ソフォスはかねてより、開放性と透明性がサイバーセキュリティコミュニティをより強固なものにすると考えてきました。だからこそソフォスは、AI によって脅威環境が変容する中で世界中の組織にサイバー防御の強化を呼びかける OpenAI の公開書簡「A call for collective action on cyber defense (サイバー防御に向けた集団的取り組みへの呼びかけ)」に署名しました。
AI を利用した攻撃がより広範かつ高度化し、企業や、地域社会が依存する公共サービスへのリスクが高まる中、サイバー防御が共有すべき責任であることは明らかです。この書簡は、AI フロンティアラボ (最先端の AI 研究所) が重要な役割を果たすとともに、官民が連携して行動することを求めています。
ソフォスもその緊急性を理解しています。この書簡への署名は、ソフォスの長年にわたる以下の取り組みを対外的に表明するものでもあります。
- 有益な研究成果をセキュリティコミュニティに公開すること。
- あらゆる組織が効果的な保護策を利用できるようにすること。
- 新しいテクノロジーは責任を持って活用すること。
これらの原則は長年にわたりソフォスを形作ってきたものであり、今後の取り組みの方向性を決定付けるものでもあります。
ソフォスがこの書簡に賛同する理由
この書簡は、次の周知の事実から始まります。「サイバー防御を強化するために残された時間は限られている。」
長年にわたる脆弱性やレガシーシステムにより、組織は脅威にさらされ続けており、設定ミスや過剰な権限設定がそのリスクをさらに増大させています。AI は、攻撃者がこうした脆弱性を素早く特定して悪用するのを容易にする一方で、防御側にとっても、問題箇所を発見し、微かなシグナルを関連付け、重大な被害が発生する前に脅威に対応するための新たな手段となります。
当然ですが、防御側もまた、モデルが何を発見できるかを実証するだけでなく、実際の環境において AI の能力を実効性のある行動へと変換できなければなりません。
この書簡では、さらに 2 つの行動喚起を行っています。それは、専門知識をより多くのセキュリティ担当者に届ける必要があること、そして対応は集団的でなければならないということです。ソフォスはこれに賛同します。防御に関する知識が責任ある形で共有されれば、1 つの組織の取り組みが他の多くの組織の保護に役立ちます。
これらの考え方には、長年にわたりソフォスを形作ってきた次のような原則が反映されています。
- 信頼に値する研究成果は、公開され、精査されるべきである。
- 高度な機能は、あらゆる規模の組織に恩恵をもたらすべきである。
- 進歩の度合いは、脆弱性が修正され、攻撃が阻止されたかどうかで評価されるべきである。
開放性と責任ある共有がサイバー防御を強化する
ソフォスはかねてより、不透明な主張や慎重な主張では、AI がどのように保護に貢献しているかを理解することは顧客や研究者にとって容易ではないと考えてきました。開放性があるからこそ、アイデアが検証され、発見に異議を唱え、有用な成果が他者の基盤となり得るのです。
SOREL-20M は、この信念に対するソフォスの初期の取り組みの 1 つです。ReversingLabs と共同開発し、2020 年に公開したこの研究用データセットは、マルウェア検知のための機械学習手法の研究を支援するため、2,000 万件のファイルを提供しました。これにより、研究者たちは、仮説を検証し、防御技術の開発を進めるための、充実した再現性のあるリソースを手にしました。
サイバーセキュリティ対応 AI モデルの性能が向上しても、この原則は当てはまります。ソフォスは、機密情報を保護し、防御に関する知見を生み出す環境を持つ組織を尊重し、悪用リスクを軽減しながら、研究結果や実用的なリソースを防御者と共有すべきだと考えます。その具体例の 1 つである Sophos Trust Center では、実用的なリソースを共有し、ソフォスのセキュリティ戦略、原則、ポリシーを詳細に説明しています。
特に、研究が実際の攻撃や顧客環境を参考にする場合には、開放性と適切なセーフガードを両立させる必要があります。このバランスこそが、セキュリティコミュニティに寄せられた信頼を失うことなく、前進し続けるための鍵となります。適切に行われれば、透明性が確保され防御用 AI の仕組みに対する信頼が生まれます。また同時に、明確な境界線を設定することで、実際の攻撃から学び続ける上で欠かせない信頼関係が保たれます。
より多くのセキュリティ担当者に専門知識を届ける必要がある
ソフォスは、戦略的能力の格差を解消することで、サイバーセキュリティの民主化に取り組んでいます。最高の保護策は市場全体で利用可能であるべきとソフォスは考えており、これには、持続可能なレジリエンスを構築できるだけの十分な資金、専門知識、能力、影響力を持たずに運用している組織も含まれます。 こうした組織は、他の企業と同じ攻撃者、脆弱性、高度なサイバー脅威に直面していながら、それらに対抗するための戦略的能力を欠いています。
攻撃が加速するにつれて、その能力格差がもたらす影響は、より深刻なものとなります。
だからこそ、技術力と同様に「アクセスできるか否か」が重要なのです。たとえ強力な AI モデルであっても、ごく一部の高度な専門性を持つ組織だけがそのモデルを安全に導入し、その分析結果を行動に移すのであれば、その防御的価値は限定的なものになってしまいます。
ソフォスは、世界中で 62 万 5,000 社を超えるお客様を保護しており、その対象は大手企業から中小企業まで多岐にわたり、ソフォスのマネージドサービスプロバイダー (MSP) パートナーコミュニティが管理する環境も含まれます。こうした広範な展開には、責任が伴います。その責任とは、高度な研究やフロンティアモデルの機能を、規模やセキュリティ成熟度が異なるあらゆる組織が実際に活用できる保護策へと変換することです。
フロンティアラボとの連携は、サイバーセキュリティの分野におけるソフォス独自の立場から知見を提供する取り組みの一つです。OpenAI の「Daybreak Cyber」イニシアティブおよびパートナープログラムへの参加、ならびにAnthropic の「Project Glasswing」への参画は、そうした取り組みの一環です。
ソフォスは、希少な専門知識を組織自らが構築しなくても利用できるよう、最先端機能をセキュリティ製品やサービス内で実用化するための取り組みを進めています。
防御の統合による高度な AI の実行化
この書簡では、脆弱性を発見した後の対応に重点が置かれており、これは歓迎すべき点です。問題のある箇所を発見しても、防御側がそれに対処し、リスクが軽減されたことを確認できるまでは、その価値は限定的です。しかし、これにはコンテキスト、つまり、組織そのもの、コントロールポイント、およびそこで展開される活動に対する理解も必要です。そのコンテキストがなければ、モデルがどれだけ優れていても、すでにリソース不足に陥っているチームが、また新たな検出結果の分析を迫られるという問題が発生するだけです。
Sophos Fusion を見れば、ソフォスがこの原則をどのように実践しているかがお分かりいただけます。業界で最も包括的な AI ネイティブのサイバーセキュリティ防御システムである Sophos Fusion は、すべてを把握し、すべてを連携させ、防御体制と対応を一体化させます。このようにコンテキストが共有されることにより、システムは個々のアラートや製品を個別の情報源として扱うのではなく、組織全体で防御をコーディネートすることが可能になります。
これにより、AI は運用において役立つようになります。つまり、脆弱性が存在する期間を短縮し、最新の攻撃にも迅速に対応することができます。
これまで通り、責任を負うのは人間
この書簡は組織に対し、重要な決定については引き続き人間が責任を負い、自動化の拡大は慎重に進めるよう求めています。ソフォスはこれに賛同します。AI によって防御の対象範囲が拡大され、速度が向上することが望まれますが、組織にとって重要な決定については、引き続き人間が説明責任を負う必要があります。
信頼の境界線を定義するのは、人間の専門家でなければなりません。信頼の境界線とは、AI が単独で実行できること、レビューが必要なこと、そしてコンテキストが不明瞭であったり、確信度が低かったり、潜在的な影響が大きい場合に専門家が介入すべきタイミングです。人間は、プロセスの外側から監視する「オンザループ (on-the-loop)」型として関与することで、システムが行った処理を監査し、AI が即座に解決できない異常なケースが発生した際に専門知識を提供できなければなりません。
集団的防御の実践
AI の普及に伴い、組織には、AI を利用した攻撃に対する防御を強化すること、責任を持ってサイバーセキュリティに AI を活用すること、そして、さまざまな事業部門で導入が進む AI 搭載システムのセキュリティを確保することが求められます。
ソフォスがこの書簡に署名したのは、集団的防御が単なる理想にとどまるべきではないと考えるからです。集団的防御は、業界がサイバーセキュリティのための AI を構築し応用する上での実践的な基準となるべきです。
- 有用な成果が、それを生み出した組織だけでなく、他の組織にも役立つよう、研究結果や専門知識を責任を持って共有すること。
- 専門知識や大規模なセキュリティチームを持たない組織にも、最先端の機能を提供すること。
- 防御体制を実環境における実践的な成果につなげ、重要な境界、意思決定、および成果については引き続き人間が責任を負うこと。
その目的は、単に AI の能力を高めることではなく、サイバー防御をより効果的かつ利用しやすく、そして信頼性の高いものにすることにあります。これこそが、ソフォスがこの公開書簡への署名を通じて表明するコミットメントであり、進捗を評価すべき基準であると考えています。
必要なツールはすでに利用可能になっています。書簡にあるように、ツールを活用していきましょう。

