日本電気株式会社は2026年9月2日に、セキュリティ向けAI技術「cotomi Security for Industry」を開発したと発表しました。AIによって発見される未公開の脆弱性に対し、分析から対策の生成までを一貫して支援します。
未公開の脆弱性への対応を自動化
高性能AIによって発見される未公開の脆弱性は、深刻度の評価指標が存在しないといった課題があります。本技術は、AIの出力結果から脆弱性の種類や深刻度を自動で分類し、システムへの影響を分析します。
優先順位の判断と仮想パッチの生成
脆弱性への対応優先度については、米国CISAが2026年6月に発行したBOD26-04に基づき判断を支援します。単独では優先度が低い脆弱性でも、組み合わせによる攻撃リスクを特定し、「3日以内」などの実運用に即した優先順位付けを行います。
さらに、想定される攻撃手法を分析し、WAFやIDS/IPSに適用可能な仮想パッチを自動生成します。これにより、パッチが未提供の場合でも迅速なリスク低減が可能です。
9月末より順次提供を開始
NECは、自社環境での検証を通じて、独自開発のアプリケーションにおける未公開の脆弱性に対しても、対処プロセスを自動化できることを確認しています。本技術は、2026年9月末より「CyIOC システムリスク診断(脆弱性管理)サービス」へ実装され、順次提供が開始される予定です。
