できたみたいな、そうした、実際にダークウェブを使うとできるんだろうなと思います。
そういった状況で人間の専門家が将来的にできることってどういったところになるんでしょうか?
ここはまさに想像性ですよね。AIもAIでいろんな組み合わせで想像性を発揮できると思うんですけれども、AIがまだ学習していないような全く新しいクリエイティブな攻撃手法とか、あるいはソーシャルエンジニアリング、ソーシャルハッキングみたいな感じでされるところに対する対応というところは大事かなと思います。
例えばさっきも不完全な多要素認証みたいな話をしましたが、あれは従業員が2FAのデバイス登録を最後まで完了していなかったので、AIが攻撃者側のデバイスを正規の認証機器として登録しちゃって認証を突破したみたいな事例だったみたいなんですけれど、まさにこの従業員が最後までデバイス登録を完了するというところまでちゃんとフォローアップするかどうかみたいなところは、割と人間がやっぱり必要になってくるところだったりするのかなと思います。
では資金というところです。彼らはシードとシリーズAで合わせて約1億9000万ドル調達しましたというところで、セキュリティ業界において記録的な調達額というものを調達しました。そしてリード投資家に加えて、Googleベンチャーズ、クライナー・パーキンス、そしてCIAの投資機関のIn-Q-Telも参画して、本当にすごい投資家たちもここに賭けようみたいな感じになってるというところです。
これは非常に象徴的なのがIn-Q-Telかなと思っていまして、いわゆる国家安全保障レベル、ナショナルセキュリティの人たちが、ここの分野に期待しているというところでもあるのかなと思います。本当にAIによる攻撃、ハイパーアタックスみたいなところに関しては、もう目前の脅威ですし、こうしたエリートチームがいて、そしてAIによる攻撃によっていろいろ見つけるのであれば、本当にこういうチームには賭けてもいいんじゃないかというような資本市場の期待の現れなのかなという風にも思います。
その政府でも今後使われていくような見込みというようなことですかね。
ですね。国家の重要インフラとか政府機関、重要インフラで言うと電力とか通信とかに関しては、AI攻撃から守るための防衛基盤が必要だとは言われていて、米国政府機関でこうしたツールは導入が強く意識されているのかなと思います。
あとは、似たようなところでXBowがシリーズBで7500万ドルかな、調達をしているという状況もありますが、まさにこの市場はウィナー・テイクス・オールみたいな感じになりそうだなという風なことが言われていて、先行して圧倒的な手法を投化するみたいなことが戦略として有効ではないかという風に考えられて、これぐらいの金額が一気に入ってきてるということも考えられるかなと思います。
じゃあ日本で同じアイデアで起業するならということで、いくつかアイデアをAIに出してもらいました。1つ目がタレントアービトラージ型ということで、不足するセキュリティ人材の穴を埋めるような、そうしたSaaSでこうしたものを作ってタレントアービトラージをしていく、SaaS型の継続的AIチームサービスを作っていくということが1つあるかもしれないと言われていますと。
あとはコンプライアンス特化型で、金融とか公共など日本特有の監査基準に合わせた、小とか報告の自動化システムを組み合わせてやっていくのはどうだろうとか、あるいは3つ目の案としてはSIerのエコシステムに統合していく、単独で販売していくんではなくって、国内大手のSIerとか、あるいはMSPの運用保守に継続検証を組み込んでいくというのが1つの提案としてされています。特に日本のエンタープライズはSIerの依存度が高いので、このCの案がAI的にはおすすめだそうですね。
その案Aだけだと足りないっていうようなことなんでしょうか?
多分日本企業は脆弱性を見つけたとしても、自分たちで直せないとか運用できないみたいな、そうした状況になっちゃってるのかなと思います。なので発見するだけのツールだと継続的な利用とかにはつながらなくて、おそらくSIer等の運用支援とセットにするみたいなことが求められるのかなと。
ただそれはそれで、住宅とか含めて、パッチを当てる観点だということかもしれませんが、そのSIに頼るような情報システムを持ち続けることが日本企業全体にとっての強さにつながっていくのか、競争優位につながっていくのかというと、それはそれでよくわかんないなっていうところはあるので、本来的には内製化して、自分たちでセキュリティを回していくっていう方がいいんじゃないかなとは思いますけどね。
私もずっと前から開発に携わっていて、なかなか日本はそういう内製化が進まないなと思ってますが、本当に経営システムじゃないですね、経営の中にITがどんどんと組み込まれていくのであれば、それを競争優位としてある程度自分たちで抱えていくっていう風なところはやっていた方がいいんじゃないかなとは思いますけどね。
ではまとめに入りたいと思います。今回はそのパラダイムシフト、まさにAIによる攻撃によって防御を強めていく、そうした話をしていました。特にパラダイムシフトとして、AIの攻撃がどんどんと増えていく中で、もう人間はこれについていけないと、同等以上の速度と自律性を持つAIでしか対抗できないんじゃないかというところが、まず1個ありますと。そしてその時に、攻撃をあえてすることによって弱い点を見つけていこうというのがこのArmadinですと。
そのために熟練したハッカーの暗黙知をデータ化して、AIに食わせて、そしてスケーラブルなソフトウェアとして、あるいはサービスとして、この攻撃というものを提供していくというのを固めていった点が面白いなという風に思います。
そしてポイントの3つ目としては、単にツールを作るというだけではなくって、セキュリティの運用担当者はそれでいいかもしれませんが、経営陣とかCISOが欲しいのは、経営判断に使えるプルーフですと。Decision-grade Proof、実証に基づく証明ですと。なのでそのキルチェーンをちゃんとリストアップして、どれが経営の問題にヒットするのかというところをちゃんと提供していくこと、そして証明していくことっていうところが非常に大事な価値になっているというところは、単にツールを作ればいいというだけではないというところで、学ぶべき点が多いのかなと思います。
ある意味、これは他の領域でも使えるのかなと思います。自社のドメインにおける熟練者の暗黙知をAIに移植していく。そしてそれをすごく大量にできるとどうなるのかというところの視点を持ってみると、実はセキュリティ以外にもいろんなところに応用できるんじゃないかなとか、そうしたことはあるのかなと思います。
それだけでもなく、ぜひ日本でもこういう本当に攻撃者側に立ったセキュリティAIみたいなものを作っていくことによって、アメリカ以外の国々でも安心して使ってもらえる日本のセキュリティブランドみたいなものを持つようなスタートアップが出てきてもいいんじゃないかなと思うので、こうしたところもぜひ勉強、参考にして、自分たちの間で考えていただければと思います。ということで今日はArmadinをご紹介しました。今日のスタートアップ、いかがでしたか?
いや、面白いですね。そうですね、経営陣が使えるような証明を目指すっていうところで、攻撃側のアプローチにするとか、その経営陣に対しての営業ってところでマンディアさんの個人のブランドを生かすっていうところ、全部が繋がってるなっていうところが面白いなと思いました。
ですね。本当にいろんなものを使って、その信頼ブランドを使いますし、だからこそ経営に対するバリュープロップと言いますか、証明を提供できるとか、その基盤となるような、いわゆる防御ではなくって攻撃にあえてAIを使っていくようなアプローチみたいな、そうしたところは本当に、今まさにいろんな転換と言いますか、彼らの持ってるものを全部使って、その転換期をうまく使っていくみたいな、すごい面白いアプローチだなと思いました。
ということで今日はArmadinを紹介しました。このFoundX Review Startup IdeaCastでは、今後も皆さんのアイデアのために、こうした最新のスタートアップを紹介していきたいと思います。ご興味のある方はぜひチャンネル登録をお願いいたします。
またFoundXの各種プログラムでも応募者を募集しております。こうしたArmadinみたいなスタートアップを作りたいとか、あるいはもっと、このAIが色々と進んできた先にある次の次を考えるみたいなところのご支援とかをしていますので、ぜひ周りに起業を考えてる方がいらっしゃれば、FoundXのプログラムを紹介いただければと思います。ではまた次回よろしくお願いします。ありがとうございました。
ありがとうございました。
記事公開
