AI で攻撃が加速する時代、IT 投資は金融・保険に学べ
はい、どうもこんにちは佐藤です!
タイムズカーの個人情報流出のニュース、見ましたか? 最大で約 660 万件。しかも、その中には運転免許証の画像まで含まれていたそうです。
そして混沌とした第二の故郷 X では、別の話題で盛り上がっていました。サイトを調べた人たちから「フレームワークが Seasar だった」という話が出てきたのです。
Seasar……! 懐かしすぎて、ちょっと声が出ました。
私が IT 業界に入ったころ、全盛だったのは Struts2 でした。Seasar2 はそれより前から使われていたフレームワークです。
先に断っておくと、今回の流出の原因がフレームワークだとは、どこにも発表されていません。私も、そこが原因ではないだろうと思っています。
でも、その企業が IT にどれだけ投資してきたかは、透けて見えてしまいますよね。
金融・保険の案件を長くやってきた私の意見では……。
売上がある企業は、金融・保険のように IT に投資するべきです!
しかも、この話は経営者に任せず、エンジニアの側からもしていくべきだと思っています。
その理由を書いていきますね!
何が起きたのか
まずは、報道と公式の発表から事実を整理しておきましょう。
- 2026 年 9 月 25 日、タイムズカーの Web システムへの不正アクセスを検知
- 翌 26 日の朝に、侵入経路と攻撃元との通信を遮断
- 流出したのは最大約 660 万件。今の会員だけでなく、退会済みの会員も対象
- 氏名・住所・生年月日・電話番号・メールアドレス・免許証情報などを含む
- そのうち約 160 万件は、運転免許証の画像などの本人確認書類を含む
(日本経済新聞、タイムズカー公式の第 2 報 より)
X で話題になったのは、この先です。サイト上に Seasar や Teeda(Seasar2 の上で動く画面フレームワーク)の痕跡があり、2008 年 5 月に出た jQuery 1.2.6 が読み込まれていた、と指摘されていました。
Seasar2 は、2016 年にメンテナンスを終えています。つまり、10 年前にメンテナンスが終わった骨組みが、まだ表に出ていたわけです。
繰り返しますが、これが侵入の原因だと言いたいのではありません。古いフレームワークでも、きちんと守られているシステムはあります。
問題は、外から見て「このシステムには 10 年以上、手が入っていないのでは?」と思われてしまうことなのです。
攻撃は AI で加速していく
「古くても動いているなら、いいのでは?」
そう思う方もいるでしょう。10 年前なら、私もそれに近い考えでした。
でも、今は時代が違います。攻撃する側も AI を使うからです。
古いライブラリの既知の脆弱性を探す。公開された情報からサイトの構成を推測する。攻撃コードを書いて、試す。以前なら手間がかかっていた作業を、AI はどんどん短くしていきます。
このあたりは、以前 WEBアプリをAWSに移管するわけ、AI時代の0デイ攻撃に備えて でも書きました。攻撃のスピードが上がれば、守る側に許される猶予はそのぶん短くなるのです。
そこで、次のことを考えてみてください。
- 10 年前の骨組みを、今もいじれる人は社内に何人いるでしょうか?
- そのコードを読んで、業務の意味まで説明できる人はいますか?
- 脆弱性が見つかったとき、何日で直せますか?
どれか 1 つでも答えに詰まるなら、それは技術の問題ではありません。投資の問題です。
金融・保険は「式年遷宮」をやっている
では、投資していると何が違うのか。
私が金融・保険の現場で見てきたのは、式年遷宮のようなやり方でした。伊勢神宮が 20 年ごとに社殿を建て替えて、宮大工の技術を次の世代へ引き継いでいく、あれです。
具体的な話をしましょう。
ある生命保険の会社では、2 年ごとに新規案件を走らせていました。保守だけを続けるのではなく、新規の案件として設計書を書き、コードを書く。それが特別なイベントではなく、通常の案件と同じように回っていたのです。
ここで大事なのは、単純なコピペでは済まない形になっていたことです。
- 新規案件では、フレームワークを変える
- 設計書のフォーマットも変える
前の世代のコードをそのまま持ってくることはできません。だから、新規をやるために保守のコードを読む必要が出てきます。今のシステムが何をしているのかを、コードから読み解くリバース的な考え方ですね。
これが、とても効いていました。
新規を作るたびに、若手が古いコードを読みます。業務の意味を理解して、新しい技術で作り直す。すると、業務知識と技術が一緒に次の世代へ引き継がれていくわけです。
しかも、新しく作るたびにフレームワークもライブラリも新しくなります。セキュリティも、自然と強くなっていくのです。
「保守」と「新規」を別々に考えるから、保守だけが取り残される。両方を並べて回すことで、技術の継承とセキュリティの強化が同時に進みます。
売上がある企業は、投資を「見せる」べき
「うちは金融じゃないから」
そう思うかもしれません。でも、今はどんな業界でも IT を切り離せない時代になってきました。カーシェアも、小売も、飲食も、会員情報と決済はシステムの上にあります。
だから、売上がある企業には、金融のような投資の仕方が必要なのではないでしょうか。
そして、私がいちばん言いたいのはここです。
IT に投資していることを、見せる必要があります。
見せることで、エンジニアに理解されます。「この会社は技術を大事にしている」と伝われば、良いエンジニアが集まり、辞めずに残ってくれますよね。逆に、10 年前の骨組みが放置されている会社を見て、入りたいと思うエンジニアは少ないでしょう。
投資の形は、何でも構いません。
- 新規を走らせる:金融・保険のように、数年ごとに作り直す
- 技術研究:新しい技術を試す時間やチームを持つ
- バージョンアップ:フレームワークやライブラリを、止めずに上げ続ける
どれか 1 つでもやっていて、それが外から見えていれば、「この会社はちゃんとしている」と伝わります。今回の件のように、サイトの中身から投資の少なさが透けて見えるよりは、ずっと良いはずです。
以前 技術への投資は、普通の投資と同じだ で、Struts2 で負けた話を書きました。個人の技術選びでも、放っておいた資産は紙くずになります。企業のシステムも同じです。
経営者が納得しなかったら、良心に従う
ここまでの話は、経営者だけに向けたものではありません。エンジニアの側からも、投資の話をしていく必要があると思っています。
「このフレームワークは 10 年前にメンテナンスが終わっています」 「このままだと、脆弱性が出ても直せる人がいません」
こうしたことは、現場のエンジニアにしか分かりませんよね。言わなければ、経営者は知らないままです。
では、話しても経営者が納得しなかったら?
そのときは、技術者の倫理の観点から考える必要があります。
個人情報の流出は、死人が出てもおかしくない話だと私は思っています。
大げさに聞こえるでしょうか? でも、流出した免許証の画像や住所を使われたら、どうなるか考えてみてください。
- 知らないうちに、自分の名前で借金を抱えている
- 信用情報に傷がついて、家が買えなくなる
これは、1 人の人生を壊しうる話です。それが数百万人分、起こりうるのです。
だから、最後は自分の良心に従って行動すべきだと思います。システムを作り、守っているのは私たちエンジニアです。「言われた通りにやっただけ」では済まないところまで、IT の責任は大きくなってきています。
まとめ
というわけで、AI 時代こそ IT に投資しよう!って話でした!
あ。正確には、投資して、それを見せよう って感じですねっ。
攻撃が AI で加速していく以上、10 年前の骨組みを放っておく余裕はもうありません。金融・保険の式年遷宮のように、保守と新規を並べて回すこと。それが業務知識と技術を次の世代へつなぎ、セキュリティも強くしてくれます。
そして、その話を最初にできるのは、現場を知っているエンジニアです。ぜひみなさんも、自分の会社の IT 投資について、声を上げてみてください!