inforcerの5,000万ドルのシリーズC、MSP向けセキュリティ戦略を試す
inforcerは5,000万ドルのシリーズCを調達し、そのMicrosoft 365向けセキュリティ戦略がGoogle Newsで注目を集める一方、同社にとってより厳しい試金石も生み出した。ロンドンのスタートアップは、マネージドサービスプロバイダーが運用の複雑さをさらに増やすことなく、多数の中小企業にまたがるAI利用を統制できることを証明しなければならない。
7月30日に公開された資金調達報道によると、今回のラウンドはInsight Partnersが主導した。この資金調達は、1年前に発表された3,500万ドルのシリーズBに続くものだ。このペースから見れば、今回の調達は単なるサイバーセキュリティ分野の資金調達イベント以上の意味を持つ。
その根底にある賭けは、マネージドサービスプロバイダー、すなわちMSPが、小規模組織にとって実務的なAIセキュリティチームになるというものだ。こうした顧客には専任の専門家がいないことが多い一方で、Microsoft 365、クラウドアプリケーション、生成AIツールを利用している。
ここで問われるのは、中央集権的で再現可能なガバナンスと、個々の顧客テナントに存在する複雑な現実とのせめぎ合いだ。Microsoftはすでに多くの基盤的なセキュリティ制御を提供している。inforcerは、そうした制御をMSPの顧客基盤全体で管理可能にしようとしている。
機会は明確だが、依存関係も同様に明確だ。inforcerのプラットフォームは、Microsoftのテレメトリー、ライセンス、セキュリティアーキテクチャに大きく依存している。したがって、その価値はMicrosoftの防御を置き換えることではなく、運用面での実行力にかかっている。
5,000万ドルのシリーズCが実際に変えること
今回の資金調達により、inforcerはMicrosoft 365の管理から、より幅広いAIガバナンスの役割へと進むためのリソースを得る。
inforcerは、MSP向けのマルチテナント管理プラットフォームを提供している。テナントとは、ユーザー、ポリシー、アプリケーション、データ権限を含む、組織ごとに分離されたMicrosoftクラウド環境を指す。
MSPは、数十から数百のこうした環境を管理する場合がある。中央管理レイヤーがなければ、エンジニアは個別のMicrosoftポータルに繰り返しアクセスし、設定を確認し、ポリシーを適用し、結果を文書化しなければならない。
inforcerは、この作業の標準化を目指している。同社のプラットフォームでは、プロバイダーが設定を比較し、構成を展開し、ポリシーの逸脱を監視し、複数顧客にまたがるセキュリティ制御を管理できる。
今回の資金調達は、異例なほど短期間の調達サイクルの後に実施された。inforcerは2025年7月22日、シリーズBラウンドを発表した。Dawn Capitalが3,500万ドルの投資を主導し、既存投資家のMeritech Capitalも参加した。
それ以前には、2024年秋に完了した1,900万ドルのシリーズAがある。inforcerは2022年に設立されたと述べているが、その後の一部報道では事業開始を2023年としている。
したがって今回のラウンドは、およそ1年の間に行われたもう一つの大規模な資本注入となる。このスピードは投資家の信頼を示す一方、製品開発と海外展開のペースに対する期待も高める。
同社はすでに製品の訴求を広げている。以前は主にポリシーの標準化とMicrosoftテナント管理に焦点を当てていたが、最近の資料ではCopilot導入準備、シャドーAIの可視化、データガバナンス、継続的なAIサービスを強調している。
シャドーAIとは、従業員が正式な承認や監督なしに生成AIアプリケーションを利用することを指す。リスクは、アプリケーションが承認済みリストに載っているかどうかだけにとどまらない。
従業員が顧客記録、契約文言、ソースコード、社内の財務情報を外部モデルに貼り付ける可能性がある。その場合、組織は監査証跡、保持ポリシー、あるいは情報の行き先に関する信頼できる記録を欠くことになり得る。
inforcerによれば、同社のプラットフォームはMicrosoftのセキュリティデータを通じてAIアプリケーションの利用状況を明らかにできる。また、Microsoft Copilotの導入状況も提示し、MSPがアクティブユーザー、未使用ライセンス、支援を必要とする部門を特定するのに役立つとしている。
こうした機能により、資金調達の物語は製品実行の物語へと変わる。同社は単に自動化されたセキュリティスキャナーを追加しているのではない。MSPが多数の顧客に提供できる、再現可能なサービスとしてAIガバナンスを確立しようとしている。
Google Newsでの露出により今回のラウンドは幅広い読者に届くが、資金調達だけでこのモデルが実証されるわけではない。意味のある変化は、MicrosoftとMSP市場の間に運用レイヤーを構築するというinforcerの取り組みにある。
プロバイダーが毎日利用すれば、その立ち位置は価値あるものになり得る。Microsoftが自社の管理ツール内で同等のマルチテナントワークフローを容易にすれば、防御力は低下する。
AIセキュリティがMSPの課題になりつつある理由
中小企業はエンタープライズ級のセキュリティチームを持たないまま、エンタープライズ級のAIリスクに直面しており、外部プロバイダーが自然な統制点となっている。
生成AIは、従業員が新たなソフトウェアを採用する速度を変えた。ブラウザベースのアシスタントには、インフラプロジェクト、長期の導入作業、正式な調達プロセスは必要ない。
この手軽さが非対称な問題を生む。従業員は数分でAIを使い始められる一方、セキュリティチームがプライバシー条件、アクセス制御、データ処理慣行を検討するには数週間かかることがある。
小規模組織では、その検討に充てられるチーム自体が存在しないことも多い。ID、エンドポイント、メール保護、バックアップ、Microsoft 365ポリシーの設定をMSPに依存している。
AIガバナンスは今や、これらと同じ領域にまたがる。アシスタントは認可済みアカウントを通じてファイルを取得し、広く共有された文書を要約し、ブラウザプロンプトを通じて機密テキストを受け取ることができる。
この問題は、高度なAI主導型サイバー犯罪に限られない。多くのインシデントは、ありふれた設定ミス、弱い認証情報、過剰な権限、未承認アプリケーションから始まり得る。
Microsoftの2025年防衛レポートは、脅威アクターがAI支援型フィッシングとより高速な攻撃ワークフローを利用していると述べている。また、攻撃者が引き続き既知のセキュリティ上の隙を悪用していることも強調している。
この区別はinforcerの戦略にとって重要だ。同社は、あらゆる新しいAI攻撃を予測するモデルを構築する必要はない。MSPが、攻撃者がすでに狙っているID、ポリシー、データ境界を維持できるよう支援すればよい。
MSPは、こうした制御を多数の顧客にまたがって実施できる。多要素認証、条件付きアクセス、デバイス準拠、データ損失防止ルール、管理者権限を標準化できる。
しかし、この集中は独自のリスクも生む。MSPまたはその管理ツールを侵害した攻撃者は、複数の下流顧客に到達できる可能性がある。
CISAは、脅威アクターが信頼されたアクセスを持つMSPを標的にしていると警告している。同機関のMSP向けガイダンスは、最小権限、より強固な認証、ログ取得、顧客環境間の慎重な分離を推奨している。
したがってinforcerは、二つの問題を同時に解決しなければならない。複数顧客の管理を効率化しながら、集中化されたアクセスがより広範な障害点にならないよう防ぐ必要がある。
同社の機会は、この緊張関係から生まれる。中小企業は大規模なセキュリティ組織を社内で再現できないため、中央集権的な支援を必要としている。しかし、その支援を提供するプロバイダーは、単一の顧客が維持できる水準を超える統制を示さなければならない。
このためGoogle Newsの報道は、この出来事を「AIセキュリティが資本を呼び込む」とだけ捉えるべきではない。シャドーAI、Copilot導入準備、データガバナンスに関する問いに今や答えなければならないMSPに、圧力がかかっている。
顧客は、こうしたプロバイダーが未承認ツールを特定し、リスクを説明し、制御を推奨することを期待するだろう。また、承認済みAIシステムが正しく構成されているという証拠も求める可能性がある。
この作業は、エンドポイントソフトウェアを導入するだけでは済まない。変化するクラウド環境全体で、ID、データ、アプリケーション、ポリシーのシグナルを継続的に確認する必要がある。
対応は待ったなしだ。MSPは、これらのワークフローを自ら構築するのか、Microsoftのポータルに全面的に依存するのか、それともinforcerのような管理レイヤーを導入するのかを決めなければならない。
Google Newsの注目の陰にある、より深いMicrosoft依存
inforcerの最大の強みは同時に最大の制約でもある。Microsoftが同社プラットフォームの基盤となる制御とテレメトリーを提供している。
inforcerは、自社の役割をMicrosoftクラウドの運用レイヤーとして説明している。この位置付けにより、並行するID、エンドポイント、データセキュリティスタックを新たに構築するという途方もない作業を避けられる。
その代わり、プラットフォームはMSP向けにMicrosoftのシグナルを整理できる。顧客全体を横断する単一ビューを提供し、構成を比較し、逸脱を特定し、プロバイダーが再現可能な標準を展開するのを支援できる。
このアプローチは、手作業によるポータル操作を減らせる可能性がある。また、多くのMSP、特にMicrosoft 365 Business Premiumを標準化しているMSPがすでに顧客にサービスを提供している方法にも合致する。
この依存関係は、シャドーAIの検出で明らかになる。inforcerによると、この機能はネットワーク活動を分析し、アクセスされたクラウドサービスを識別するMicrosoft Cloud App Discoveryと統合されている。
Microsoftのクラウド検出に関するドキュメントによれば、そのカタログは31,000を超えるアプリケーションを対象としている。90を超えるリスク要因に照らして評価し、ユーザー、デバイス、トランザクション、トラフィックパターンを表示できる。
これによりinforcerは、独自のエンドポイントセンサーを必要とせずに、強力なデータ基盤を得られる。基盤となるMicrosoftの情報を、テナント横断のダッシュボードやMSP向けレポートに変換できる。
ただし、アプリケーション検出によって、すべての危険な操作が自動的に明らかになるわけではない。ユーザーがAIサービスにアクセスしたことを把握するのと、どの情報がプロンプトに入力されたかを知るのとは異なる。
カバレッジは、データソース、エンドポイント構成、アプリケーションカタログのエントリー、各顧客環境に導入されているMicrosoftライセンスにも依存する。不完全な展開は、不完全な可視性を生み得る。
Microsoftの新しいシャドーAIガイダンスは重要な違いを示している。アプリケーション検出はアクセスされたAIサービスを識別する一方、より深い検査ではプロンプトや関連トラフィックに関するイベントレベルの情報を提供できる。
この差は、MSPが安全に約束できる内容を左右する。ダッシュボードは、従業員が生成AIアプリケーションを訪問したことを示すかもしれない。しかし、それだけで機密データが企業外へ流出したことが確立されるわけではない。
逆のことも起こり得る。一見承認済みのアプリケーションでも、既存の文書権限が広すぎれば情報を露出させる可能性がある。
Microsoft Copilotは通常、ユーザーが既に持つアクセス権に従う。従業員がガバナンスの不十分なSharePointフォルダーを開ける場合、AIはそのアクセス可能な情報を見つけて要約しやすくする。
inforcerは、AIが既存のデータおよびIDの弱点を露呈させると主張している。AIだけがまったく新しいセキュリティカテゴリを生み出すとする主張より、この枠組みの方が信頼性は高い。
同社のプラットフォームは、Copilotを展開する前にプロバイダーが準備状況を確認するのに役立つ可能性がある。同社によると、評価ではテナントセキュリティ、技術的構成、データガバナンス、想定される導入パターンを検討する。
Copilot Managerには商業的な側面も加わる。MSPは利用状況を確認し、導入が進んでいない部門を特定し、顧客が展開から価値を得ているかどうかを議論できる。
このセキュリティと導入に関するデータの組み合わせは、脅威を検知するだけのツールとの差別化につながる可能性がある。MSPにとっては、技術レビューと顧客向けの計画策定の双方に役立つ材料となる。
ただし、基盤となるプラットフォームの主導権はMicrosoftが握っている。ライセンス体系の変更、ネイティブのマルチテナント機能拡張、APIの変更、自社パートナーツールへのレポーティング機能の統合強化などが可能だ。
だからといって、inforcerの機会がなくなるわけではない。大規模プラットフォームには、専門ベンダーがより迅速に対応できる運用上の隙間が残されることが多い。
問われるのは、Microsoftがネイティブ体験を改善した後も価値を維持できるワークフローをinforcerが構築できるかどうかだ。顧客横断のポリシーオーケストレーション、証跡収集、MSP向けに特化したレポーティングは、差別化が見込める領域といえる。
Google Newsでの関心はブランド認知を生むかもしれないが、防御力は日々のワークフローへの深い浸透によって生まれる。別のプラットフォームを導入する正当性を得るには、十分なエンジニアリング時間の削減、設定ドリフトの十分な低減、あるいは新たなサービス収益の十分な支援が必要だ。
本当の争点は標準化とテナントごとの現実
inforcerのモデルは、再現可能なセキュリティベースラインを拡張できるという前提に立つ。一方で、顧客環境では標準化に抵抗する例外が絶えず生じる。
集中管理は、顧客が類似した製品、ライセンス、ポリシー、運用モデルを利用している場合に最も効果を発揮する。MSPはサポートの複雑さを抑えられるため、こうした一貫性を促すことが多い。
セキュリティベースラインはこのモデルによく適合する。プロバイダーは、多要素認証、デバイス準拠、メール保護、共有、管理者アクセスについて期待される設定を定義できる。
プラットフォームは、実際の設定をそれらの期待値と比較できる。ポリシーが変更された場合、MSPはドリフトを調査し、承認済みの構成を復元できる。
AIガバナンスも同様のパターンに従うように見える。プロバイダーは、承認済みアプリケーション、許容利用ポリシー、データ管理、Copilot導入要件を定義できる。
難しさが始まるのは、ビジネス上の文脈がシステムに入り込んだときだ。マーケティングチーム、ソフトウェア開発者、法律事務所、医療提供者では、AIの使い方が異なる可能性がある。
ある顧客には受け入れられないアプリケーションが、別の顧客では正当なワークフローを支えることもある。同じ企業内の部門であっても、アクセスや保持に関するルールが異なる場合がある。
未承認のアプリケーションをすべてブロックすれば、従業員が個人端末や監視されていないアカウントへ流れる可能性がある。逆に、すべてのツールを許可すれば、機密情報に対する統制がほとんど効かないという問題が生じる。
有効なMSPサービスには、赤い警告マーク以上のものが必要だ。観測された利用状況を、データの機密性、ユーザーの役割、契約上の要件、承認済みの業務目的と結び付けなければならない。
inforcerの資料では、段階的なアプローチが説明されている。MSPはまず許容利用ポリシーを導入し、実際のアプリケーション活動を監視したうえで、必要に応じて是正措置を実施する。
この順序は理にかなっている。観測を伴わないポリシーでは、十分な保証を得にくいためだ。ポリシーを欠いた監視もまた、管理者に行動を判断する明確な基準を与えない。
それでも、プラットフォームがすべてのガバナンス判断を自動的に下せるわけではない。パターンや逸脱を特定することはできても、どの利用が許容されるかを決めるのは顧客だ。
たとえば、営業担当者が一般的なアウトリーチ文面を書き換えるために外部アシスタントを使う場合を考えてみよう。プロンプトに機密情報が含まれなければ、リスクは低い可能性がある。
同じツールでも、未公開の契約書、顧客履歴、社内の価格戦略を従業員が含めた場合には、懸念は大きくなる。アプリケーションレベルの検出では、こうした状況を区別できない可能性がある。
ここで、inforcerが重視するMicrosoftの構成が重要になる。ID権限、秘密度ラベル、エンドポイント制御、データ損失防止は、ユーザーがアクセスまたは送信できる内容を制約できる。
このプラットフォームの役割は、こうした制御をテナント横断で展開・レビュー可能にすることだ。構成の一貫性を、機密情報が一切流出していない証拠として示すべきではない。
この区別は、運用上の証跡とセキュリティ上の確実性を分ける。レポートは、期待される制御が特定の時点で構成されていたことを示せる。
しかし、すべての従業員がポリシーに従ったことや、すべての攻撃が防止されたことを保証することはできない。レビューされない例外が蓄積すれば、制御の価値も失われる。
したがってSeries Cは、継続的な製品課題に資金を提供するものでもある。inforcerは、MSPを引き付ける効率性を維持しながら、実際の顧客に必要な柔軟性を十分に支援しなければならない。
競合他社は、いくつかの方向からこの問題に取り組める。既存のリモート監視ベンダーは、既存のMSPプラットフォームにMicrosoftクラウド機能やシャドーAI機能を追加できる。
セキュリティベンダーは、アプリケーション検出とデータ管理を拡張できる。Microsoftはネイティブのパートナー管理を改善でき、ガバナンス専門企業は大規模顧客向けにより深い検査を提供できる。
inforcerのMicrosoftに絞った焦点は、馴染み深いMSPワークフローに直接入り込むうえで役立つ。一方で、顧客が複数の生産性、ID、エンドポイント環境を混在させている場合には、プラットフォームの制約にもなり得る。
成功のために、同社があらゆる環境をカバーする必要はない。ただし、選択したセグメントが十分に大きく、一貫性があり、専用の運用レイヤーを導入する意思を持つことは証明する必要がある。
資金調達が証明しないこと
Series Cは投資家の関心を裏付けるが、検出品質、顧客成果、持続的な製品差別化を確立するものではない。
資金調達の発表では、市場規模、製品の勢い、将来の拡大が強調されるのが自然だ。しかし、検出精度や運用コストの削減を評価するには、十分な証拠が示されることはほとんどない。
inforcerの最近の発言は、プラットフォームが表示できる内容を説明している。マルチテナントダッシュボード、Copilot導入データ、シャドーAIアプリケーションの可視性、アセスメント、ポリシーワークフローが挙げられている。
こうした能力は、独立したテストによる裏付けがない限り、企業側の主張にとどまる。公開資料には、他のMSP管理製品やAIガバナンス製品との標準化された比較はまだ示されていない。
実務上の重要な疑問がいくつか残っている。購入者は、このプラットフォームが複雑なテナント全体でポリシードリフトをどの程度確実に特定できるのかを知る必要がある。
また、誤検知、見逃されたアプリケーション、API遅延、職務分離、監査可能性、そしてinforcer自身の特権アクセスの安全性についての証拠も必要だ。
シャドーAIは、特に測定が難しい問題を生む。検出されたアプリケーション数は、活動によって機密情報が露出したかを示さなくても、印象的に見えることがある。
少ない件数も誤解を招き得る。強固なガバナンス、限られたテレメトリー、従業員による回避、あるいは検出カタログに存在しないアプリケーションを意味している可能性がある。
重要なのは生の総数よりも文脈だ。プロバイダーは、誰がツールにアクセスしたか、どのデバイスを使ったか、関連するデータ制御が有効だったかを確認すべきである。
可視性と強制も分けて考える必要がある。inforcerは、Business PremiumがシャドーAIダッシュボードで使われる検出情報を提供できるとしている。
より広範なポリシー機能やブロック機能には、追加のMicrosoft機能が必要となる場合がある。このライセンス上の境界は、小規模顧客が観測から是正へどれだけ容易に移行できるかに影響する。
顧客の準備状況も異なる。基本的なID衛生、整合性の取れたデバイス管理、正確なデータ分類を欠く組織もある。
そうした顧客にとって、AIガバナンスダッシュボードは問題を明らかにしても、解決を容易にするとは限らない。是正には、ポリシーの再設計、ユーザートレーニング、ライセンス変更、多大なエンジニアリング時間が必要になる可能性がある。
このプラットフォームは、それでもその作業をより効率的にできるかもしれない。しかし購入者は、自動化されたアセスメントが自動化された解決を意味すると想定するのではなく、運用コスト全体を評価すべきだ。
もう一つの不確実性は市場行動に関するものだ。MSPは、小規模顧客に対し、AIガバナンスを付帯的なサポート業務として扱うのではなく、継続的に料金を支払う価値があると説得しなければならない。
inforcerは、利用状況とリスクに関するデータが継続サービスを支えられると主張している。プロバイダーは、アセスメント、許容利用ポリシーのレビュー、監視、是正、導入コンサルティングを提供できる。
このモデルは、顧客が行動する意思に依存する。未承認のAI利用を示すレポートも、経営陣が統制に資金を出さず、従業員の行動を変えないのであれば価値は低い。
資金調達は競争上の問題にも決着をつけない。リモート監視プラットフォームはすでにMSPとの深い関係を持ち、追加のMicrosoft管理機能をバンドルできる。
大手セキュリティ企業は、独自のエンドポイントテレメトリー、クラウドアプリケーションカタログ、ポリシーエンジンを保有している。顧客にまったく新しいデータソースの導入を求めることなく、AIに焦点を当てたフィルターを導入できる。
Microsoftは最も重要な競合相手であると同時にパートナーでもある。同社は基盤となる制御機能を提供するが、ネイティブ管理の改善はすべて、inforcerが埋めるギャップを狭める可能性がある。
そのため同社は、機能が利用可能であること以上のものを示さなければならない。MSPがより多くの顧客にサービスを提供し、エラーを削減し、防御可能なガバナンスサービスを生み出せるという証拠が必要だ。
この懐疑的な見方は、今回のラウンドを重要でないものにするわけではない。将来のGoogle News報道を責任を持って解釈するために必要な証拠を定義するものだ。
投資家の信頼は次の段階に資金を提供した。顧客維持、プラットフォーム利用、測定可能なセキュリティ運用が、その信頼が正当だったかを決めることになる。
投資判断を左右する3つのシグナル
次の段階は、製品の深さ、MSPによる導入、集中型ガバナンスが顧客成果を改善するという証拠で評価されるべきだ。
最初のシグナルは、Series C後のより深い製品統合だ。inforcerは、資金調達によってMicrosoft環境全体で検出、ポリシーオーケストレーション、証跡収集、是正がどのように拡大するかを示すべきである。
新しいダッシュボードウィジェットを長々と列挙しても、証明力は限られる。より意味のある進展は、観測されたAI利用をデータ制御、ID態勢、文書化された対応ワークフローに結び付けることだ。
購入者は、アプリケーション検出とプロンプトレベルの検査がより明確に区別されるかを注視すべきだ。また、ライセンスや不完全なテレメトリーに起因するギャップを、プラットフォームがどのように報告するかも確認すべきである。
透明性の高いカバレッジ情報は、inforcerの主張を強めるだろう。MSPが、何を確認できるか、何を確認できないか、顧客にどの追加制御が必要かを説明する助けとなる。
2つ目のシグナルは、inforcerの初期顧客基盤を超えたMSPによる導入だ。同社は、異なる規模や要件の顧客に対して、プロバイダーがそのアプローチを展開できることを示す必要がある。
有用な証拠には、更新率、テナント数の伸び、アクティブなポリシー管理、継続的なAIガバナンスサービスを受ける顧客数が含まれる。
これらの指標は、契約済みパートナーシップ以上のことを明らかにする。初期アセスメント後に、プラットフォームが日常業務の一部になるかどうかを示すためだ。
同社は、小規模プロバイダーでも利用できることを証明しなければならない。大規模MSPには、セキュリティデータの解釈、ポリシーの再設計、例外管理を担う専門家がいるかもしれない。
小規模プロバイダーには、より単純なワークフローと明確な推奨事項が必要だ。製品の利用に広範な社内専門知識が必要であれば、対象となるMSP市場は狭くなる。
3つ目のシグナルは、Microsoftと既存ベンダーがどう対応するかだ。Microsoftはクラウド全体で、検出、データガバナンス、ID、AIセキュリティの機能を引き続き拡張している。
ネイティブ機能の改善は、より豊富なシグナルを生むことでinforcerに役立つ可能性がある。一方で、Microsoftがマルチテナント管理を十分に利用しやすくすれば、inforcerの差別化を弱める可能性もある。
リモート監視ベンダーとセキュリティベンダーも別の試金石となる。既存の流通網により、シャドーAIレポーティングやMicrosoftポリシー管理を効率的に追加できる。
inforcerは、初期のカテゴリー用語に依存するのではなく、ワークフロー設計によって先行し続けなければならない。より多くのベンダーが採用すれば、「AIガバナンス」はもはや独自性のあるラベルではなくなる。
同社のMicrosoftに関する専門性は、依然として強みになり得る。特化型ソフトウェアは、プラットフォーム所有者自身よりも、そのプラットフォームに散在する機能を効果的に整理できる場合がある。
その優位性は、測定可能な運用成果として示されなければならない。プロバイダーには、より多くのテナントを管理し、設定の乖離をより早く発見し、より明確な証跡を作成し、問題をより迅速に解決する能力が求められる。
読者は同社のセキュリティ態勢にも注目すべきだ。顧客テナント全体を特権的に可視化できるプラットフォームは、厳格な分離、最小権限、監視、インシデント対応を維持しなければならない。
独立したセキュリティ評価と詳細なアーキテクチャ開示があれば、信頼はさらに高まるだろう。こうした点について沈黙を保てば、集中管理という主張は弱まる。
より大きな論点は、犯罪者がAIを利用するかどうかではない。攻撃者はすでに、自動化をフィッシング、認証情報の窃取、脆弱な設定の悪用といった既存の手法と組み合わせている。
戦略上の問いは、MSPが散在するMicrosoftの管理機能を、中小企業向けの信頼できるセキュリティサービスへと転換できるかどうかだ。inforcerは、その役割を積極的に担うために十分な資金を調達した。
タイミングは有利だ。従業員によるAI導入は、多くの顧客がガバナンスプログラムを構築する速度を上回って進んでいる。一方、Microsoft環境には、これらのツールがアクセスするIDとデータが存在する。
ただし、有利なタイミングが実行上のリスクをなくすわけではない。inforcerは、可視性を意思決定に、ポリシーを持続的な統制に、ダッシュボードを顧客が価値を認める証跡に変換しなければならない。
今後のGoogle News報道では、この基準を適用すべきだ。新たな製品リリースや資金調達の節目よりも、再現可能な顧客成果を示す兆候のほうが重要になる。
MSPにとって、直ちに取るべき行動は実務的なものだ。AI利用を棚卸しし、テナント権限を確認し、許容される行動を定義し、実際に強制されている統制を文書化する。そのうえで、重要な例外を見えにくくすることなく、集中管理ソフトウェアが作業を減らせるかを検証する。
企業リーダーは、プロバイダーに対し、現時点で何を観測できるのかを尋ねるべきだ。検出されたアプリケーション、機密データの移動、強制可能なポリシーを明確に区別して説明するよう求めたい。
5,000万ドルの資金調達ラウンドにより、inforcerにはその答えを構築する余地が生まれた。次に必要な証拠は、それに依存することが見込まれるMSPと顧客からもたらされなければならない。



