サイバーセキュリティ業界は、過去数十年にわたり、システムを保護するために膨大な時間と数十億ドルもの巨額の資金を投じてきました。
しかし、堅牢なファイアウォールや高度なエンドポイント保護をすり抜け、常に攻撃の標的となる「最大の弱点」は依然として解決されていません。
それは、システムを運用し、意思決定を行う「人間」そのものです。
2026年5月13日、この「人的リスク」という未踏の領域に挑むスタートアップ、Cimento(シメント)がステルスモードを解除し、その全貌を明らかにしました。
同社は、従来のトレーニング型セキュリティ対策の限界を指摘し、AIを活用したリアルタイムの行動分析によって、組織内のあらゆる従業員のリスクを可視化するプラットフォームを提供します。
既存のセキュリティツールの限界とCimentoの誕生背景
Cimentoの共同創業者兼CEOであるZain Rizavi(ザイン・リザヴィ)氏は、これまでのセキュリティ業界は「見るべき場所を間違えていた」と指摘しています。
リザヴィ氏は、かつてCloudflare(クラウドフレア)のスペシャルプロジェクトチームに所属し、ネットワークインフラの巨人が次に何を構築すべきかを見極める役割を担っていました。
その経験から彼が導き出した結論は、ネットワークにおけるインテリジェンス層と同様のものを、企業内部の「人間の行動」の周囲に構築する必要があるということでした。
現在のセキュリティ環境において、AIを用いた攻撃のコストは劇的に低下しており、既存のツールでは防ぎきれない巧妙な攻撃が増加しています。
特に、「人」という要素は、技術的な防御を無効化する最も継続的な脆弱性として残されています。
「人」という最大の脆弱性
従来の人的リスク管理は、主に年に数回のフィッシング模擬メールと、形骸化した数時間のトレーニングに依存してきました。
しかし、リザヴィ氏は「2時間のトレーニングを受けていないことが、必ずしもリスクが高いことを意味するわけではない」と断言します。
それは単に従業員が退屈な研修を避けているだけであり、実際の攻撃に対する耐性を測定する指標としては不十分だからです。
人間の行動は常に変化しており、そのリスクを静的なスコアで判断することは、現代の脅威モデルにおいては極めて危険な行為と言えます。
AI攻撃の低コスト化と高度化
生成AIの普及により、攻撃者はターゲットに合わせた極めて精緻なメッセージを、ほぼゼロに近いコストで大量に生成できるようになりました。
従来の「文法がおかしいメール」を警戒するだけでは、最新のAI主導型攻撃を検知することはもはや不可能です。
さらに、攻撃者は単一の経路だけでなく、SNS、SMS、音声通話などを組み合わせたマルチチャネルでのアプローチを採用しています。
このような状況下で、企業には「人間がいつ、どこで、どのように攻撃に屈する可能性があるか」をリアルタイムで予測する能力が求められています。
Cimentoが提供する「AIネイティブな人的リスク管理プラットフォーム」
Cimentoは、企業内のあらゆる従業員に対して「生きたリスクプロファイル」を構築する、AIネイティブなプラットフォームを提供します。
このプラットフォームは、従業員が日常的に使用するメール、IDプロバイダー(IDP)、クラウドストレージ、そして既存のセキュリティツールと統合されます。
特筆すべきは、同社が約300万ドルのプレシード資金を調達しており、その投資家にはCloudflare、Palo Alto Networks、Nvidia、Oktaといった業界リーダーのエンジェル投資家が名を連ねている点です。
これは、Cimentoのアプローチが単なる流行ではなく、セキュリティのプロフェッショナルたちが切実に求めていた解決策であることを示唆しています。
リアルタイム行動データに基づいたリスクプロファイリング
Cimentoは、VPNのログ、CrowdStrikeのようなエンドポイントエージェント、DLPツール、クラウドデータレイクなどから信号を取り込みます。
これらの膨大なデータをベイズモデル(Bayesian model)にかけることで、ユーザーごとの動的なリスクスコアを算出します。
このスコアは固定されたものではなく、従業員の行動パターンや役割の変化に応じて、常にリアルタイムで更新され続けます。
たとえば、退職の2週間前で依然として本番環境へのアクセス権を持っている従業員や、特定の地域の契約社員など、高リスクなセグメントを自動的に特定することが可能です。
// Cimentoが生成するリスクプロファイルの概念的な構造
{
"user_id": "emp_12345",
"risk_score": 85,
"risk_factors": [
{
"type": "behavioral",
"description": "Unusual data access outside business hours",
"weight": 0.4
},
{
"type": "exposure",
"description": "Target of active multi-channel phishing campaign",
"weight": 0.5
}
],
"automated_actions": [
"restrict_okta_permissions",
"trigger_immediate_simulation"
]
}
既存のセキュリティスタックとのシームレスな統合
Cimentoの強みは、単独で動作するのではなく、企業の既存のセキュリティエコシステムを強化する点にあります。
以下の表は、従来のツールとCimentoを組み合わせることで、どのようにセキュリティレベルが向上するかを比較したものです。
| 機能要素 | 従来のツール(KnowBe4等) | Cimento |
|---|---|---|
| リスクの評価基準 | トレーニングの完了率 | リアルタイムの行動データ |
| 攻撃のシミュレーション | 単発のフィッシングメール | マルチチャネル・反復型攻撃 |
| レスポンス | 追加の研修を割り当て | Okta連携による権限の自動剥奪 |
| AIエージェント対応 | 非対応 | 対応(ロードマップに準拠) |
革新的な「マルチターン型フィッシング・シミュレーション」
Cimentoの最も特徴的な機能は、業界の常識を覆す「マルチターン型フィッシング・シミュレーション」です。
リザヴィ氏は「真に優れた攻撃者は、一度のメールで諦めることはない」と述べています。
現実の高度な攻撃では、数週間にわたって信頼関係を築く「ピッグ・ブッチャリング(豚の屠殺)」と呼ばれる手法が用いられることが増えています。
Cimentoのプラットフォームは、このような長期的な信頼構築プロセスを模倣し、従業員がどの段階で警戒を解いてしまうかをテストします。
単発メールでは防げない巧妙な手法
シミュレーションは、メール、SMS、音声通話、さらにはWhatsAppのような暗号化メッセージなど、複数のチャネルをまたいで展開されます。
たとえば、まず仕事に関連する内容を装ったメールを送り、その数日後に「先ほどのメールについて補足です」というSMSを送信します。
従業員がそれぞれのコンタクトに対して「反応したのか」「無視したのか」「報告したのか」という全ての行動が学習データとなります。
これにより、セキュリティチームは単なる「クリックしたか否か」以上の深い洞察を得ることが可能になります。
パーソナライズされた攻撃シナリオの自動生成
Cimentoは、従業員の役割に応じて攻撃のシナリオを高度にパーソナライズします。
営業担当者には顧客からの問い合わせを装ったアプローチを行い、エンジニアにはSlackを通じた技術的な依頼を装うといった具合です。
データによれば、1対1のパーソナライゼーションこそが、人間の学習と防御力を最大化する鍵となります。
従業員が実際に直面する可能性が極めて高いシナリオで「訓練」を行うことで、真の脅威に対する「筋肉の記憶」を形成します。
AIエージェント時代の新たな課題と展望
リザヴィ氏がCimentoの長期的なミッションとして掲げているのが、急速に普及する「AIエージェント」に伴うリスクの管理です。
現在の多くの組織では、CFOが使用する金融系のAIエージェントは、そのCFOと同じ権限を継承しています。
しかし、一度人間がエージェントにアクセス権を与えてしまうと、その後のエージェントの行動を精査しなくなるという「暗黙の信頼」が生まれます。
Together AIのセキュリティ責任者であるDerek Chamorro(デレク・チャモロ)氏は、この問題を「導出されたアイデンティティ」の欠如と呼んでいます。
AIエージェントに継承される人間の権限と信頼
AIエージェントには、人間のような独自のアイデンティティや不変の指紋が存在しません。
そのため、信頼していたエージェントが乗っ取られたり、悪意のある挙動を開始したりしても、既存のツールではそれを検知することが困難です。
Cimentoは、エージェントを操作する人間のリスクプロファイルをエージェントにマッピングすることで、このギャップを埋めようとしています。
将来的には、AIエージェントそのものの行動シミュレーションもロードマップに含まれており、人間とAIの双方が関わる複雑なリスクを統合管理することを目指しています。
行動分析が切り拓くサイバーセキュリティの未来
Cimentoという名称は、ガリレオの弟子たちが設立した科学アカデミー「Accademia del Cimento」に由来しています。
その基本理念である「Provando e riprovando(試験と再試験)」こそが、現代のセキュリティ管理に欠けている要素です。
仮説を立て、テストし、結果を推論し、それを繰り返すことで、理論上の安全ではなく、実地に基づいた確信を得ることができます。
Cimentoは、「脅威が顕在化する3カ月前に、行動パターンから攻撃を予測し、事前に対処する」というビジョンの実現に向けて着実に進んでいます。
まとめ
Cimentoの登場は、サイバーセキュリティの焦点を「システム保護」から「人間中心の防御」へと大きくシフトさせる転換点となるでしょう。
AIによる攻撃が日常化する中で、もはや形式的な研修や単発の対策だけで組織を守ることは不可能です。
リアルタイムの行動データに基づき、自動化されたレスポンスを組み合わせるCimentoのアプローチは、組織のセキュリティレジリエンスを根本から強化する可能性を秘めています。
「人」という盲点を技術で克服しようとする同社の挑戦は、AIと共に歩むこれからの企業運営において、欠かすことのできない重要な基盤となるはずです。
複雑化する脅威に対抗するためには、私たち自身が「信頼」のあり方を再定義し、継続的なテストと検証を受け入れる必要があるのかもしれません。
