NewsAngle

NewsAngle

AI時代に急伸するサイバーセキュリティ人材需要と採用難の構図

by 坂本 亮
URLをコピーしました

AI普及で防御人材が増える逆説

生成AIは、ソフトウェア開発の速度を大きく引き上げました。設計案、コード、テスト、運用手順まで短時間で作れるようになり、企業は少人数でも多くの機能を市場に出せます。ところが、この効率化はサイバーセキュリティ人材の需要を減らすどころか、むしろ押し上げています。

理由は単純です。AIが増やすのは生産性だけではなく、検証すべきコード、接続されるシステム、攻撃者が試せる経路も同時に増やすからです。BLS、CyberSeek、ISC2などの統計を重ねると、AI時代の成長職種は「AIを作る人」だけではありません。AIが生んだ複雑さを安全側に引き戻す、サイバー防御の専門家も重要な成長領域になっています。

求人統計が示すサイバー需要の底堅さ

米国雇用予測で突出する伸び率

米労働統計局は、情報セキュリティ分析職の雇用が2024年から2034年にかけて29%増えると予測しています。全職種平均の3%、コンピューター関連職全体の9%と比べても、伸び率は際立っています。年間の求人機会も平均で約1万6000件とされ、退職や職種転換の補充だけでなく、新しい需要そのものが発生していることが分かります。

賃金面でも、同職種の米国での年収中央値は2024年5月時点で12万4910ドルです。もちろん地域や産業で差はありますが、企業がセキュリティを単なる保守費用ではなく、事業継続に直結する専門職として扱っていることを示す水準です。AI導入が進むほど、モデル、API、クラウド、データ基盤を横断してリスクを読める人材の価値は上がります。

BLSは需要増の背景として、サイバー攻撃の増加に加え、AI利用と電子商取引の拡大を挙げています。ここで重要なのは、AIが「防御を自動化するから人が不要になる」という直線的な話ではない点です。攻撃と防御の双方でAIが使われるほど、アラートの優先順位付け、脆弱性の深刻度判断、経営判断への翻訳といった、人間の責任を伴う作業が増えます。

求人の厚みを支える横断需要

CyberSeekのヒートマップは、米国のサイバー関連求人が広い産業に分布していることを示しています。2025年の全国データでは、オンライン求人が45万件超の規模で確認されています。さらに2025年6月のCyberSeek資料では、NICEフレームワーク上の「監督とガバナンス」「実装と運用」「設計と開発」「保護と防御」に、それぞれ数十万件規模の求人が対応付けられています。

これは、サイバーセキュリティがSOCの監視担当や侵入テスト担当だけの市場ではなくなったことを意味します。規制対応、クラウド設計、アプリケーション開発、ID管理、サプライチェーン管理まで、職務の境界が広がっています。AIを業務に入れる企業では、モデルに渡すデータ、エージェントに許す操作、外部ツール連携の権限も設計対象になります。

World Economic Forumの「Future of Jobs Report 2025」も、ネットワークとサイバーセキュリティを、AIとビッグデータ、技術リテラシーと並ぶ成長スキルとして位置付けています。職種単位でも、セキュリティ管理専門職や情報セキュリティ分析職が成長職種として挙げられています。AIが知識労働の一部を代替する一方で、AIを含むデジタル基盤を守る仕事は別の需要曲線を描いています。

経験者偏重が生む入り口の細さ

ただし、需要が強いことと、未経験者が容易に採用されることは同じではありません。CyberSeekの資料は、サイバー人材の供給需要比率を74%とし、採用期間が平均で21%長いことにも触れています。企業は人手不足を訴えながら、実際の求人ではクラウド、ネットワーク、プログラミング、監査、インシデント対応の経験を一度に求めがちです。

ISC2の2025年調査も、採用側が求める上位スキルに問題解決、協働、コミュニケーション、学習意欲、戦略的思考を挙げています。現場のサイバー専門家は、AIやクラウドセキュリティも需要の高い技術スキルとして認識しています。つまり採用市場では、単にツール名を知っている人ではなく、技術リスクを関係者に説明し、優先順位を決め、運用に落とせる人が不足しています。

この構造は、若手には厳しい面があります。AIで一次分析や定型作業が効率化されるほど、初級者が経験を積む足場が細くなるからです。一方で、組織側がセキュリティチャンピオン制度、実務型演習、開発チーム内のセキュア設計教育を整えれば、入口を広げながら中堅層を育てる余地はあります。採用難の解決は、求人票の条件を積み上げることではなく、育成可能な仕事を設計し直すことにあります。

生成AIが広げる攻撃面と検証負荷

AI生成コードに残る既知の弱点

サイバー人材需要を押し上げる第一の要因は、AIが書くコードの量です。Veracodeの2025年調査と2026年春の更新では、複数の大規模言語モデルを対象にしたコード生成テストで、全タスクのうち安全なコードになった割合は55%にとどまったとされています。言い換えれば、少なくないケースで既知の弱点を含むコードが生成されます。

この数字は、AIコーディングの価値を否定するものではありません。問題は、生成速度にレビュー速度が追いつかないことです。開発者がAIで実装を増やすほど、静的解析、依存関係管理、シークレット検出、脆弱性修正、設計レビューを担うセキュリティ側の作業も増えます。生成AIは「コードを書く人」を補助しますが、「安全だと判断する責任」までは自動的に引き受けません。

OWASPのLLMアプリケーション向けTop 10も、プロンプトインジェクション、機密情報漏えい、サプライチェーン、データとモデルのポイズニング、過剰なエージェンシーなどを主要リスクに挙げています。従来のWebアプリ脆弱性に加え、モデルの入力、出力、記憶、外部ツール実行、RAGのデータ接続まで、レビュー対象が広がっています。

Mythosが示した発見速度の段差

第二の要因は、脆弱性の発見と悪用の速度が変わり始めたことです。Anthropicは2026年4月、Claude Mythos Previewを使うProject Glasswingを発表しました。公開情報では、Amazon Web Services、Apple、Google、Microsoft、NVIDIA、Palo Alto Networksなどの組織が関わる防御目的の取り組みとして説明されています。

Anthropicは、Mythos Previewが重要ソフトウェアから多数の高深刻度脆弱性を見つけ、主要OSや主要ブラウザーにも影響が及ぶ発見があったと説明しています。5月の初期報告では、1000超のオープンソースプロジェクトを対象に、AIが推定した高または重大レベルの脆弱性が6202件、全体では2万3019件に達したとされています。独立したセキュリティ企業などが精査した1752件のうち、90.6%が真陽性だったという点も重い材料です。

ここで発生している変化は、「脆弱性を見つける能力」の希少性が下がり、「発見後に正しく扱う能力」の希少性が上がることです。AIが大量の候補を出せるなら、次に足りなくなるのはトリアージ、再現、影響範囲の特定、責任ある開示、パッチ設計、回帰テスト、顧客説明です。Anthropicの初期報告も、発見そのものより検証、開示、修正が律速段階になっていると示しています。

この現象は、防御側にとって好機でもあります。人間だけでは見逃していた古い欠陥や複雑な組み合わせを、AIが見つける可能性があるからです。ただし攻撃者側も同じ方向に進みます。CrowdStrikeの2026年脅威報告は、AIを使う攻撃者による攻撃の増加、平均ブレイクアウト時間の短縮、マルウェアを使わない侵入の多さを示しています。防御チームは、攻撃速度の上昇を前提に運用設計を見直す必要があります。

シャドーAIと供給網が生む統制負荷

第三の要因は、企業内でAI利用が公式な統制より早く広がることです。IBMの2025年「Cost of a Data Breach Report」に関する発表では、侵害を経験した組織の63%がAIガバナンスポリシーを持たない、または策定中だったとされています。また5社に1社がシャドーAIに起因する侵害を報告し、シャドーAI利用が高い組織では侵害コストも上がったとされています。

シャドーAIは、単なる利用規定違反ではありません。社員が機密情報を外部AIに入力する、未承認のAIエージェントが業務アプリに接続する、モデル出力を検証せず顧客向け処理に流す、といった形で具体的な攻撃面になります。NISTの生成AIプロファイルも、バックドア、依存関係の侵害、データ漏えい、モデル窃取、推論回避、自律エージェントなどを評価対象に含める必要を示しています。

供給網のリスクも無視できません。Verizonの2025年DBIRは、第三者が関与する侵害の割合が倍増し、脆弱性悪用も増えたと報告しています。AIを使う企業は、自社コードだけでなく、OSS、SaaS、AIモデル、プラグイン、ベクトルデータベース、認証基盤まで含めて依存関係を把握しなければなりません。この広がりが、セキュリティエンジニア、アプリケーションセキュリティ担当、クラウドセキュリティ担当、GRC担当の需要を同時に押し上げています。

自動化時代に残る人間の判断領域

AIは防御現場の生産性を高めます。ISC2の2025年調査では、AIセキュリティツールを使っているチームの63%が生産性の大きな向上を感じているとされています。ログ要約、脅威インテリジェンスの整理、検知ルールの下書き、脆弱性修正案の作成などは、今後さらに自動化される領域です。

一方で、自動化が進むほど人間の仕事は消えるのではなく、より高い判断へ移ります。AIが示した脆弱性候補を本当に悪用可能と見るのか、業務停止を伴うパッチをいつ適用するのか、顧客にどこまで説明するのか、規制当局へいつ報告するのか。これらは技術だけでなく、事業、法務、広報、倫理を横断する判断です。

リスクは、企業がAIツール導入を「人員削減の代替」と誤解することです。アラートの山をAIで要約しても、資産台帳が古く、権限設計が曖昧で、開発プロセスにセキュリティレビューが埋め込まれていなければ、根本的な防御力は上がりません。むしろ自動化で処理量だけが増え、少数の経験者に説明責任が集中する危険があります。

今後伸びるのは、AIを監督できるセキュリティ人材です。モデルの限界を理解し、検知と修正を自動化しつつ、重大判断は人間のレビューに戻す設計が求められます。セキュリティ専門家は「AIに置き換えられにくい職種」ではなく、「AIを使うほど責任範囲が広がる職種」と捉える方が実態に近いです。

採用と学習で注視すべき実務指標

企業がまず見るべき指標は、採用人数だけではありません。AI生成コードのレビュー待ち件数、重大脆弱性の平均修正時間、未承認AIツールの利用状況、重要システムのMFA適用率、外部依存関係の棚卸し率を追う必要があります。求人票には、資格名の羅列よりも、どのリスクをどの権限で減らす役割なのかを明記すべきです。

個人が学ぶべき領域も明確です。ネットワーク、OS、クラウド、Webアプリ、ID管理、セキュアコーディングを土台に、AIエージェントの権限設計、プロンプトインジェクション対策、RAGのデータ管理、モデル出力の検証を重ねることが有効です。AIツールを使えること自体より、AIの出力を疑い、再現し、修正に結び付ける力が評価されます。

AI時代のサイバー人材需要は、一時的な流行ではなく、デジタル社会の構造変化から生じています。AIがコードと攻撃面を増やすほど、防御側には物理学でいう保存則のように、別の場所で検証と統制の負荷が現れます。採用する企業も、学ぶ個人も、その負荷がどこに移っているのかを見極めることが次の一手になります。

参考資料:

坂本 亮

テクノロジー・サイエンス

宇宙開発・AI・バイオテクノロジーなど最先端の科学技術を、社会的インパクトの視点から読み解く。技術と倫理の交差点を追い続ける。

関連記事

AIワーム実証で始まる自律型サイバー攻撃時代の企業防衛再設計

トロント大学などの研究チームが、既知脆弱性や設定不備、再利用パスワードをAIで組み合わせて自律増殖するワームを隔離環境で実証した。商用AIの安全柵では止めにくい攻撃構造と、CISA KEV、NVD、ゼロトラストを軸に企業が急ぐべき脆弱性管理・分離防御、開発体制の再設計を科学技術の視点で詳しく読み解く。

AI詐欺が変えたネット犯罪、家族と資産を守るための実践確認術

生成AIで声・顔・文章を偽装するオンライン詐欺が拡大している。FTCの2024年被害統計、FBIの警告、GoogleやMetaの広告対策を基に、なぜ見破る発想だけでは不十分なのかを整理。家族内の合言葉、公式連絡先の確認、投資登録情報の照合、支払い停止まで、今日から家庭と職場で実装できる実践策を解説。

AI安全制御はなぜ破られるのか、脱獄攻撃と防御設計の最新事情

ChatGPT以降、LLMの安全制御は強化された一方、プロンプト注入や脱獄攻撃は研究と実運用で進化しています。OpenAI、Anthropic、NIST、OWASPの資料を基に、なぜモデル単体の拒否や分類器だけでは防ぎ切れないのか、エージェント化で広がる攻撃面と企業が取るべき現実的対策を詳しく読み解く。

AIゼロデイ悪用未遂、Google報告が迫る防御戦略刷新の急務

Googleの脅威分析部門が、AIで発見・武器化されたとみられるゼロデイ悪用未遂を公表した。2FAを迂回する論理欠陥は修正済みだが、攻撃者がLLMで脆弱性探索を量産する時代の到来を示す。M-TrendsやAnthropicの事例も踏まえ、ID基盤の再点検、パッチ、AI防御の実務対応まで詳しく解説する。

Mythos衝撃が変えたサイバーセキュリティの常識

AnthropicのAIモデルClaude Mythosが主要OSやブラウザの数千件ものゼロデイ脆弱性を自律発見し、サイバーセキュリティの常識を根底から覆した。Project Glasswingの防御構想と発表当日の不正アクセス事件、英国AISIの評価結果から、AI時代に個人と企業が取るべきセキュリティ対策を読み解く。

最新ニュース

AIエージェント実務利用の実像、開発現場で進む委任と監督の再設計

Arenaの16万件超の利用ログと200万回超のツール呼び出し、Stack OverflowやMicrosoftの調査から、AIエージェントが担う仕事はコード作成・調査・資料化に集中する実態が見えます。自律化の期待と、人間の監督、精度・安全性、データ文脈の課題、企業導入で問われる評価基盤を読み解く。

ヒト胚ゲノム編集、塩基編集が変える安全性評価と倫理論争の現在地

コロンビア大学などの研究が、ヒト胚でPCSK9やHBGを標的にした塩基編集の精度を示しました。CRISPR-Cas9で問題化した染色体損傷、モザイク、オフターゲット、米国規制、2018年のゲノム編集児問題、体細胞治療との違いを整理し、WHOとFDAの論点も踏まえ、臨床応用前に何が変わり何が変わらないのかを解説。

テキサスでスクリューワーム再確認、牛肉危機と州政府の緊急対応

テキサス州ザバラ郡の生後3週間の子牛で新世界スクリューワームが確認され、州政府とUSDAが20キロ圏の移動制限や不妊化ハエ放出を急ぐ。1966年の米本土根絶後に再浮上した害虫は、牛肉供給、食品安全への誤解、国境防疫、連邦・州の責任分担を同時に揺さぶる。南テキサスの初動と再定着阻止の条件を詳しく解説。

米新卒就職難が長期化、AI時代に広がる教育格差の傷痕と対策を読む

米国の2026年新卒市場はNACEが採用5.6%増を見込む一方、NY連銀は若年大卒失業率5.7%、不完全就業率41.5%と報告。AI、リモート勤務、学生ローン、OPT不安が重なり、初職の遅れが賃金と教育格差に残す傷痕を分析。第一世代学生や留学生へ負担が集中する構造と、大学・企業が取るべき支援策を読み解く。