NECが、企業のIT資産に潜む脆弱性を見つけ、危険度を判断し、実際に手を打つところまでを一括で請け負うマネージドサービスを始めます。名称は「BluStellar Intelligent Managed Service」。2026年9月末から金融機関、製造業、流通サービス業向けに提供され、3年間で売上高300億円を目指すとしています。攻撃側がAIで効率化を進めるなか、守る側の判断もAIに寄せるという考え方です。

脆弱性対応は、人手で追いつく作業ではなくなった

企業のシステム担当者が毎日向き合っているのは、次々と公表される脆弱性情報の山です。どれが自社に効くのか、どのサーバーが外から見えているのか、業務が止まるとしたらどの系統か。これらを突き合わせて優先順位を決める作業は、本来かなり手間のかかる調査です。

そこにAIの普及が重なりました。攻撃者側も脆弱性の探索や攻撃コードの生成、標的の下調べにAIを使うようになり、公表から悪用までの間隔が短くなっています。加えて、クラウドの利用拡大とシステムの分散化で、企業が管理すべきIT資産やネットワーク機器そのものが増え続けています。母数が増えて、猶予時間が縮んでいる状態です。

NECはこの状況を、従来の監視・検知を中心とした運用のままでは支えきれないと整理しました。検知の先にある「どれから直すか」「どう直すか」「直った状態を保てているか」の部分に、AIによる分析と実行を持ち込むというのが今回のサービスの骨子です。

資産の棚卸しからパッチ適用まで、途切れずにつなぐ

このサービスが扱う範囲は、IT/ネットワーク資産の発見に始まり、脆弱性の検出、リスク分析、優先順位付け、対応策の立案と実際の対処、そして運用改善までです。工程ごとに担当や道具が分かれていた領域を、1本の流れとして引き受ける構成になっています。

材料になるのは、資産情報、脆弱性情報、業務影響の3つです。これらをAIで統合的に分析し、その企業にとって先に手を打つべきリスクを特定します。さらに、対応が済んだあとも脆弱性対応状況やシステム運用データを継続的に読み込み、リスク評価と改善施策の立案に回します。1回きりの対策ではなく、運用改善のサイクルを回し続けることで、脅威に先回りできる状態、いわゆるサイバーレジリエンスを保つという狙いです。

CVSSの点数だけでは決めない優先順位

技術面で目を引くのは、優先順位の付け方です。

脆弱性の深刻度を示す国際的な指標としてCVSS(Common Vulnerability Scoring System)が広く使われていますが、本サービスはそれだけを根拠にしません。機器がインターネットにどれだけ露出しているか、実際に悪用された事例があるか、業務にどの程度響くかを合わせて判断します。判断の枠組みとして参照するのは、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が2026年6月に出した拘束力のある運用指令、BOD26-04です。この指令は連邦政府機関に対し、CVSSの点数中心の対応から、悪用状況や資産の重要度を織り込んだリスクベースの優先順位付けへ移るよう求めるものでした。

もう1つ、単体では軽く見える脆弱性の扱いも押さえています。個別には優先度が低くても、複数を組み合わせると重要な資産まで到達できてしまう経路が生まれることがあります。本サービスはそうした組み合わせを特定して評価し、実際の攻撃可能性に応じて優先度を付け直します。分析には、NECの次世代サイバーセキュリティサービス「CyIOC」で使われているセキュリティ向けAI技術「cotomi Security for Industry」を用い、パートナー企業の製品と連携させる形をとります。

メニューは3本、パートナーにGoogle CloudとServiceNow

9月末に提供が始まるのは、次の3つのサービスです。

  • IT/ネットワーク資産管理サービス
  • 脆弱性管理サービス
  • 脆弱性対処サービス

資産を把握する段階、脆弱性を管理する段階、実際に手を動かす段階が、それぞれ独立したメニューとして用意されています。

連携パートナーからはコメントも公開されました。グーグル・クラウド・ジャパンの三上智子代表は、NECをGoogle AI Threat Defenseの先駆的なローンチパートナーと位置づけ、AIネイティブな防御戦略を共に形にすると述べています。ServiceNow Japanの鈴木正敏社長執行役員は、脆弱性対処の高度化を支えるパートナーとして参画する意義に触れました。利用側からは三井住友信託銀行が、金融業界でも一段と堅牢な体制が求められるとして期待を寄せています。

「クライアントゼロ」で試したものを商品にする

NECには、自社をゼロ番目の顧客と位置づけて新しい仕組みをまず社内で運用する「クライアントゼロ」という取り組みがあります。今回のサービスにも、そこで得られた実践知と、社会インフラやミッションクリティカル領域で積み上げてきた知見を随時反映していくとしています。専門人材を自前で確保しにくい企業にとっては、この蓄積を運用ごと借りられる点が実質的な価値になりそうです。

今後については、プロアクティブな脆弱性検知と、AIエージェントによる防御策の立案・対処の機能を実装する計画が示されています。現時点のサービスは分析と支援が中心ですが、方向としては、変化する脅威に自律的に対応するところまで見据えているということになります。

まとめ

BluStellar Intelligent Managed Serviceは、資産の把握から脆弱性の検出、優先順位付け、対処、運用改善までをAIでつなぐマネージドサービスです。CVSSの点数だけに頼らず、露出状況や悪用事例、業務影響、さらには脆弱性の組み合わせまで見て優先度を決める点が特徴で、2026年9月末に3つのメニューから始まります。NECは3年間で売上高300億円を掲げており、AIエージェントによる自律的な対処の実装も予告しています。守る側の運用がどこまで自動化できるのか、実運用での成果を見ていきたいところです。