top of page

AIセキュリティの遅れで、インドのデータ侵害平均コストが過去最高に

IBMは、インドで拡大するAIセキュリティ格差を具体的な数字で示した。2025年のデータ侵害による組織の平均コストは2億2,000万インドルピーに達した。この調査結果は現在Google Newsの報道を通じて再び注目されており、2024年から13%増加し、インドで過去最高を記録した。

この数字はタイミングの面でも懸念を深める。インド企業は生成AIツール、自動化ワークフロー、マシンアイデンティティを急速に導入している。一方、IBMのインドに関する調査によれば、AIアクセス制御を導入していた組織は調査対象のわずか37%だった。

これは、AIシステムに誰が、あるいは何がアクセスできるかを規制するために必要な制御を備えていた組織が、およそ3社に1社だったことを意味する。約60%はAIガバナンス方針を持たないか、なお策定中だった。

結果として生じているのは、企業と高度化する攻撃者の単純な対決ではない。中心的な対立は企業内部にある。急速なAI導入と、遅れるセキュリティガバナンスの間の衝突だ。

より新しい調査は、こうした露出が拡大を続けていることを示唆する。AIアプリケーションは現在、認証情報を保持し、機密データベースを照会し、クラウドサービスを操作し、業務アクションを実行している。セキュリティチームはAIシステムそのものと、それがアクセスできるあらゆる対象の両方を守らなければならない。

Google Newsがインドの過去最高の侵害コストを再び注目させる

インドの侵害コスト記録は、インシデント対応の迅速化だけでは増大する金銭的被害を止められていないことを示している。

IBMは2025年8月7日、インドに関する調査結果を発表した。同社によると、組織全体の平均侵害コストは2024年の1億9,500万インドルピーから2億2,000万インドルピーへと増加した。

この増加は、組織が平均的な侵害ライフサイクルを短縮したにもかかわらず発生した。IBMはこのライフサイクルを、サービス復旧を含む、インシデントの特定と封じ込めに要する時間と定義している。

インドの平均ライフサイクルは263日へと短縮され、2024年より15日短くなった。この改善は重要だが、263日という期間はなお、攻撃者がシステムを探索し、認証情報を収集し、価値の高いデータに到達するための長い猶予を与える。

この一見矛盾した状況が、今回の話の核心にある。企業は侵害をより早く発見・封じ込めできるようになっている一方で、平均コストは上昇を続けている。

これは、露出している1日当たりのコストが高くなっている場合に起こり得る。企業は現在、クラウドサービス、ソフトウェアプラットフォーム、アプリケーションプログラミングインターフェース、AIツールをまたいでデータを接続している。侵害された単一のアイデンティティが、それら複数のシステムを横断する可能性がある。

IBMのインドの侵害データは、最も大きな金銭的影響を受ける業種も特定している。研究機関の平均コストは2億8,900万インドルピーで最も高かった。

運輸業界が2億8,800万インドルピーでこれに続いた。産業組織の平均は2億6,400万インドルピーで、2024年には同国の業種別ランキングを主導していた。

これらの業種は、価値の高い情報と、長時間の停止を許容できない業務を併せ持つ。研究機関は知的財産と機密性の高いデータセットを保有する。運輸企業は、継続的に利用可能な予約、物流、運用システムに依存している。

産業環境にはさらに複雑な事情がある。その技術はしばしば業務ネットワークと運用機器を接続しており、封じ込めの判断が物理的なプロセスを中断させる可能性がある。

最も一般的な侵入手法は依然として馴染み深いものだ。インドで調査された侵害の18%はフィッシングが占めた。第三者およびサプライチェーンの侵害は17%、脆弱性の悪用は13%だった。

この内訳は、記録的なコストには高度に専門化されたAI攻撃が必要だという見方に疑問を投げかける。攻撃者は依然として、メール、サプライヤー、あるいは未修正のアプリケーションを通じて侵入できる。

AIは、こうした既存手法の周辺で起きることを変える。フィッシングメッセージの改善、偵察の自動化、盗み出した情報の処理、より多くの標的に対する手法の反復に役立ち得る。

Google Newsは最新の見出しを見つけるためのチャネルであり、数字の一次情報源ではない。基礎となる調査を実施したのはIBMとPonemon Instituteだ。

この区別は重要である。集約された情報は、複数の調査結果を一つの劇的な主張に平板化しかねない。証拠は過去最高の平均コストと深刻な準備態勢の不足を裏付けているが、サンプル内のすべての侵害がAIによって引き起こされたことを示すものではない。

AI導入はアクセス制御より速く拡大している

最も差し迫ったリスクは、組織がそのアクセスを棚卸し、制限、監視できるようになる前に、AIシステムへアクセス権を与えることから生じる。

企業向けAIはもはや、孤立したチャットウィンドウの中だけに存在するものではない。企業はモデルを文書リポジトリ、顧客記録、開発環境、メッセージングプラットフォーム、クラウド管理ツールへと接続している。

接続が増えるたびに、データへの新たな経路が生まれる。同時に、それをガバナンスの対象としなければならないアイデンティティ、トークン、サービスアカウント、プラグイン、権限も増える。

IBMの調査では、インドでAIアクセス制御を備えていると回答した組織は37%にとどまった。アクセス制御は、どのユーザーやシステムがアプリケーションにアクセスできるか、どの操作を実行できるか、どのデータを取得できるかを決定する。

こうした制御がないからといって、自動的に侵害が発生するわけではない。しかし、アカウント、トークン、AI連携のいずれかが侵害された後に生じ得る被害を拡大させる。

ガバナンスも不完全だ。インドで侵害を経験した組織の約60%は、AIガバナンス方針を持たないか、なお策定中だった。

方針を持つ組織のうち、AIガバナンス技術を利用していたのは34%にすぎない。文書化された方針は許容される行動を定められるが、システムがそれに従うかどうかは技術的な執行によって決まる。

企業がエージェントを展開するにつれ、この隔たりはさらに大きな意味を持つ。AIエージェントとは、接続されたツールを介して、多くの場合は限定的な人の関与で、アクションを選択・実行できるソフトウェアである。

従来のソフトウェアは通常、定義済みの手順に従う。エージェントは、どのツールを呼び出すか、どの情報を取得するか、変化する入力に基づいてどう進めるかを決定できる。

この柔軟性は価値を生むが、権限管理も複雑にする。一つのワークフローを完了するために、エージェントはデータベースアクセス、クラウドトークン、メールアカウント、チケット管理システムとの連携を必要とする場合がある。

接続されたすべてのシステムへの恒久的なアクセスをエージェントに与えることは便利だ。しかし同時に、攻撃者にとっての集中的な標的を作り出す。

Cloud Security Allianceは2026年4月、調査対象の企業の82%が、環境内でこれまで把握していなかったAIエージェントを発見したと報告した。そのAIエージェント調査は、ITおよびセキュリティの専門家418人を対象としている。

65%は、前年に少なくとも1件のAIエージェント関連インシデントを経験したと回答した。これらのインシデントのうち、61%はデータ露出を伴い、43%は業務の混乱を引き起こし、35%は金銭的損失を生んだ。

この調査はToken Securityが委託・資金提供し、同社が質問票の共同開発にも関与した。この商業的関与は開示に値し、結果をすべての企業の正確な測定値として扱うべきではない。

それでも、この調査結果は認識しやすいガバナンス上の問題を描き出している。セキュリティリーダーはAI導入状況を把握できていると考えるかもしれないが、未知のエージェントがスクリプト、開発ツール、SaaSプラットフォーム、社内自動化の中で稼働し続けている可能性がある。

同じ調査では、エージェントを廃止するための正式なプロセスを持つ組織は21%にすぎなかった。放棄されたエージェントは、元のプロジェクトが終了した後も認証情報を保持し得る。

これは、報告書が「退役債務」と呼ぶ問題を生み出す。企業はワークフローの利用を止めても、その権限は攻撃者や権限のない従業員にとって利用可能なまま残る。

人間のアカウントでも、役割変更後にアクセス権が残存する場合、すでに同様の問題が生じている。AIは、より多くの非人間アイデンティティを追加する。その多くは、より速く作成され、記録もより不十分だ。

インド企業にとって、これは侵害対策の問題を悪意あるプロンプトの遮断以上のものへと広げる。セキュリティチームは、どのエージェントが存在するか、誰が所有しているか、どの認証情報を保持しているか、それらの認証情報をいつ失効させるべきかを把握する必要がある。

シャドーAIが利便性をコスト増幅要因へ変える

中心的なトレードオフは速度と統制の間にある。従業員は即時の生産性を得る一方、企業は自社の情報がどこへ流れるのかを可視化できなくなる。

シャドーAIとは、組織の技術部門による承認や監督を受けずに利用されるAIアプリケーションを指す。公開チャットボット、ブラウザ拡張機能、会議アシスタント、コーディングツール、未承認の社内エージェントなどが含まれ得る。

従業員がこれらのツールを導入するのは、侵害を引き起こす意図からではないことがほとんどだ。通常は文書の要約、スプレッドシートの分析、プレゼンテーションの準備、反復作業の迅速化を求めている。

セキュリティ上の問題は、企業が審査していないサービスへ機密資料が入力された時点で始まる。チームは、そのサービスがプロンプトをどのように保存するか、アップロードされたファイルをどう管理するか、顧客データをどのように分離するかを把握していない可能性がある。

IBMはシャドーAIを、インドにおける侵害コストを押し上げる3大要因の一つとして特定した。その存在は平均侵害コストに1,790万インドルピーを上乗せした。

それにもかかわらず、AIを管理する、またはシャドーAIを検知する方針を持つ調査対象組織は42%にすぎなかった。このため、多くの企業は、報告された最大級のコスト要因の一つに関連する活動を測定できない。

すべてのAIサービスを遮断しても、この問題の解決にはなりそうにない。従業員は個人アカウント、管理されていないブラウザ、モバイルデバイスに移行でき、活動の監視はさらに難しくなる。

実用的な対応には、承認済みの代替手段と強制可能な境界が必要だ。従業員は、利用可能なツール、依然として禁止される情報、審査済みの連携をリクエストする方法を知るべきである。

組織には技術的な可視性も必要となる。これには、未承認アプリケーションの発見、データ転送の監視、人間およびマシンアカウントによる異常なアクセスの特定が含まれる。

ここでデータ分類が不可欠になる。分類は情報に機密度を割り当て、システムが公開、社内、機密、規制対象のデータに異なるルールを適用できるようにする。

分類がなければ、企業は無害な製品説明と顧客の本人識別記録を確実に区別できない。同じ脆弱な制御を両方に適用してしまう可能性がある。

Thalesによる2026年脅威レポートは、この可視性の問題がいかに広範に及んでいるかを示している。調査対象組織のうち、すべてのデータの所在を把握していたのは34%にすぎなかった。

完全に分類できていたのは39%にとどまった。同レポートはさらに、機密クラウドデータの47%が暗号化されていなかったとした。

これらはインドに限定した測定ではなく、世界全体の調査結果だ。それでも、AI導入がデータ制御への圧力を高める理由を説明している。

モデルやエージェントが情報を取得できるのは、与えられたアクセス権を通じてのみである。しかし過剰な権限は、一つの侵害されたシステムに、本来その業務の範囲外であるべき情報へのアクセスを許してしまう。

Thalesは、組織の61%が、攻撃者が自社のAIアプリケーションを標的にしていると回答したと報告した。機密データが主要な標的だった。

同じ調査では、クラウド攻撃を経験した組織の67%が、クラウド管理インフラに対する主な攻撃手法として認証情報の窃取を挙げた。

認証情報には、パスワード、APIキー、セッショントークン、その他のアイデンティティがシステムへアクセスできることを証明するシークレットが含まれる。AIワークフローは、こうした機械可読なシークレットに大きく依存している。

盗まれたクラウドトークンは、モデル自体に対する高度な攻撃よりも有用である場合がある。ストレージ、データベース、コンピューティングリソース、あるいは管理機能への直接アクセスを提供しかねない。

これが、シャドーAIが単なる従業員ポリシーの問題ではない理由だ。より大きなアイデンティティおよびデータ管理の問題の一部なのである。

企業には、承認済みツール、接続された情報源、システム所有者、アクセス判断を確実に記録する仕組みが必要だ。検索可能なナレッジベースは、技術チームがこうした運用上のコンテキストを維持する助けとなる。

ドキュメントだけでセキュリティを強制することはできないが、不十分なドキュメントは封じ込めを遅らせる。対応担当者は、エージェントの所有者、データソース、認証情報を特定できないと、時間を失う。

したがって、高コストにつながるシナリオは理解しやすい。従業員が審査されていないツールを接続し、そのツールが広範なアクセス権を得て、その統合が監視されないまま残り続ける。

攻撃者は、慎重に設計されたAI防御を突破する必要はない。周辺に放置された認証情報を見つけるだけでよい。

AIセキュリティのパラドックスは、ますます無視しにくくなっている

AIは攻撃対象領域を拡大する一方で、侵害コストを削減するために利用できる最も強力なツールの一つにもなっている。

IBMの調査結果は、単純な反AIの結論を支持していない。セキュリティでAIと自動化を広範に活用する組織は、活用していない組織と比べて大幅なコスト削減を記録した。

IBMは世界全体で、広範なセキュリティAIと自動化が平均190万米ドルの削減に関連していたとしている。インドでは、これらのツールによって侵害コストが半分超削減されたと同社は述べた。

こうした優位性にもかかわらず、インドの回答者の73%は、AIとセキュリティ自動化の利用が限定的、または利用していないと回答した。

したがって、この同じ技術群は侵害コストの方程式の両側に現れる。統制の不十分なビジネスAIはリスクを増やす一方、適切に統制されたセキュリティAIは防御側による攻撃の特定と封じ込めを支援する。

セキュリティAIは、アラートを相関分析し、異常なアイデンティティ行動を検出し、露出したデータを発見し、インシデントの優先順位を付けられる。アナリストが反復的なシグナルを選別する時間を減らすことも可能だ。

自動化は、デバイスの隔離、トークンの失効、疑わしい接続の遮断も、人間のチームが手作業で連携するより速く実行できる。

ただし、防御の自動化には境界が必要だ。アカウントを無効化したりネットワークポリシーを変更したりできる検知システムは、判断が誤っていた場合に運用リスクを伴う。

企業は、低リスクの自動化アクションと、レビューを要する影響度の高い変更を区別すべきだ。証拠の収集は自動化できる一方、本番サービスの停止には人間の承認が必要となる場合がある。

Cloud Security Allianceは、調査対象組織の53%が、低リスクのタスクではエージェントの自律運用を許可し、高リスクのアクションには人間のレビューを求めていたと報告した。別の24%は、大半のタスクで人間によるレビューを利用していた。

完全自律型モデルを報告したのは13%にとどまった。これらの結果は、ほとんどのセキュリティチームが、自律性はアクションの結果に応じて決めるべきだとすでに認識していることを示唆する。

課題は、この原則を一貫して実装することだ。部署によっては、同じリスク分類、ログルール、承認要件を適用せずにエージェントを作成する可能性がある。

AIは攻撃者にもスケールを与える。生成AIシステムは、メッセージのバリエーション作成、詐欺の翻訳、ソーシャルエンジニアリングの適応、盗まれた文書のより迅速な処理を可能にする。

Thalesは、調査対象企業の約60%がディープフェイク主導の攻撃を経験していたとした。48%は、AI生成の偽情報またはなりすましに関連する評判上の損害を報告した。

ディープフェイクとは、実在人物を模倣するよう設計された合成音声、動画、または画像である。攻撃者にとってのビジネス上の価値は、技術的な新規性よりも、しばしばアイデンティティの欺瞞にある。

説得力のある音声メッセージは、従業員に情報の送信、認証情報のリセット、通常の承認プロセスの回避を迫ることができる。この攻撃は依然として脆弱な検証に依存している。

AI駆動のボットは、別のスケール問題をもたらす。Thalesは2026年4月、インターネット活動の半分超が自動トラフィックで、その40%が悪意あるものに分類されたと報告した。

同社の悪性ボットに関する調査結果は、APIとアイデンティティシステムを主要な標的として説明している。ボットは、従来型のマルウェアペイロードを用いずに、認証情報を繰り返し試行したり、ビジネスワークフローを悪用したりできる。

これらの調査結果は、一つの防御製品ではギャップを埋められない理由を説明する助けとなる。攻撃者は、自動化を、アイデンティティ、ベンダー、クラウド設定、従業員行動にまたがる既知の弱点と組み合わせられる。

適切な比較は、AI対AIなしではなく、統制されたAI対統制されていないAIだ。

統制された防御システムには、定義された権限、監視されたデータアクセス、テスト済みの対応手順、説明責任を負う所有者がある。統制されていないシステムは利便性を通じて拡大し、インベントリ化が困難なままとなる。

セキュリティチームは、AIが単に別のダッシュボードを増やすのではなく、実際に検知を改善しているかも検証する必要がある。意思決定を改善せずにアラートだけを増やすツールは、アナリストの負荷を増やしかねない。

ベンダーが後援するレポートには、注意すべき別の理由もある。IBMはセキュリティおよびガバナンス製品を販売し、Thalesはアイデンティティおよびデータ保護技術を販売している。

両社のデータは有用な傾向を示し得るが、特定のプラットフォームを購入すれば報告された削減効果が得られることを、独立して証明するものではない。

組織は、自らのインシデント履歴に照らして主張を検証すべきだ。有用な指標には、検知までの時間、封じ込めまでの時間、繰り返されるインシデントの種類、認証情報の経過年数、暗号化で保護されている機密データの割合が含まれる。

このパラドックスには実務的な答えがある。企業は、測定可能なセキュリティ成果を改善する場面でAIを利用しつつ、あらゆるAIシステムに不要かつ恒久的なアクセスを与えないようにすべきだ。

記録的なコストが証明しないこと

証拠は深刻なガバナンスのギャップを示しているが、インドの記録的な平均侵害コストの直接原因がAIであることを立証するものではない。

最も重要な制約は帰属だ。IBMによれば、AI関連の侵害は、同社が調査した母集団における世界の組織の一部にすぎなかった。

2025年のレポートは、AIガバナンス、AI関連のセキュリティインシデント、シャドーAIを初めて調査した。これは成熟した歴史的トレンドではなく、初期ベースラインを提供するものだ。

したがって、見出しはAI攻撃とインドのコスト記録との関連を過大に示す可能性がある。フィッシング、サプライチェーン侵害、脆弱性の悪用は、依然として主要な初期侵入経路だった。

AIはこれらの攻撃を強化し得るが、公表されたインドのデータは、生成AIを利用したフィッシングインシデントの数を定量化していない。また、AIが13%増加の全てを引き起こしたことも示していない。

平均コストには別の制約もある。特に影響度の高い業界では、ごく少数の非常に高額なインシデントが平均を押し上げる可能性がある。

この数値を、すべてのインド企業が2億2,000万インドルピーを失うという予測として読むべきではない。これはIBMとPonemonが調査した組織全体の平均である。

レポート間の比較にも注意が必要だ。IBM、Thales、Cloud Security Allianceは、異なるサンプル、時期、質問、定義を使用している。

ある調査におけるAI関連インシデントには、未承認のエージェントが含まれる場合がある。別のレポートでは、データ損失、モデルアクセス、またはAIによって強化された攻撃に焦点を当てている可能性がある。

それらの割合を一つの統一された準備態勢スコアに組み合わせることは、誤解を招く。これらのレポートは、繰り返し発生する統制上の問題を示す証拠として、より有用だ。

そうした繰り返し発生する問題には、不完全なインベントリ、脆弱なアクセスガバナンス、未分類データ、永続的な認証情報、限定的な監視が含まれる。

「3社に1社」という表現にも正確さが必要だ。IBMは、インドの組織の37%がAIアクセス制御を備えていたとした。これは3社に1社に近いが、アクセス制御はサイバー対応力の完全な尺度ではない。

企業はアクセス制御製品を導入していても、設定を誤っている可能性がある。別の組織では、専用のAI制御プラットフォームがなくても、既存のアイデンティティシステムを通じて効果的な制限を適用している場合がある。

備えには、予防、検知、封じ込め、復旧、コミュニケーション、規制対応が含まれる。単一の調査割合で、この6項目すべてを捉えることはできない。

情報源の連鎖についても精査が必要だ。Google Newsはパブリッシャーからのリンクを集約・ランキングするが、見出しに含まれる全ての統計を独自に検証しているわけではない。

読者は主要な主張を元の調査までたどるべきだ。このケースでは、IBMの一次リリースが、記録的な2億2,000万インドルピーという数値、37%のアクセス制御という数値、そしてシャドーAIのコストに関する調査結果を裏付けている。

同社の方法論も背景を提供している。IBMは、その「Cost of a Data Breach」調査が20年間にわたり約6,500件の侵害を分析してきたとしている。

この長い蓄積は調査に価値を与えるが、年間サンプルは公に知られるすべてのインシデントの国勢調査ではない。参加に応じる組織は、応じない組織とは異なる可能性がある。

ベンダー調査は、ベンダー製品に沿った問題を強調することもある。それによって調査結果が誤りになるわけではないが、独立した測定が重要になる。

規制データ、保険請求、企業開示、インシデント対応記録は、追加の検証手段を提供し得る。インドでは公的報告にばらつきが残っており、比較を制限している。

インドで変化するプライバシーの枠組みは、やがて構造化された侵害情報の量を改善するだろう。Digital Personal Data Protection Rulesは、段階的な施行スケジュールとともに2025年11月に通知された。

DPDP rulesには、セキュリティ対策および侵害通知に関する要件が含まれる。多くの実質的な規定には、施行開始日が延期されている。

組織は、規則の公表を、すべての義務が直ちに施行されることと混同すべきではない。各要件を適用開始日に対応付ける必要がある。

こうした懐疑的な見方は、中心的な警告を消し去るものではない。むしろ、それを精緻化する。

インドの記録的な平均侵害コストは、IBMの調査の範囲内では実在する。AIガバナンスのギャップも記録されている。依然として不確かなのは、AI対応攻撃が直接引き起こした金銭的損害の正確な割合だ。

インドがギャップを埋めつつあるかを示す三つのシグナル

次の試金石は、企業が懸念をアイデンティティ、データ、インシデント対応に対する測定可能な統制へと転換できるかどうかだ。

第一のシグナルは、AIアプリケーションおよびエージェントに対するアクセス制御の適用範囲である。IBMの37%という数値は、インドの組織にとって明確なベースラインとなる。

企業がAIシステムをインベントリ化し、集中型アイデンティティ制御へ接続するにつれて、この数値は上昇すべきだ。進展には、人間のユーザー、サービスアカウント、プラグイン、モデル、自律エージェントを含める必要がある。

より高い数値は、組織が導入とガバナンスのギャップを埋めつつあるという見方を裏付けるだろう。数値が停滞すれば、新たなAI導入が引き続きセキュリティ対策を上回っていることを示唆する。

企業は、統制が存在するかどうか以上のことを測定すべきだ。名前付きの所有者、限定された権限、認証情報の有効期限、継続的な監視を持つAIアイデンティティがどれだけあるかを追跡すべきである。

非アクティブなエージェントが削除されているかも確認すべきだ。未知または放棄されたエージェントは、事業上の目的が消えた後もアクセスを維持し得る。

第二のシグナルは、侵害ライフサイクルと財務的影響の関係だ。インドは平均ライフサイクルを263日まで短縮したが、平均コストは依然として上昇した。

さらなる短縮は、コストと業務上の混乱も低下し始めた場合にのみ、心強いものとなる。攻撃者が重要システムに到達した後で初めて発見が早まっても、削減効果は限定的かもしれない。

組織は、検知までの時間と封じ込めまでの時間を分けて考えるべきである。また、復旧、顧客への通知、法務対応、逸失した事業機会も追跡すべきだ。

こうした指標により、コストがどこで積み上がり続けているかが明らかになる。企業はインシデントを迅速に検知しても、システムの再構築やデータ完全性の検証に数か月を費やす可能性がある。

定期的なシミュレーションは、実際の侵害が起きる前にこうした遅延を浮き彫りにできる。演習には、経営幹部、技術対応担当者、法務チーム、広報担当者、影響を受ける事業部門を含めるべきである。

保管されているだけで一度も訓練されていない対応計画は、準備が整っていることの証拠にはほとんどならない。チームは、誰が認証情報を無効化し、システムを隔離し、規制当局に連絡し、顧客とコミュニケーションを取れるのかを把握しておく必要がある。

3つ目のシグナルは、インドのデータ保護要件の実装である。DPDPの枠組みは、侵害対応を技術的な懸念事項から、より広範な説明責任の義務へと移行させる。

組織は、通知された施行開始スケジュールを慎重に順守しなければならない。移行期間中には、後の執行に必要となる保護措置、記録、通知プロセスを整備すべきである。

最も強い指標となるのは、運用上の証拠である。企業は、影響を受けたデータを特定し、誰がそれを受領したかを確認し、封じ込め措置を文書化し、必要な関係者に通知できる必要がある。

そのためには、インシデントが始まる前のデータ発見と分類が欠かせない。情報を一度もマッピングしていない企業は、信頼できる侵害評価を提供できない。

こうした規制対応の準備は、ベンダーにも及ぶべきである。IBMのインドに関する調査結果では、サプライチェーン侵害が初期侵入経路の17%を占めた。

企業が自社システムを保護していても、サービスプロバイダーが過剰なアクセス権限や脆弱なインシデント手順を維持している可能性がある。契約では、セキュリティ責任、通知義務、証拠要件を定めるべきだ。

より広い見通しは、依然として一様ではない。攻撃者は現在、より低コストの自動化、より説得力のあるなりすましツール、そして標的にできるマシンアイデンティティの増加を手にしている。

防御側にも、より優れた検知、より迅速な分析、より自動化された封じ込め手段がある。決定的な要因は、組織がそれらの能力を強制力のあるガバナンスとともに導入するかどうかだ。

平均2億2,000万インドルピーという過去最高額は、それがトレンドの始まりではなくピークとなるなら、重要性を失う。この結果を実現するには、企業が侵害の発生頻度と、アクセス後に生じ得る損害の両方を減らす必要がある。

ビジネスリーダーにとって、当面の問いは具体的だ。組織は今日、機密データにアクセス可能なすべてのAIシステムを列挙できるだろうか。

その回答に長期的な調査が必要なら、準備態勢のギャップは依然として残っている。インベントリが最新で、権限が制限され、対応計画がテスト済みであれば、その企業はGoogle Newsの警告を超え、防御可能な統制へと進んでいる。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page