ナレッジハブ

ナレッジハブ

OSINT、KYC、デューデリジェンス、不正リスクに関する、アナリストによる実務ノートと解説。

デューデリジェンスとバックグラウンドチェック

彼は以前すでに有罪判決を受けていた。それでも人々は再び彼に数百万シェケルを託した
デューデリジェンスとバックグラウンドチェック

彼は以前すでに有罪判決を受けていた。それでも人々は再び彼に数百万シェケルを託した

今朝、イド・サミュエルについての記事を読みました。彼は過去に詐欺罪で有罪判決を受け、服役し、出所後は再び個人顧客の資金運用を手がけていました。その一部の人々は多額の金額を失いました。

投稿全文を読む閉じる

この話は、投資や暗号資産、あるいは資本市場についてだけの話ではありません。

これは、バックグラウンドチェックの失敗についての話です。

多くの人は、バックグラウンドチェックは従業員の採用のためだけのものだと考えています。しかし実際には、ビジネスパートナー、投資マネージャー、取引先、アドバイザー、あるいは資金や情報、資産へのアクセス権を持つことになる人物を選ぶ際にも、それと同じくらい重要です。

今回のケースでは、情報の一部は公開情報源で完全に入手可能でした。詐欺罪での有罪判決、長期にわたる服役、過去の報道、訴訟手続きや判決、そして専門的な調査によって見つけられる事業上・公的な情報などです。

問題は、情報を見つけるだけでは十分でないということです。点と点を結びつける力が必要なのです。

OSINTに基づくバックグラウンドチェックは、データの収集だけにとどまりません。本当の価値は、その分析と、意思決定のために情報が何を意味するのかを理解することにあります。

自分の資金を運用したり、金融上の判断を下したりする人物を見極めるとき、問うべきは「過去に有罪判決があったかどうか」だけではありません。本人がそれを完全に開示していたか、ほかに警戒すべき兆候はないか、対外的な印象と実態との間にギャップはないか、そして長年にわたって繰り返されるパターンはないか、ということです。

結局のところ、大規模な詐欺の多くは、技術的な巧妙さから始まるわけではありません。それは信頼から始まるのです。

そして信頼を与える前に、公開情報源に基づいた専門的なバックグラウンドチェックを行い、個人的な印象やカリスマ性ではなく事実に基づいて、十分な情報を踏まえた判断を下すことをお勧めします。

記事を読む
バックグラウンドチェックにおける最大の誤りとは?情報を誤った人物に紐づけてしまうことです。
デューデリジェンスとバックグラウンドチェック

バックグラウンドチェックにおける最大の誤りとは?情報を誤った人物に紐づけてしまうことです。

バックグラウンドチェックにおける主な課題は情報を見つけることだと、多くの人が考えています。

投稿全文を読む閉じる

私の考えでは、それこそが実は簡単な部分です。

本当の課題は、情報を見つけた直後から始まります。それが、私たちが実際に調べている人物のものだと確信できるでしょうか。

何百万もの人々が似たような名前を持ち、ニックネームを使い、複数のデジタルプロフィールを保有し、時には部分的な痕跡しか残さない世界では、「素早い特定」という罠に陥るのは非常に簡単です。

調査担当者や採用担当者、管理職が、ネット上の問題のあるプロフィールや古い記事、否定的な言及を目にして、急いで結論を下してしまう事例によく出くわします。

しかし、プロフェッショナルなバックグラウンドチェックは情報収集の作業ではありません。それは身元を検証する作業です。

結論を下す前に、検証する必要があります。同一人物なのか。地理的な場所は一致するのか。時系列は整合するのか。データ同士を結びつける追加の識別情報はあるのか。そして、その関連を裏づける独立した情報源は存在するのか。

最大の危険は、否定的な情報を見落とすことではありません。最大の危険は、否定的な情報を誤った人物に紐づけてしまうことです。

そのような誤りは、誤った採用判断や、無実の人物の評判を傷つけること、さらには法的なリスクにつながりかねません。

だからこそ、オープンソース・インテリジェンス(OSINT)の業務で最も重要な原則の一つは、こうです。まず検証する。結論を出すのはその後だけ。

それが、情報を収集することと、真実を探究することの違いです。

疑うことはあなたの命綱
デューデリジェンスとバックグラウンドチェック

疑うことはあなたの命綱

今日、「Venezuelan Poodle Moth」——アニメ映画から飛び出してきたような、もふもふでかわいい生き物に見える「プードル蛾」についての投稿を目にしました。

投稿全文を読む閉じる

最初はまったく信頼できそうに見えました。写真、説明、Googleの検索結果、ウィキペディアを含むさまざまなサイトでの言及。

しかし掘り下げれば掘り下げるほど、この話のほとんどが何の根拠もないことが分かってきました。写真の一部は日本人アーティストによる羊毛の彫刻でした。他のものはまったく別の種の画像でした。そして実際のところ、本当に存在するのは、ベネズエラで撮影された正体不明の蛾のたった一枚の写真だけです(左上の画像)。そのような種に対する正式な科学的認定すら存在しません。

ここで興味深いのは蛾そのものではなく、情報が「真実」へと変わっていくその過程です。

今日では、検索エンジンはもはや一次情報源だけに頼ってはいません。AIによって生成されたコンテンツ、自動要約、サイト間のコピー、そして何度も何度も自らを再循環させる情報からも供給されています。

つまり、「逆向きに掘り下げ」て本当の出所は何かを確かめようとしても、それが非常に難しくなるということです。ある段階で、元の出所は消え去り、情報は何百回もコピーされ、AIシステムは誤った情報を要約し、検証されていないコンテンツが現実そのものよりも信頼できそうに見え始めるからです。

そしてこれこそが、身元調査の世界における大きな課題の一つです。

情報を検索する術を知っているだけでは十分ではありません。情報を疑う術を知る必要があります。

理解する必要があります。出所は誰なのか。検証はあるのか。これは一次情報なのか、それともコピーなのか。何らかの利害が絡んでいるのか。そして、皆が単に互いを引用し合っているだけではないのか。

AIが膨大な量の説得力あるコンテンツを生み出せる時代において、批判的に考える能力は決定的に重要な専門的資産となります。

プロフェッショナルな身元調査が、Googleでの素早い検索やAIツールだけに頼ることができないのは、まさにこのためです。

結局のところ、文脈をつなぎ合わせ、操作を見抜き、その図に何が欠けているのかを理解し——そして何よりも、信頼できそうに見えるものをすぐには信じないでおくべき時を見極められる人が、依然として必要なのです。

「犯人を見つけてほしい」と頼まれても、あなたの能力はそのためにできていない
デューデリジェンスとバックグラウンドチェック

「犯人を見つけてほしい」と頼まれても、あなたの能力はそのためにできていない

最近、ネット上での偽コンテンツの拡散に関わる、非常にデリケートな案件で相談を受けました。

投稿全文を読む閉じる

依頼は明確でした。拡散の発信源を特定し、迅速に止め、そのコンテンツを消すこと。

一見すると、これは公開情報からの情報収集という古典的な任務のように聞こえます。しかし、まさにそこから問題が始まります。

プロとして正直にお伝えしたいのは、OSINTが強い領域と、それが単純に十分ではない領域です。

OSINTが真の価値を発揮する場面:コンテンツがどのように広がるかを地図化し、グループ、チャンネル、拡散の拠点を特定し、異なるプラットフォームをまたいで繰り返し現れるユーザーを追跡し、誰がその話を「押し進めている」のかを把握できます。これは非常に重要な情報の全体像を与えてくれます。

しかし、ここで決定的な限界が訪れます。アカウントの背後にいる人物を確実に特定することも、誰がそのコンテンツを作ったかを証明することも、閉ざされた情報(IP、端末、ログ)にアクセスすることも、インターネットからの完全な削除を保証することもできません。

そして、デリケートな事案、とりわけ未成年者やプライバシー侵害が絡む場合、特定における最も小さな誤りが、重大な法的問題に変わりかねません。

本当のリスク:問題は技術的なものだけではなく、マネジメントの問題です。限界を理解しないまま「やった人物を見つけます」「ネットからすべて消します」といった約束をすれば、それは良くて失望、悪くすれば損害を招くレシピです。

では、こうした場合に正しく行うべきことは何でしょうか。正しいアプローチは常に多分野にわたるものです。地図化と理解のためのOSINT、端末やシステムから証拠を収集するためのDFIR、プラットフォームへ働きかけるための法的サポート、被害管理と再拡散の防止、そして継続的な監視です。これを一人で、一つの角度からだけ扱う者は、全体像を見落とします。

結論:公開情報からの情報収集は非常に強力なツールですが、魔法ではありません。

何ができるかを知ることは重要です。しかし、何ができないかを知ること、それこそがプロの仕事とリスクを分けるものです。

問題は情報の不足ではない。問題はノイズだ
デューデリジェンスとバックグラウンドチェック

問題は情報の不足ではない。問題はノイズだ

Googleがdark webの情報をAIで分析する新機能ですが、最も印象に残ったのは技術そのものではなく、その姿勢です。もはや「より多くの情報」ではなく、文脈を理解する賢いフィルタリングなのです。

投稿全文を読む閉じる

そして、まさにここで多くの組織がつまずきます。

私たちは、フォーラム、グループ、リーク、小さな手がかりといった無限の公開情報があふれる時代に生きています。しかし、本物のビジネス上の文脈がなく、特定の組織にとって何が重要かを理解していなければ、すべてがノイズに変わってしまいます。

そして、これはサイバーの世界に限った話ではありません。

オープンソースインテリジェンスの世界でも、まったく同じ原則が当てはまります。

私はいつもそれを目にしています。組織は「もっと多くのチェック」「もっと多くの情報源」「もっと多くのデータ」が必要だと考えています。しかし、真実はその逆です。本当の価値は、点と点をつなぐ能力から生まれます。

たとえば、誰かがあるダークなフォーラムにシステムへのアクセスを提供する投稿をするとします。彼は会社名を挙げません。明確なキーワードもありません。従来のシステムはそれを検知しません。しかし、システムの種類、会社の規模、地理的な位置、活動の種類といった文脈を理解していれば、それはもはや「一般的な情報」ではなくなります。それは非常に具体的な脅威なのです。

そして今度は、これをinsider threatsの文脈で考えてみてください。

多くの場合、脅威は組織の内部から始まるわけではありません。それは外部、つまりdark web、フォーラム、グループから始まります。しかし、それは内部の人々とつながります。アクセス権を持つ従業員、権限を持つベンダー、入り込もうとする候補者です。

外部のインテリジェンスと組織の内部理解とを結びつけなければ、その物語を見逃してしまいます。

そして、これこそが本当に重要な点です。AIだけでは問題は解決しません。OSINTだけに頼っても問題は解決しません。

本物のビジネス上の文脈、行動を理解する人間による分析、そして大規模に機能できる技術、これらの組み合わせだけが本当の優位性を生み出します。

自分にとって何が重要かを理解せずに情報を集め続ける者は、ノイズに溺れるでしょう。点と点を適時につなぐことができる者は、脅威が事案になる前にそれを見抜くでしょう。

インサイダー脅威と組織リスク

セキュリティクリアランスがないために事業を進められない優れたスタートアップ
インサイダー脅威と組織リスク

セキュリティクリアランスがないために事業を進められない優れたスタートアップ

近年、小規模で革新的かつ機動的な企業と協働したいと語る防衛関連組織の声を、ますます多く耳にするようになりました。誰もがイノベーションを求めています。誰もが創造的な解決策を求めています。しかし現実には、そもそもスタートラインにすら立てない企業が少なくありません。

投稿全文を読む閉じる

最近イギリスで公開された興味深い記事は、防衛の世界における最大の課題の一つを浮き彫りにしました。それはセキュリティクリアランスの取得プロセスそのものです。

一方で、身元調査やセキュリティクリアランス、機密情報の保護の重要性については議論の余地がありません。これらは国家の利益、機微な技術、そして重要なサプライチェーンを守るために設けられた不可欠な仕組みです。

他方で、クリアランス取得のプロセスが長い数か月、ときには一年以上にも及ぶと、不条理な状況が生まれます。クリアランスがないため契約を結べないのに、契約がないためクリアランスも得られないのです。

このジレンマはイギリスに限ったものではありません。複雑なスクリーニングや信頼性審査のプロセスが存在するあらゆる場所で、課題はセキュリティと機動性のバランスをどう取るかにあります。

身元調査と信頼性審査の分野に長年携わってきた者として、私は目的が要件を緩めることではないと考えています。むしろ逆です。

目的は、よりスマートで、より迅速で、リスク管理に基づいたプロセスを生み出すことです。

すべての供給業者が同じリスクを抱えているわけではありません。すべての従業員が同じ水準の審査を必要とするわけではありません。そしてすべてのプロセスが長い数か月を要する必要はないのです。

リスクを適切に管理すれば、セキュリティを維持しながら、同時にイノベーションと成長を可能にすることができます。

本当の課題は、より多くの審査を行うことではありません。課題は、正しい審査を、正しいタイミングで、そして組織が立ち往生するのではなく前進できるかたちで行うことなのです。

記事を読む
殺人を前に沈黙した人物に、あなたは自分の治療を任せますか?
インサイダー脅威と組織リスク

殺人を前に沈黙した人物に、あなたは自分の治療を任せますか?

アサフ・シュタイエルマン殺害事件の重要参考人であり、現在は臨床心理学の分野で研修を受けているリヒ・ダルネル(グルズマン)についての記事を読みました。法的・社会的な議論を超えて、この事例は私の目には、はるかに広い職業上の問いを投げかけています。

投稿全文を読む閉じる

組織は、権力や影響力、そして信頼を委ねる相手を、どこまで深く調べているのでしょうか。

この事例では治療に携わる職業が問題になっています。別の場面では、財務責任者、セキュリティ担当者、調達責任者、広範な権限を持つIT担当者、あるいは機密情報に触れる従業員が対象となります。

insider threatsの世界における中心的な教訓の一つは、すべてのリスクが前科や有罪判決によって測られるわけではない、ということです。時にはむしろ、行動パターンや、プレッシャー下での意思決定、倫理的な判断、そして極限的な出来事への反応こそが、警告灯をともすべきものなのです。

多くの組織は「その従業員に前科はあるか」という問いに目を向けますが、より重要な問いはしばしばこうです。「機微な職務を任せる前に二度考えさせるような、過去の言動に関する重大な情報はないだろうか」

この具体的な事例では、これは法的な問いではなく、リスク管理の問いなのです。

ある人物が信頼に基づく地位に就き、他者に影響を及ぼし、あるいは機密性の高いリソースへのアクセスを得ようとするとき、いくつかの層を検討する価値があります。極限状況における意思決定の履歴、公共的または倫理的に重大な出来事への関与、現在の印象と過去の重大な出来事との間のギャップ、一度きりではなく最新のリスク評価、そして時間を通じた監督・統制の仕組みです。

また、insider threatsは悪意からのみ生じるわけではない、ということを忘れてはなりません。時にそれは、判断の誤りや、情報の隠蔽、責任感の欠如、あるいは適時に把握されなかった価値観の対立から生じるのです。

結局のところ、どの組織も、個人の更生と職業上の責任との間の線引きをどこに引くかを決めなければなりません。それは複雑な判断ですが、法的な障害がなければリスクもないという前提からではなく、十分に練られたリスク管理に基づいて下されなければなりません。

記事を読む
彼は完璧な従業員に見えた。組織を破壊し始めるまでは。
インサイダー脅威と組織リスク

彼は完璧な従業員に見えた。組織を破壊し始めるまでは。

組織行動の分野で私たちが最近読んだ最も不穏な本の一つは、Paul BabiakとRobert Hareによる「Snakes in Suits: When Psychopaths Go to Work」です。

投稿全文を読む閉じる

この本は、ほとんどの組織が実際には適時に見抜くことができない種類の人々を扱っています。暴力的な犯罪者ではありません。映画に出てくる極端な人物でもありません。むしろ、他人に自分を信じ込ませる驚異的な能力を持った、カリスマ性があり、印象的で、鋭い人々です。

まさにそれゆえに、彼らは危険なのです。

著者たちは、組織的サイコパスがいかにして組織に溶け込み、急速に昇進し、権力と影響力を蓄積し、その過程で甚大な被害を残していくかを描いています。チームの解体、対立の創出、政治的な操作、従業員への威圧、信頼の毀損、有害な文化の形成、そして時には詐欺や権限の濫用までもです。

特に興味深いのは、問題はその人物自身だけにあるのではないと本書が説明している点です。時には組織自身も、気づかぬうちにそれに加担しているのです。

カリスマ性、迅速な結果、攻撃性、いかなる代償を払ってでもの達成、そして内部政治を神聖視する組織は、サイコパス的な行動を誤って「リーダーシップ」と認識してしまう恐れがあります。

本書の重要な点の一つは、組織的サイコパスが行動する三つの段階の描写です。

第一段階では、彼はシステムを学びます。誰が強く、誰が弱く、誰が影響力を持ち、誰が脅かされており、誰が権力と情報へのアクセスを持っているかを。

第二段階では操作が始まります。おべっか、偽りの信頼の構築、各人に合わせた人格の適応、巧妙な嘘、そして競争相手への静かな加害です。

第三段階では見捨てることがやってきます。その人物がもはや有用でなくなると、脇へ投げ捨てられるのです。時にはその評判への意図的な加害を伴いながら。

私にとって最も重要な部分は、こうした人々をカリスマ性や第一印象によって必ずしも見抜けるわけではない、という理解です。むしろ逆なのです。

多くの場合、彼らは圧力の下でも冷静で、説得力を持って話すすべを心得ており、自信を放ち、「人を読む」すべを知っており、共感を見事に模倣します。

だからこそ、Insider Threats、従業員の採用、そして信頼性の評価の世界では、直感や「勘」だけに頼ってはなりません。

検証すべきなのは、行動の一貫性、言葉と行動の間の隔たり、操作のパターン、権力を持たない人々への態度、対立の経歴、そして犠牲者・非難・政治の繰り返しの利用です。

この本は、組織における最も危険な脅威が必ずしも外部から来るわけではないという、優れた注意喚起です。

時には、彼らは会議室に座っているのです。

組織で最も危険な管理職とは?それは必ずしも情報を盗む者とは限らない
インサイダー脅威と組織リスク

組織で最も危険な管理職とは?それは必ずしも情報を盗む者とは限らない

私は、『インサイダー脅威』を情報窃盗や産業スパイ、金銭的不正のプリズムを通してのみ捉える管理職に少なからず出会います。しかし、もっと静かで、通常はセキュリティ報告書に現れない、別の種類のインサイダー脅威が存在します。

投稿全文を読む閉じる

ハラスメントの加害者です。

部下を見下し、他人の前で侮辱し、恐怖を植えつけ、精神的にすり減らし、不安を生み出し、長い時間をかけて自信を解体していく、そのような管理職です。

職場でのハラスメントが感情的なレベルにとどまらないことは、すでに研究で示されています。それは認知能力、意思決定、記憶、集中力、そして職務遂行能力を損ないます。継続的な心理的テロにさらされた従業員は、ミスを増やし、内にこもり、モチベーションを失い、ときには組織そのものへの怒りを募らせ始めます。

そして、ここでまさにインサイダー脅威の世界とのつながりが始まります。

なぜなら、ときには『捕食者』自身がインサイダー脅威だからです。そしてときには、彼が新たなインサイダー脅威を生み出します。彼によって傷つけられた従業員です。

継続的な屈辱を経験した従業員は、恨みを抱いた、無関心な、報復的な、あるいは関与を欠いた人物に変わりうるのです。一定の場合、それは静かな退職、情報の漏えい、プロセスへの損害、あるいは単に組織を内部から損なう機能的な崩壊として現れます。

これこそが、候補者の誠実さや経歴、信頼性だけを調べるのでは不十分だと私が考える理由です。捕食的なパターンを見分けることも知っておく必要があります。

はい、それらを見分ける方法はあります。採用段階ですでに早期の兆候を見つけ出すことができます。極端な支配のパターン、操作的な傾向、共感の欠如、長期にわたる破壊的な人間関係、彼らが率いたチームで繰り返される燃え尽きのパターン、そして信頼の代わりに恐怖を生み出す職場環境です。

そして、その人物がすでに組織内にいるのであれば、他のセキュリティ上の異常を監視するのとまったく同じように、そうした行動を監視しなければなりません。なぜなら、その被害は必ずしもすぐには現れませんが、それが爆発したとき、組織が払う代償は甚大だからです。

近い将来、組織は職場でのハラスメントが単にHRや従業員福祉の問題ではないと理解するようになると私は考えています。それは組織のセキュリティの問題なのです。

フィッシングが盗むのはパスワードだけではありません。時には機密技術を盗みます。
インサイダー脅威と組織リスク

フィッシングが盗むのはパスワードだけではありません。時には機密技術を盗みます。

NASAの監察総監室が公表したこの話は、機密性の高い知見、コード、ソフトウェア、工学設計、あるいは価値のある事業情報を保有するあらゆる組織を不安にさせるはずです。

投稿全文を読む閉じる

公表によると、Song Wuという名の中国人が長年にわたり米国の技術者、研究者、教授になりすまし、NASAの職員、学術界の研究者、軍関係者、民間企業に接触していました。彼の目的は、アカウントのパスワードを手に入れることではありませんでした。彼が求めたのは、はるかに単純で、はるかに危険なものでした。航空工学設計や兵器システムの開発に使えるソフトウェアのコピー、ソースコード、機密性の高い工学ツールです。

そして、まさにそこが問題なのです。

多くの組織では、「フィッシング」という言葉を聞くと、すぐに不審なリンク付きのメール、偽のウェブサイト、あるいはパスワードの入力を求める要求を思い浮かべます。

しかし、より巧妙なケースでは、フィッシングはサイバー攻撃のようには見えません。見知った人物からの正当な業務上の依頼のように見えるのです。「コードを送ってください」。「ソフトウェアの最新版が必要です」。「ファイルを渡してください、チームと一緒に作業しているので」。

被害者は、自分が攻撃に陥っているとは感じません。同僚を助けていると感じるのです。

そして、それこそが危険なのです。

私が何度も目にする職業上の誤りは、組織がこの脅威を技術的な問題としてのみ扱うことです。しかしこの件では、中心的な弱点はシステムだけにあったのではありません。それは人間の信頼、職場の文化、そして機密情報が外に出る前に立ち止まって確認することを義務づける明確な仕組みの欠如にありました。

私の見るところ、ここにはいくつかの重要な教訓があります。

「見知った」人物から来る依頼のすべてが、本当にその人から来ているとは限りません。

同僚どうしの情報共有のすべてが無害な行為とは限りません。とりわけ、コード、ソフトウェア、計画、データ、モデル、インフラが関わる場合はそうです。

従業員は、不審なリンクだけでなく、異常な依頼も見分けられるようになる必要があります。同じソフトウェアへの繰り返しの依頼、なぜその情報が必要なのかの説明の欠如、支払いや送金の手段の突然の変更、通常用いない経路の使用、あるいは整った手順を踏まずに資料を渡すよう求める圧力などです。

そして最も重要なこととして、まともな組織では、たとえ相手が見知っていて、上位者で、専門的に見えたとしても、従業員が機密資料を他者へ渡してよいかどうかを独りで判断すべきではありません。

手順が必要です。本人確認が必要です。権限の確認が必要です。規制、輸出、機密保持、知的財産の制約への理解が必要です。そして、確認のために立ち止まることが官僚主義とではなく、職業上の責任の一部と受け止められる文化が必要です。

NASAの話は、内部脅威が必ずしも悪意ある従業員から始まるわけではないことを鋭く思い出させてくれます。ときにそれは、助けたいと願う善良で専門的な従業員から始まりますが、その人は自分が操られていることに気づいていないのです。

そしてこれは、おそらく最も危険な脅威の一つかもしれません。自分がそうであると知らない、人間のトロイの木馬です。

記事を読む

行動プロファイリングと信頼性評価

言葉が崩れるずっと前に、身体は裏切る
行動プロファイリングと信頼性評価

言葉が崩れるずっと前に、身体は裏切る

人間の行動の世界で最も魅力的なテーマの一つが、Embodiment Effect、日本語では「身体化効果」である。

投稿全文を読む閉じる

中心となる考え方は単純だが非常に深い。私たちの身体は感情や思考を単に「表現する」だけでなく、それらに影響を与え、時には脳がメッセージを制御できるようになる前にそれらを露呈させてしまうのである。

長年、ボディランゲージはコミュニケーションへの「付け足し」とみなされてきた。今日では、それが思考システムそのものの一部であることが既に明らかになっている。座る姿勢、手の位置、呼吸のリズム、頭の動き、カメラからの距離、空間の使い方、微表情、声の変化、さらにはタイピングの仕方まで、これらすべてが行動情報システムの一部なのである。

ビジネスプロファイリングにおいて、これは決定的に重要である。

信頼性の評価を行ったり、組織内の内部脅威の可能性を特定しようとするとき、私たちは単なる「嘘」だけを探しているのではない。それははるかに複雑である。私たちは不一致を探しているのだ。

Embodiment Effectによって、身体的な行動が、その人が作り出そうとしている物語と同期していないのはいつかを理解できる。例えば、自信を持って話しているが身体は持続的に防御態勢にある候補者。組織への忠誠を表明しているが、権限、統制、忠誠の話題が出ると身体的に緊張で反応する従業員。安定を示しているが、財務に関する質問や内部対立をめぐって異常な覚醒の兆候を見せる管理職。「完璧すぎる」アイコンタクトを、人工的な応答リズムで作り出し、外部の補助手段やリアルタイムのAIの使用を思わせるコミュニケーションパターンを示す遠隔の候補者である。

そしてここに新たな課題が入ってくる。遠隔評価である。

ハイブリッドワークとZoom面接の時代において、画面越しなら行動を「隠せる」と考える人もいる。しかし実際には、時にその逆が起こる。

カメラは背景の雑音を減らし、私たちに微細な行動へ集中することを強いる。応答の遅れ、トーンの変化、視線の飛び、過剰な調整、不自然な傾聴、声と表情の乖離、動きの硬直、そして計算された身振りの過度な使用である。

まさに遠隔の環境においてこそ、何を探すべきかを知っていれば、信頼性、緊張、隠蔽、操作、あるいは内部対立の非常に重要な兆候を特定することができる。

しかし、専門的な真実を述べることが重要である。嘘を証明する「魔法の兆候」など存在しない。これはこの分野における最大の誤りの一つである。

専門的なプロファイリングは「鼻に触れる=嘘」といった神話の上に成り立っているのではない。それは、行動の基準線を作ること、逸脱を特定すること、情報源を照合すること、文脈を分析すること、動機を理解すること、そして単独の兆候だけでなく力学を読み取ることの上に成り立っている。

Embodiment Effectは、組織内の内部脅威を特定する上で特に重要である。なぜなら、人は身体よりもはるかに言葉を制御できるからだ。そして、緊張、忠誠の葛藤、脅威の感覚、あるいは隠蔽の状況では、身体はほぼ常に情報を「漏らす」のである。

ビジネスプロファイリングの世界の未来は、テクノロジーだけにも、人間の直感だけにも基づくものにはならないだろう。それは、深い行動理解、デジタル分析、OSINTの活用、異常の検出、そして画面越しでも人を読み取る人間の能力の組み合わせとなるだろう。

なぜなら結局のところ、AIの時代であっても、人間は依然として行動の署名を残すからである。

有害な従業員のすべてが声を荒げるわけではない。中には、面接でただ適切に微笑むだけの者もいる。
行動プロファイリングと信頼性評価

有害な従業員のすべてが声を荒げるわけではない。中には、面接でただ適切に微笑むだけの者もいる。

パーソナリティ評価の世界で最も憂慮すべきテーマの一つが、『ダークトライアド(暗黒の三角形)』である。

投稿全文を読む閉じる

これは、最初は自信、カリスマ性、あるいは積極性のように見えるかもしれない三つのパーソナリティ特性のことだが、組織の内部では本当の内部脅威へと変わりうる。すなわち、ナルシシズム、つまり称賛を求める欲求、優越感、そして批判を受け入れることの難しさ。操作性(Machiavellianism)、つまり目的を達成するために人を道具として利用し、その過程であまり罪悪感を抱かないこと。そして機能的サイコパシー、つまり極度の冷静さ、共感の欠如、そして良心なしに有害な行為を実行できる能力である。

興味深いのは、こうした特性を持つ人々が必ずしも採用面接で落とされるわけではないという点だ。むしろ逆である。

彼らはしばしば非常に印象的だ。話し方を心得ている。自分を売り込む術を心得ている。他人の弱点を見抜く術を心得ている。そして、組織が自分に対してどのような人物像を見たいのかを正確に心得ている。

だからこそ私は、今日の内部脅威の世界における最大の課題の一つは、単に『問題のある過去』を特定することだけではなく、将来的に組織的リスクへと変わりうるパーソナリティと行動のパターンを理解することだと考えている。

それは、情報の漏洩、組織への意図的な加害、従業員への操作、有害な文化の醸成、あるいは単に結果への共感をまったく持たないまま危険な意思決定を下すことといった形で現れうる。

ダークトライアドの特性を持つすべての人が犯罪者や内部脅威であるわけではないのは明らかだ。しかし、機密情報へのアクセス、プレッシャー、エゴ、監督の欠如、そして操作する能力が組み合わさると、管理職が知っておかなければならない組み合わせができあがる。

そして、まさにここで、掘り下げた評価、適切な聴取、公開情報源からのインテリジェンス、そして被害が発生する前の危険信号の特定が持つ価値が生きてくる。

なぜなら結局のところ、組織で最も危険な脅威とは、たいていの場合、危険に見える者ではない。完璧に見せる術を心得ている者なのだ。

文化は、目の前にいる人を形づくる
行動プロファイリングと信頼性評価

文化は、目の前にいる人を形づくる

人を見極めようとするとき、自分の価値観をその人に投影してしまうのはとても簡単です。私たちには疑わしい、一貫性がない、あるいは問題があるように見える行動も、別の文脈ではまったく正常なことかもしれません。

投稿全文を読む閉じる

たとえば、視線を合わせないことが敬意のしるしとされる文化があります。一方で、別の人々にとってはそれがすぐに疑問を引き起こします。直接的なコミュニケーションが好ましいとされる場所もあれば、別の場所ではそれが無礼と受け取られることもあります。

そして、ここでバイアスが入り込んできます。

それに気づいていないとき、私たちは本当はその人を分析しているのではなく、その人と自分との間の隔たりを分析しているのです。

ビジネスにおけるプロファイリングでは、これはとりわけ重要です。人について決定が下されるからです。候補者、パートナー、取引先などです。解釈の誤りは、優れた人物を見逃すことにつながりかねず、さらに悪ければ、本当のリスクを見抜けないことにつながります。

では、ここから何を学べるでしょうか。

まず第一に、専門家としての謙虚さです。私たちに「正しい」と思えることのすべてが、本当に正しいとは限らないと理解することです。

第二に、文脈です。常にこう問うことです。この人はどこから来たのか。その行動は、その人が属する文化と整合しているのか。

そして最後に、分析的なツールと人間的な理解との正しい組み合わせです。これなしには、本当の客観性は存在しません。

人を扱う者は、文化を理解しなければなりません。さもなければ、ただ当て推量をしているにすぎないのです。

Enshittificationは悪いことなのか?必ずしもそうではない。
行動プロファイリングと信頼性評価

Enshittificationは悪いことなのか?必ずしもそうではない。

Enshittification = 何かを極端に劣化させ、より悪い状態へと変えてしまうこと。

投稿全文を読む閉じる

かつてLinkedInがとても「クリーン」な場所だった時期を覚えている。プロフェッショナルで、計算されていて、少し無機質だった。誰もが同じことを書き、誰もが同じように聞こえ、そこにはプロフィールの背後にいる人物が本当はどんな人なのかを真に明かすものはほとんど何もなかった。

そして、enshittificationが始まった。

より多くの個人的な投稿。より多くの政治。より多くの過激な意見。アルゴリズムが騒がしさを好むために注目を集める、より多くの挑発。

純粋にプロフェッショナルなプラットフォームを求める人にとって、これは劣化のように見える。そして大部分において、実際にそうだ。

しかし私の視点からすると、ここで興味深いことが起きた。

まさにこの「場違いな」コンテンツこそが、本当の物語を語り始めるのだ。

公開情報源からの背景調査の一環として誰かを調べるとき、私はその人が何をしているかだけを見ているのではない。どう考えるか。どう反応するか。何が引き金になるか。境界線はどこにあるか。それを見ている。

そしてこうしたものは、古いLinkedInにはほとんど決して現れなかった。

今日、それらはそこにある。しかも豊富に。

フィルターなしで書かれた政治的な投稿、プロフェッショナルな議論への攻撃的な返信、挑発的なトレンドに加わるという選択、これらはもはや私にとって「騒音」ではない。それらはシグナルだ。

人格を理解するという観点ではかつて不毛の荒野だったものが、行動的指標の金鉱へと変わったのだ。

だから、そう、LinkedInは変わった。そしておそらく、プロフェッショナリズムだけを求める人にとっては良い方向ではない。

しかし、行間を読む方法を理解している人にとっては、これは以前よりもはるかに多くの真実を語るプラットフォームなのだ。

AI・ディープフェイク・合成ID詐欺

画面に映る顔は本物。だが、その背後にいる人物は本物ではない。
AI・ディープフェイク・合成ID詐欺

画面に映る顔は本物。だが、その背後にいる人物は本物ではない。

先週、イスラエルで特に憂慮すべき事件が明るみに出た。それは、詐欺の世界が人工知能によっていかに変貌しつつあるかを示すものだ。

投稿全文を読む閉じる

捜査によれば、20歳の青年が、流出したデータベースから入手した写真や個人情報を用いて、イスラエル市民の「合成ID」を作り出していたとされる。AIツールで写真を動かし、完全に本物に見える動画を作成。それらを使って銀行口座を開設し、クレジットカードを申し込み、本人がまったく気づかないまま、その名義で金融取引を行っていた。

捜査の詳細によれば、すでに数十人の被害者が特定されており、数百人の市民がこの活動による被害を受けた疑いがある。

この事件で私が特に懸念するのは、詐欺の規模だけではない。私たちが長年依拠してきた本人確認の手段が、もはやそれだけでは不十分だと証明された点だ。

身分証の写真、セルフィー、短い動画、リモート認証——少し前まで、これらはいずれも強固な防御層とみなされていた。だが今日では、適切な手にかかり、高度なAIツールを使えば、人間の目では見破ることが極めて難しいレベルで偽造できてしまう。

この課題は、もはや銀行だけのものではない。リモートで従業員を採用し、取引先を承認し、顧客口座を開設し、アクセス権限を付与し、あるいはデジタル本人確認を行う、あらゆる組織に関わる問題だ。

もはや問うべきは、身元を偽装できるかどうかではない。あなたの管理体制が、その偽装をリアルタイムで見抜けるかどうかだ。

近年、本物の人間とAIが生成した人物との境界が曖昧になる事例を、ますます多く目にするようになった。組織は、認証の仕組みをこの新たな現実に適応させ、人工知能以前の世界のために作られた手法だけに頼るべきではない。

脅威がある一方で、今日ではAIによる偽造の兆候を見つけ、本人確認プロセスの異常を検知し、リアルタイムで身元を確認できる高度なソリューションも存在する。

私たちは、こうした課題にリアルタイムで対応できる先進的な技術ソリューションを有している。詳細はぜひお気軽にご連絡いただきたい。

記事を読む
私たちが見ているものが本当に起きているのか、本当に起きたのかを、どうやって見極めるのか?
AI・ディープフェイク・合成ID詐欺

私たちが見ているものが本当に起きているのか、本当に起きたのかを、どうやって見極めるのか?

これはもはや哲学的な問いではありません。ビジネスの問いであり、セキュリティの問いであり、経営の問いです。

投稿全文を読む閉じる

デジタル操作の検出における世界有数の専門家の一人、Hany Farid教授による学術誌Scienceの論文は、私たち全員が肝に銘じるべき現実を示しています。ディープフェイクはもはや技術的なおもちゃのようには見えません。本物のように見え、本物のように聞こえ、速く拡散し、人々の意思決定のあり方に影響を及ぼします。

そして大きな問題は、偽物が巧妙になっているということだけではありません。さらに大きな問題は、信頼が損なわれているということです。

管理職が動画を受け取ったとき。HR部門がオンライン面接を行うとき。企業が投資家、候補者、取引先、あるいはビジネスパートナーから連絡を受けたとき。不利な動画がネット上で出回り始めたとき。聞き覚えのある声が緊急の対応を求めてくるとき。

最初の問いはもはや「これは本物に見えるか?」ではありえません。なぜなら今日では、多くの偽物が完全に本物に見えるからです。

正しい問いはこうです。「行動を起こす前に、これをどう専門的に検証するか?」

この論文で私が特に気に入ったのは、Faridの調査的なアプローチです。彼は「90%偽物」あるいは「70%本物」と告げる自動ツールで満足したりはしません。物理、動き、影、反射、角度、声と唇の一致、フレーム間の一貫性、そしてより広い文脈を検証します。

そして、まさにそこが要点です。ディープフェイクに唯一の魔法のような解決策はありません。テクノロジー、調査の経験、人間行動への理解、デジタルの現場への理解、そして正しい問いを立てる力の組み合わせが必要です。

ビジネスの世界では、これは特に重要です。なぜならディープフェイクが脅かすのは政治家や有名人だけではないからです。採用プロセス、身元調査、組織間の信頼、詐欺からの保護、デジタルアイデンティティ、そして目の前にいるのが本当は誰なのかを把握する力を脅かします。

オンラインの就職面接は偽装されうるものです。職務経歴は巧みに作り込まれていても本物でないことがあります。管理職の声は複製されうるものです。動画は編集されうるものです。画像はゼロから生成されうるものです。文書は本物に見えても、広範な欺瞞の仕組みの一部であることがあります。

だからこそ、組織は「自分には本物に見える」という段階にとどまることはできません。検証する力が必要です。パニックからではありません。過度の疑念からでもありません。責任からです。

機密性の高い職務に従業員を採用する人、ビジネスパートナーを精査する人、身元を確認する人、詐欺事案に対応する人、あるいはネット上の疑わしいコンテンツに立ち向かう人は、自らの仕事の手元にディープフェイクに対処する力も加えなければなりません。とりわけ、すべてがオンラインで起きるときには。

ディープフェイクの疑い、偽の身元、疑わしい面接、問題のあるデジタルコンテンツ、あるいは何が本物で何がそうでないのか判然としない事案に直面しているなら、私たちにご連絡いただけます。

私たちには、先進的なテクノロジーと専門的な人間による分析を組み合わせ、オンライン環境も含めてディープフェイクに対処するための、革新的で画期的なソリューションがあります。

記事を読む