脆弱性を「見つけすぎる」企業がハマるワナ AIで「本当に危険なもの」をどう見極める?
企業のIT環境で増え続ける脆弱性。全てを同じように調査、修正するのは難しく、セキュリティ担当者の負担も増している。いま求められるのは、どの脆弱性が本当に危険なのかを見極めることだ。
企業のシステムに潜む脆弱(ぜいじゃく)性は、見つければ見つけるほど安心できるとは限らない。むしろ、クラウドやOSS(オープンソースソフトウェア)の利用が広がった現在では、日々発見される脆弱性の数が増え、どれから対応すべきかを判断するだけでも大きな負担になっている。
特に難しいのが、「脆弱性が存在する」ことと「実際に攻撃につながるリスクが高い」ことは同じではない点だ。使われていないライブラリに脆弱性があっても、すぐに修正する必要があるとは限らない。一方、本番環境で実際に利用されているライブラリに重大な脆弱性があれば、優先して対応する必要がある。
だが、従来の脆弱性管理では、CVSSなどのスコアを基に大量の脆弱性を確認し、担当者が影響範囲を調べ、開発チームに修正を依頼するといった手作業が発生しやすい。脆弱性を「見つける仕組み」が高度になっても、「どれを、いつ、どう直すのか」は別の問題だ。
こうした課題に対し、New Relicが2026年9月に国内提供を開始したのが、脆弱性管理ソリューション「New Relic Security RX」だ。狙いは、脆弱性を一覧化するだけではなく、本番環境の情報を使ってリスクを判断し、その後の修正までつなげることにある。
「脆弱性がある」だけでは、本当のリスクは分からない
企業のIT環境では、アプリケーションやOS、ミドルウェア、クラウドサービスなど、さまざまな場所に脆弱性が入り込む可能性がある。
例えば、あるアプリケーションが脆弱性を含むライブラリを利用していたとしても、そのライブラリが実際の本番環境で使われているとは限らない。逆に、本番環境で実際に動作しているライブラリに、攻撃に悪用される可能性の高い脆弱性が見つかれば、優先的な対応が必要になる。
Security RXは、New Relicが収集しているアプリケーションやインフラのデータを活用し、こうした「実際の環境」を踏まえて脆弱性を評価する。
アプリケーション向けの「Security RX for Applications」では、実行環境でメモリにロードされているライブラリの脆弱性をリアルタイムに検知・追跡する。インフラ向けの「Security RX for Infrastructure」では、OSパッケージやミドルウェアの脆弱性を継続的に監視する。
さらに「Security RX for Cloud」では、AWS Security Hubなどのクラウドセキュリティツールと連携し、クラウド環境の設定ミスや脅威イベントも含めて管理できるようにする。
「危険そうなもの」ではなく「今対応すべきもの」を絞り込む
もう一つのポイントが、脆弱性への優先順位付けだ。
脆弱性管理では、CVSSのスコアが高いものから順番に対応する方法が一般的だが、スコアだけでは実際の攻撃リスクまでは判断しにくい。
Security RXでは、CVSSに加えて、今後30日以内に悪用される可能性を示すEPSSや、実際に悪用が確認された脆弱性をまとめたCISA KEVなどの情報を組み合わせ、リスクベースで対応優先度を判断する。
これにより、単純に「脆弱性の数を減らす」のではなく、「本当に対応を急ぐべき脆弱性はどれか」を絞り込むことを狙う。
また、New RelicのTeams機能と連携し、どのシステムをどのチームが担当しているのかをひも付ける。セキュリティ部門が脆弱性を発見した後、担当部署を探して連絡するといった作業を減らし、開発・運用・セキュリティ間の連携を進める。
AIが「調査」だけでなく「修正」まで支援
Security RXのもう一つの特徴が、SREエージェント「New Relic Autopilot」と連携した「Security RX Agent」だ。ここでは、脆弱性を検知して通知するだけでなく、本番環境のデータをAIによる修正に利用する。
New Relicのデータベースに蓄積された、実際に動作しているライブラリのバージョンや呼び出し経路、システム構成、リアルタイムのメトリクスなどをAIに渡し、脆弱性への修正案を生成する。
AIコーディングエージェントと連携することで、企業固有のアプリケーション構造や依存関係を踏まえた修正プルリクエストの自動生成も可能にする。エンジニアは脆弱性を一から調査して修正コードを書くのではなく、AIが作成した修正案をレビューし、承認するという運用を想定する。
「Jira」や「GitHub Issues」との連携にも対応し、脆弱性の検出から担当者への割り当て、修正、ステータス更新までを開発ワークフローに組み込める。
セキュリティ対策と開発スピードをどう両立するか
企業にとって難しいのは、脆弱性を放置しないことだけではない。急いでパッチを適用した結果、アプリケーションの性能が低下したり、別の障害が発生したりする可能性もある。
Security RXでは、New Relicの「Change Tracking」と連携し、パッチ適用の前後でエラー率やパフォーマンスがどう変化したかを確認可能にする。セキュリティ対応を開発・運用から切り離すのではなく、本番環境の信頼性を維持するための運用として扱う考え方だ。
つまり、Security RXが目指すのは「脆弱性をたくさん見つける仕組み」だけではない。実際の本番環境を基にリスクを絞り込み、担当チームを特定し、AIによる修正までつなげ、その修正がシステムに与えた影響も確認する。脆弱性管理を、検知から修復までの一連の運用として捉え直している。
AIによってサイバー攻撃のスピードが高まる一方、企業側の脆弱性対応が人手中心のままでは、見つかる脆弱性の増加に追い付けなくなる可能性がある。今後のセキュリティ運用では、「どれだけ脆弱性を検出できるか」だけでなく、「本当に危険なものをどれだけ早く見極め、安全に直せるか」が問われることになりそうだ。
Copyright © ITmedia, Inc. All Rights Reserved.
ニュースピックアップ
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
Microsoftが進めるCopilot再編 「Microsoft Copilot」への移行で、企業への影響は?
-
2
iPhoneが「再起動後だけ」落ちる怪……犯人は40年前のUNIXコード なぜ今も?:897th Lap
-
3
双日調査、Copilot導入企業の87.5%が「情報分散」を課題 「横断検索AI」に期待か
-
4
「Gemini Notebook」になって何が変わった? NotebookLMからの変更点をおさらい
-
5
AI研修を受けた人は1割未満 「学びたい」4割超なのに、なぜ?
-
6
神戸市、Copilotの弱点を「Dify」でどう解決? あえて自前でAI環境を構築した理由
-
7
「AIで資料は作れるけど、増えすぎた」を解消するNotebook機能とは?
-
8
詐欺電話を端末AIで検知 音声をクラウドに送らず精度90%以上
-
9
「社長の頭の中」をAIに 経営と現場をつなぐ専用AIとは?
-
10
AIを入れても「最後は人頼み」 自動化の穴を「AI+人」で埋める新たなBPOサービス
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー