月末のセキュリティレポート提出前日、スキャンツールの出力が500件を超えていて途方に暮れた経験はないでしょうか。ツールは24時間動き続けているのに、結果を読んで優先度をつけて報告書にまとめるのは人間の仕事——それが長年のセキュリティ担当の現実でした。
Microsoftが推進するProject Glasswingは、その一部を変え始めています。AIエージェントが脆弱性の初期スクリーニングから修正提案の下書きまでを連続して処理できることを実証したプロジェクトです。
AIエージェントが実際にこなせる作業
Glasswingが自動化できると示したのは、主に「既知パターンとの照合」です。CVEデータベースと実際のシステム設定を突き合わせ、「このサーバーのOpenSSLは古い、特定のCVEに該当する可能性がある」といった情報を、数百件単位で並列に積み上げます。
人間なら疲れて見逃しがちな深夜のスキャン結果も、週末の処理も、同じ精度で処理されます。Microsoft 365 Copilotでも同様のことができます。スキャンツールが出力したCSVをSharePointに置き、「重大度別に集計して経営報告用の要約を作って」と指示するだけで、数時間かかっていた資料作りが30分以内に縮まります。
定例作業のレポート化、過去インシデントとの類似パターン検索、対応手順書のドラフト作成——こういった「量が多くて疲れる繰り返し作業」はAIエージェントに渡してしまって構いません。
人間が手放してはいけない判断
ただし、「この脆弱性を今修正するか、リスクを受け入れて後回しにするか」という判断はAIには任せられません。
月末の決算処理が走っているサーバーには今週手を入れられない、顧客データを扱うシステムは最優先で対応する——そういったビジネス文脈の判断は、システムの外側にある情報を必要とします。AIはスキャン結果だけを見ていて、社内の業務スケジュールや取引先との関係まで把握していません。
誤検知の見極めも同様です。スキャンが「脆弱性あり」と判定しても、実際の環境構成では問題にならないケースが多くあります。その判断にはシステム固有の知識が必要で、エージェントが自動でアーカイブしていい話ではありません。
今日から始める3ステップ
一気に自動化しようとすると判断ミスのリスクが高まります。まずはCopilotへのレポート作成委任から始めてください。
手順はシンプルです。スキャンツールの出力CSVをExcelかSharePointに保存し、Microsoft 365 Copilotに「重大度CriticalとHighのみ抽出して、影響システムと対応期限の目安を含む表を作って」と指示する。出てきた結果を自分でレビューして、優先度を確定させる。この流れを1〜2ヶ月繰り返すと、AIが何を見ていて何を見落とすかの感覚がつかめます。
AIエージェントに任せる範囲を広げるのはその後でいい。セキュリティポリシーの整備と同様、最初のステップは「人間のレビューが残る形で使い始めること」です。
コピペで使えるプロンプト集
① 脆弱性スキャン結果を経営報告用に整理する
月次セキュリティレポート作成
あなたは情報セキュリティ担当のアシスタントです。以下の脆弱性スキャン結果を経営報告向けに整理してください。 対象システム:【例:社内Webサーバー3台、VPN機器2台】 スキャン日時:【日付を入力】 スキャン結果:【CSVの内容や件数を貼り付け】 出力形式: 1. エグゼクティブサマリー(3行以内) 2. 重大度別の件数(Critical / High / Medium / Low) 3. 優先対応が必要な上位5件(システム名・脆弱性概要・推奨対応) 4. 対応完了目安スケジュール(2週間以内・1ヶ月以内・それ以降)
② インシデント初動対応手順書のドラフトを作成する
セキュリティインシデント発生時の初動準備
あなたはサイバーセキュリティの専門家です。以下のインシデントに対する初動対応手順書のドラフトを作成してください。 インシデントタイプ:【例:ランサムウェア感染疑い、不審な外部通信検知】 影響可能性システム:【例:基幹業務サーバー、営業端末30台】 対応者の役割:【例:セキュリティ担当1名、IT管理者2名】 出力形式: ・発生後30分以内の初動アクション(番号つきステップ) ・エスカレーション先の連絡テンプレート ・証拠保全のチェックリスト(5〜7項目) ・復旧判断の基準(3条件)
③ パッチ適用の優先順位を整理する表を作成する
月次パッチ管理・適用計画の策定
あなたは情報セキュリティのアドバイザーです。以下の状況をもとに、パッチ適用の優先順位を整理する表を作成してください。 システム環境:【例:Webサーバー×3台、DBサーバー×2台、業務端末×50台】 適用待ちパッチ:【CVE番号・対象製品・重大度を箇条書きで入力】 業務上の制約:【例:月末決算処理:25〜31日、定期メンテ枠:毎週土曜2〜4時】 出力: ・優先度ランク(S/A/B/C)付きの適用スケジュール表 ・各パッチの「対応しない場合のリスク」を1行で ・経営層への説明用サマリー(3行)
500件のスキャン結果を一人で仕分ける作業、本当にきついですよね。
「任せていい作業」と「手放してはいけない判断」の区別が見えてくると、AIとの協働がぐっと楽になります。全部任せなくていい、というのがむしろ安心感になるはず。
まず月次レポートの集計だけ試してみてください。思ったより早く「もうこれ戻れない」と感じられるはずです。