Cyber Resilience Transformation

2026.09.25(Fri)

「人が正しく判断できる」体験を設計する
AI時代のサイバーセキュリティに、なぜデザインが必要なのか

「デジタル・サイバーセキュリティ」は、日本の成長戦略が掲げる重点投資対象17分野の一つに位置づけられ、官民を挙げてこの領域への機運が急速に高まっています。米国やEUでも近年、製品やサービス、組織、そして利用者までを含めたシステム全体の設計課題として、サイバーセキュリティを捉え直す動きが広がっています。そうした中、NTTドコモビジネスでは、インハウスデザイン組織「KOEL Design Studio by NTT docomo Business」(以下、KOEL)のデザイナーがプロジェクトに加わり、技術的対策を中心に語られてきたこの領域に「デザイン」の視点を組み込む取り組みが進んでいます。

セキュリティ対策にデザインの視点を組み込むとは、具体的にどういうことなのか。そこからどのような価値が生まれるのか。そして、AIと人が協働する時代に、デザインは人の意思決定をどのように支援できるのか。サイバーセキュリティの技術者である神田敦、営業担当者の竹生裕喜、そしてKOELの棈木緑、城戸菜通子、竹之下菜月、高見逸平の話から、紐解いていきます。

目次


    潜伏・巧妙化するサイバー攻撃 「守るだけ」の対策に限界

    ――まずは、サイバーセキュリティ対策の案件にKOELのデザイナーが加わって開発を進める例というのは、これまでにもあったのでしょうか?

    棈木緑(以下、棈木):サイバーセキュリティの領域でKOELとしてしっかり入り込んで開発を行うことはこれまで多くはありませんでした。ただこの領域のさまざまなプロジェクトが進む中で、サイバー攻撃への対応ではシステムだけに目を向けるのではなく、人や組織の判断まで含めて考えることが重要だと分かってきたのです。つまり、誰がどう攻撃に気づいて、どのように組織として対応していくのか。システム全体を俯瞰的に捉えながら体験を設計することはデザインの領域であり、私たちデザイナーの強みが活かせると感じました。

    棈木 緑|NTTドコモビジネス イノベーションセンター デザイン部門 主査

    ――サイバーセキュリティは従来の技術だけでは守り切れないと言われるようになってきました。サイバー攻撃を取り巻く現状について教えていただけますか。

    竹生裕喜(以下、竹生):近年、サイバー攻撃を取り巻く環境は様変わりしています。国家の関与が疑われる高度な攻撃が増加し、電力、金融といった重要インフラ事業者や政府機関、防衛関連の分野への侵入が後を絶ちません。JAXA(宇宙航空研究開発機構)への攻撃や、中央省庁が保有する情報の窃取が疑われる事案も報じられており、有事を想定した潜伏型の攻撃が現実味を帯びつつあります。ロシアによるウクライナ侵攻でも、侵攻に先立って通信・電力・政府システムへの大規模なサイバー攻撃が行われたことは記憶に新しいところです。

    日本では、2025年に「サイバー対処能力強化法」が成立。政府は、重大なサイバー攻撃による国民の生活や経済活動の基盤への被害を未然に防ぐため、攻撃の兆候を捉えて未然に防ぐ「能動的サイバー防御」の実現に向けて、体制を強化しています。一定の基幹インフラ事業者にインシデント報告を求めるなど、官民連携によるサイバー対処能力の強化も進められています。

    竹生 裕喜|NTTドコモビジネス ビジネスソリューション本部 第二ビジネスソリューション営業本部 第二グループ 第二チーム 主査

    ――サイバー攻撃の手法にも変化があるのでしょうか。

    神田敦(以下、神田):攻撃者は生成AIを活用し、新しいマルウェアや攻撃手法を簡単に作れるようになりました。また、企業や行政機関など、守る側のセキュリティ対策が強化されてきたことで、攻撃者の狙いどころはより巧妙になっています。脆弱性を突いて正面から侵入する方法に加えて、正規のアカウントを乗っ取って内部に潜り込むケースが増加。アンチウイルスソフトやEDR(Endpoint Detection and Response)を導入しにくい家庭用ルーターなどのネットワーク機器を踏み台に使う手口も目立ちます。一見すると何も問題が起きていないように見えても、実際には攻撃者がシステム内部に潜伏している可能性がある、ということです。

    さらに近年では、サプライチェーン攻撃も顕著です。広く利用されているソフトウェアやサービスプラットフォームを足掛かりにして、関連システムへ侵入していく手口です。一度侵害されると影響範囲が非常に大きくなり厄介です。ここ1年ほどは、事業そのものが停止してしまう事態に発展し、ニュースになるケースも増えてきました。

    竹生:企業の経営層の意識も大きく変化しています。10年ほど前は、セキュリティ対策に積極的なのは金融機関など一部の企業のみでしたが、物流や工場、病院などの事業そのものが完全に停止する事態が相次いだことで、風向きが変わっています。「事業が止まったときの損害額を考えれば、セキュリティへの投資は決して惜しくない」という経営判断にシフトしているのです。

    情報が増えるほど重要になる「人の判断」

    ――セキュリティ対策にも、変化はあるのでしょうか?

    神田:正規アカウントを乗っ取られてしまうと、アカウント情報だけでは攻撃者が使っているかどうかは判別が付きません。そこで注意が必要になるのが「振る舞い」です。普段利用しない時間帯に利用している、通常はアクセスしないシステムへアクセスしている、いつもとは異なる行動をしている、など。「既に侵入されているかもしれない」という前提に立ち、異常な振る舞いを継続的に調査・監視し、問題を発見・対処する必要があります。

    一方で、企業のシステム構成そのものが変わってきているという側面もあります。以前は、ネットワークを分離することが理想的なセキュリティ対策と考えられていました。しかし現在は、生成AIの利用が広がり、クラウドサービスやSaaSを利用しなければ、コスト面でも運用面でも成り立たなくなっています。そうした環境の変化に合わせて、異常な振る舞いをどう調査・対策していくのか、多くの企業が模索している状況です。

    神田 敦|NTTドコモビジネス イノベーションセンター テクノロジー部門 担当課長

    ――「脅威インテリジェンス」「脅威ハンティング」という考え方も出てきましたが、それぞれどういった対策なのでしょうか。

    神田:攻撃手法の増加やシステム面での複雑性が増す中、脆弱性の数は人が処理しきれないレベルまで増えてきました。そのため、「何を優先的に取り組むのか」、逆に言えば「どこを割り切るのか」という人の判断が非常に重要になっています。その中で登場したのが、「脅威インテリジェンス」「脅威ハンティング」の考え方です。

    脅威インテリジェンスとは、攻撃者の動向や攻撃手法、脆弱性などの情報を収集・分析し、自組織にとってのリスクに関する知見を得る活動、あるいはその成果物のこと。もう一方の脅威ハンティングは、既存の検知システムでは見つからない新たな脅威がすでに社内システムに侵入しているかもしれないという前提で、自ら能動的に探索する活動のことです。

    こうした活動では、必ずしもすべての情報がそろってから判断できるわけではないため、限られた情報から意思決定につながる結論を出していく必要があります。人の解釈ですから、認知バイアスなども避けられません。その結果、本来であれば適切な判断ができたはずなのに、誤った意思決定をしてしまう可能性も出てきます。だからこそ、人が間違えにくい仕組みをどう設計するかという考え方が非常に重要です。

    竹生:セキュリティ対策は事業全体に影響を及ぼす経営課題となっており、経営層から担当者まで、セキュリティを専門としない立場の人が対応を判断しなければならないケースも当然出てきます。専門家ではない人でも状況を理解して正しく判断していけるかどうか。そのために、私たちが取り入れたのが体験設計というデザインの考え方です。

    デザイナーの視点がもたらしたアプリケーション開発の変化

    ――今回は、さまざまなサイバーセキュリティ対策アプリケーションの開発において、人を起点としたデザインのアプローチを取り入れているとお聞きしています。どのような対応を行ったのでしょうか。

    棈木:脆弱性やセキュリティ運用に関わる情報を集約・分析するシステムの開発を行いました。利用する方が膨大な情報から瞬時に状況を理解し、根拠を踏まえて迅速に次の行動へ移せるよう、ユーザー体験の設計やアプリケーションのデザイン開発を行っています。

    セキュリティシステムは毎日使うものではないため、いざという時に画面を見ても、「難しそう」「触りにくそう」と感じない体験を設計することを意識しました。

    城戸菜通子(以下、城戸):UI/UXデザインにおいて、「良い体験設計」とは見た目の良さだけでは成り立ちません。例えば、クレジットカード決済などで「3分以内に認証コードを入力してください」と表示されると、少し焦ってしまいますよね。サイバー攻撃の渦中となると、緊張感もことさらです。そういった心理的な緊張を強いられる状況下でも、冷静に対処ができるように、色やサイズ感といった視認性のほか、表示する情報やテキストの内容などには配慮が必要です。

    そういった体験設計への配慮はアプリ上にとどまらず、サイバー攻撃に対処する担当者が迷うことなく、組織全体で連携して対処できる仕組みにもつながっていくと考えています。

    城戸 菜通子|NTTドコモビジネス イノベーションセンター デザイン部門 主査

    ――デザイナー視点を取り入れることにより、アプリケーションの使いやすさ以外にも、生まれたメリットはあるのでしょうか?

    竹生:開発をより良い方向へ進める上でも有効です。開発案件では、完成後に操作してみると「思っていたイメージと違う」と感じることがあり、修正対応が発生することもめずらしくありません。そのため、プロトタイプを提示して開発のゴールをお客さまと共有しながら進められることは、プロジェクトの進行上も大きなメリットがあります。議論を通じて、「こういうこともやりたい」「ああいうこともできそう」といった明確なニーズも引き出しやすくなると感じています。

    城戸:デザインの意図を言語化できることも、円滑に開発を進める際の役に立っています。デザイン上の色やレイアウトには必ず理由があるからです。例えば、ダークモードには「長時間画面を見続けるユーザーの目の負担を軽減する」「暗い背景と明るい色を組み合わせて、細かな情報を見分けやすくする」という目的があるのですが、そういった意図をきちんと説明した上で、「今回の用途には、こちらのデザインのほうが適しています」と提案できることが、専門組織である私たちが参画する強みです。

    竹之下菜月(以下、竹之下):デザイナーは常に「ユーザー視点」に立ち続けることを大切にしています。コストやスケジュールの都合で要件を変更しようという話になったときでも、私たちは「誰が、どのような状況でそのアプリケーションを使うのか」という視点を加え、お客さまにとって本当に必要なものが作れているか自身に問いかけ提案していきます。

    神田:脅威インテリジェンスの世界では、「優れたインテリジェンス」の条件の一つに「Audience Focused」が挙げられています。インテリジェンスは、受け取った相手が適切な意思決定をできて初めて価値が生まれるため、正しい情報を表示するだけでは十分ではありません。情報を届ける相手によって、伝える内容も伝え方も変える必要があるという意味です。脅威インテリジェンスと人間中心のデザインの考え方は非常に近いところがあります。

    竹之下 菜月|NTTドコモビジネス イノベーションセンター デザイン部門

    AI時代こそ問われる「人が正しく判断できる」体験のデザイン

    ――これまでの取り組みでは、膨大な情報を整理し、人が適切に意思決定できる体験を支援するのにデザインが有効であることが見えてきました。AIが大量の情報を分析し、人の判断を支援する場面が増える中で、デザインの役割は今後どのように広がっていくのでしょうか?

    高見逸平(以下、高見):サイバーセキュリティの領域に限らず、人とAIが協調して業務を行うことが増えてきました。AIが情報分析・提案を行い、人が最終判断をする『Human in the Loop』のような仕組みにおいては、人の意思決定における責任は非常に重くなります。だからこそ、その組織の役割や権限の範囲、どのような状況で仕事をしているのか、どのような情報があれば他部署と連携して判断できるのか、といった文脈まで理解する必要があります。その上で、画面に表示される膨大な情報と業務プロセスを整理し、適切に意思決定できる体験を設計することは、デザインが力を発揮できる領域です。

    KOELでは、一見デザインと関わりが少ないように感じる重要インフラなどの領域にもデザインを取り入れていくことで、人や企業に愛される社会インフラを実現していきたいと考えています。

    高見 逸平|NTTドコモビジネス イノベーションセンター デザイン部門 担当課長

    ――最後、NTTドコモビジネスとして考える「サイバーセキュリティ×デザイン」の意義について、改めてお聞かせいただけますか。

    竹生:サイバーセキュリティの案件においても、デザイナーと連携するケースが増えています。これまでの取り組みで得られた学びを、新しいプロジェクトでも生かしていきたいと考えています。

    神田:脆弱性の数は人が処理しきれないレベルまで増えており、ここ1〜2年は、セキュリティに関する業務プロセス全体を設計し直す転換期になっていくでしょう。セキュリティ分野におけるデザインの重要性は、さらに高まっていくと考えています。

    高見:サイバー攻撃が高度化し、生成AIをはじめとするテクノロジーも急速に進化する中、セキュリティ対策のあり方にもまだ明確な正解はありません。だからこそ、セキュリティ対策の知見を持つテクノロジー部門、事業観点を持ちながらお客さまと連携する営業部門、人を起点にした体験設計に強みを持つデザイン部門が連携し、開発を進めることにも大きな意味があると思っています。

    これまでの取り組みが完成形だとは思っていません。AIの進化も続いていますし、サイバー攻撃の傾向や国の法律・制度も変わっていきます。数年後には、私たちデザイナーの役割そのものが変わっているかもしれません。そうした変化に合わせて、自分たちのデザイン部門としてのあり方もアップデートを続けたいと思います。

    この記事の領域について当社に期待することをお聞かせください【必須】
    必須項目です。
    その他ご意見ご要望があればお聞かせください
    この記事の評価をお聞かせください
    低評価 高評価
    姓【必須】
    必須項目です。
    名【必須】
    必須項目です。
    セイ【必須】
    必須項目です。
    メイ【必須】
    必須項目です。
    メールアドレス【必須】
    必須項目です。
    会社名【必須】
    必須項目です。
    職種
    役職
    電話番号【必須】
    必須項目です。
    【必須】
    必須項目です。

    NTTドコモビジネスのプライバシーポリシーに同意し、
    記入内容が正しいことについて確認しました