お知らせ
AIと専門家による新サービス「コンテキスト・ドリブン・ペネトレーションテスト」の提供を開始
Cloudbase株式会社(本社:東京都港区、代表取締役CEO:岩佐晃也、以下:Cloudbase)は、AIの網羅性とセキュリティ専門家の判断を組み合わせたペネトレーションテストサービス「コンテキスト・ドリブン・ペネトレーションテスト」の提供を開始したことをお知らせします。
本サービスは、国産CNAPP「Cloudbase」が日々蓄積している資産・設定・脆弱性などの情報を起点に、AIが攻撃シナリオを探索・検証し、専門家が妥当性を判断することで、重要資産への到達経路を実証します。国内大手企業への先行提供を経て、このたび一般提供を開始します。
サービスページ:https://cloudbase.ink/solutions/ai-pentest
開発の背景:攻撃の自動化に、人手前提の「確認」が追いつかない
高性能なAIモデルが広く利用できるようになり、脆弱性の発見から攻撃コードの作成、侵入後の横展開までをAIが担う攻撃が現実のものになりつつあります。脆弱性が公開されてから実際に悪用されるまでの時間は、かつての年単位から、日・時間の単位へと縮まっています。
一方で守る側では、脆弱性や設定不備を「見つける」ことはできても、それが自社環境で本当に悪用できるのかを確かめる工程は、いまも人手に頼っています。また、年1回・単発のペネトレーションテストでは日々変化するクラウド環境に検証が追いつかず、「同業他社が被害に遭ったが、自社は大丈夫か」という経営層の問いに、根拠を持って答えることが難しいのが実情です。
高性能なAIは、守る側も攻撃者も同じように利用できます。差がつくのはモデルの性能ではなく、AIに与える情報の深さです。攻撃者が外から推測するしかない環境の“中身”を、守る側は本来持っています。Cloudbaseはこの点に着目し、CNAPPの運用で蓄積されるコンテキストを活かした本サービスを開発しました。
「コンテキスト・ドリブン・ペネトレーションテスト」の特長
1. 環境の“中身”を起点にしたホワイトボックス型の検証
Cloudbaseに蓄積された資産・設定・脆弱性・SBOMなどの情報に加え、お客様から開示いただく構成情報やソースコード、スナップショット等の実稼働アーティファクトを起点に検証します。外部から推測で攻めるブラックボックス型・グレーボックス型とは異なり、複数アカウント・複数クラウドをまたいで、重要資産への到達可能性を検証します。本サービスはCloudbaseのご利用を前提としており、未導入の場合はCNAPPの導入とあわせてご提案します。なお、お客様から提供いただいた情報の範囲外や、当社からアクセスできない範囲は、検証対象外となる場合があります。
2. AIの網羅性と専門家の判断による二層構造
AIが網羅的な探索、攻撃シナリオの仮説生成、検証の実行を担い、人間のセキュリティ専門家がシナリオの妥当性やビジネスロジックに起因する脆弱性を判断します。実施にあたっては、対象範囲・実施手法・緊急時の連絡経路などをスコープ合意書(RoE)で事前に取り決め、業務影響のリスクをお客様と確認しながら進めます。
3. 目的達成型の進め方と、経営層が判断できる報告
「開発環境から本番環境への経路が無いことを確かめたい」「重要資産に到達できるか」など、守りたい資産と確かめたいことをお客様と言語化したうえで、情報収集と検証を繰り返しながら攻撃シナリオを確かめます。報告書では、到達経路と悪用条件を明示した実証ベースの所見に加え、問題が確認されなかった事実も根拠とともにお伝えします。最終報告は経営層同席のもとで行い、技術的な所見を経営判断に使える言葉でお伝えします。標準的な実施期間は約2ヶ月です。
サービスの詳細やご相談は、以下のサービスページよりお問い合わせください。
https://cloudbase.ink/solutions/ai-pentest
実施体制:ペネトレーションテストの専門家とDEF CON 34 Cloud Village CTF準優勝メンバーによるチーム
本サービスは、国内大手企業のクラウド環境を対象としたペネトレーションテストの実務経験を持つ専門家と、2026年8月に開催された世界最大級のセキュリティイベント「DEF CON 34」の「Cloud Village CTF」において260チーム中2位(準優勝)となったメンバーによるチームが提供します。Cloudbaseは同大会で解答の大半にAIを活用しており、攻撃側のAI活用を実践している知見と、国内大手企業のクラウドセキュリティを日々支援してきた運用知見を、本サービスに活かします。
参考:Cloudbase、世界最大級のセキュリティイベント「DEF CON 34」内の「Cloud Village CTF」にて準優勝
経営・技術責任者からのコメント
Cloudbase株式会社 代表取締役CEO 岩佐晃也
AIが攻撃に使われる時代になり、脆弱性が見つかってから悪用されるまでの猶予は急速に失われつつあります。一方で、守る側には攻撃者が外から推測するしかない情報があります。それは、自社の環境の中身を誰よりもよく知っているという事実です。
Cloudbaseはこれまで、国内の大手企業とともにクラウドセキュリティの運用を積み重ねてきました。その運用の中で蓄積されたコンテキストを起点に、攻撃者より先に自社の弱点を確かめる。「コンテキスト・ドリブン・ペネトレーションテスト」は、守りの土台の上に攻めの検証を積み上げる、私たちの新しい挑戦です。日本企業がAI時代のセキュリティに自信を持って取り組めるよう、支援してまいります。
Cloudbase株式会社 VP of Engineering / セキュリティ事業責任者 成瀬 真
DEF CON 34のCloud Village CTFでは、昨年は解答の約半分でAIを活用していましたが、今年は正解した問題の約95%でAIを活用しました。攻撃側のAI活用は、それほどの速さで進んでいます。だからこそ守る側も、同じAIを使うだけでなく、環境の中身を知っているという強みを活かす必要があります。本サービスでは、AIに網羅的な探索を任せ、私たち専門家が「本当に危ないのはどこか」を判断します。年1回の点検で終わらせず、環境の変化に合わせて確かめ続けられる検証を、お客様と一緒につくっていきたいと考えています。
Security Days Fall 2026 講演のお知らせ
本サービスの提供開始にあわせ、「Security Days Fall 2026」の東京会場および大阪会場にて、AI時代のセキュリティと本サービスの取り組みについて講演いたします。ぜひご来場ください。
講演タイトル:AIが攻撃してくる時代に、我々はどう戦うのか 〜 守る側だけが持つ武器「コンテキスト」と、AI for Security を支えるセキュリティプラットフォームとは
登壇者:Cloudbase株式会社 VP of Engineering / セキュリティ事業責任者 成瀬 真
参加費:無料(事前の来場登録が必要です)
<大阪会場>
日時:2026年10月14日(水)11:05-11:45
会場:コングレコンベンションセンター(グランフロント大阪B2F)
詳細・お申し込み:https://f2ff.jp/introduction/13141?event_id=secd-2026-02-osaka
<東京会場>
日時:2026年10月21日(水)14:20-15:00
会場:TAKANAWA GATEWAY Convention Center
詳細・お申し込み:https://f2ff.jp/introduction/13241?event_id=secd-2026-02-tokyo






