ナレッジハブ

ナレッジハブ

OSINT、KYC、デューデリジェンス、不正リスクに関する、アナリストによる実務ノートと解説。

デューデリジェンスとバックグラウンドチェック

ネット上で見つかった犯罪歴に関する情報を、バックグラウンドチェックで使ってよいのか
デューデリジェンスとバックグラウンドチェック

ネット上で見つかった犯罪歴に関する情報を、バックグラウンドチェックで使ってよいのか

バックグラウンドチェックで最も複雑な問いの一つは、情報をどう見つけるかではない。

投稿全文を読む閉じる

見つけた後、その情報をどこまで使ってよいのかである。

この難しさが特に際立つのは、公開情報源に基づくバックグラウンドチェックの過程で、刑事犯罪、捜査、司法手続き、あるいは犯罪的な性質の行動に関わる情報が見つかったときである。

それは法律データベースに公開された判決かもしれない。

ニュースサイトの古い記事かもしれない。

公的機関の発表かもしれない。

起訴に関する報道かもしれない。

有罪判決についての公表かもしれない。

あるいは「犯罪歴」という言葉を一切使わずに事実としての出来事を記述した公文書かもしれない。

こうした状況では自然な疑問が生じる。

その情報が警察から来たものでも犯罪登録簿から引き出されたものでもなく、普通のインターネット検索で見つかったものである場合、それを雇用主に伝え、採用判断で考慮してよいのか。

答えは単純なイエスでもノーでもない。

理由は、三つの異なる問いを切り分ける必要があるからである。

1. その情報を収集してよいのか。

2. 判断を行う者にそれを伝えてよいのか。

3. その者は雇用判断においてそれを使ってよいのか。

これらは完全に異なる三つの段階である。

まず、そもそも法律上の「刑事情報」とは何か。

イスラエルの2019年刑事情報および更生法は、「刑事情報」を犯罪登録簿および警察登録簿からの情報と定義している。

犯罪登録簿には、とりわけ、有罪判決や法律に列挙された特定の決定に関する事項が含まれる。

警察登録簿には、係属中の事件や法律の規定に基づく追加的な警察情報など、別の種類の情報が含まれる。

最初の含意が重要である。

犯罪的な行動を記述するすべての情報が、法律の技術的な意味での「刑事情報」であるとは限らない。

新聞記事は犯罪登録簿ではない。

公に公開された判決は警察のデータベースではない。

公的機関の発表は、犯罪を記述しているというだけで警察登録簿になるわけではない。

しかし、まさにここから複雑さが始まる。

情報の出所は議論の終わりではない

次のような結論に達するのは非常に簡単である。

「グーグルで見つけたのだから、使ってよい。」

これは危険な結論である。

刑事情報法は、人が情報を入手する方法だけを扱っているのではない。

第38条は、特定の刑事情報、あるいは刑事情報一般を受け取る資格のない者は、それを判断において考慮してはならないと定めている。

同条はさらに、「当該刑事情報に関連する追加情報」も考慮してはならないと定めている。

つまり、情報がオープンソースから来たという事実は、刑事情報の使用に適用される制限からその情報を必ずしも切り離すものではない。

テストは次の問いだけではない。

「情報はどこから来たのか。」

こう問う必要もある。

「そこから実際に何を知ったのか。」

そして、

「この情報で何をするつもりなのか。」

これは決定的な区別である。

OSINTは、法律が使用を制限しようとした情報を入手するための迂回路になってはならない。

言い換えれば、

雇用主が犯罪登録簿から特定の情報を受け取る資格がないなら、オープンソースの検索で同じ情報を再構成し、制限が存在しないかのように使えると考えるのは誤りである。

しかし逆方向も正しくない

ここでは逆の誤りを避けることが重要である。

公開情報源が犯罪的な行動を記述しているという事実は、そこに含まれるすべての事項を、収集も報告も考慮も禁じられた情報に自動的に変えるわけではない。

バックグラウンドチェックは、リスク評価に明確な意味を持つ事実情報を明らかにすることがある。

その情報が刑事手続きにも関係していることがある。

問いは、どの法的ラベルを貼れるかだけではない。

文脈を理解する必要がある。

それは有罪判決なのか。

捜査なのか。

起訴なのか。

終結した事件なのか。

無罪判決なのか。

民事手続きにおける一方当事者の主張なのか。

裁判所の事実認定なのか。

結末の分からない報道なのか。

あるいは、司法手続き自体はチェックの焦点でなくとも、職務に関連する記録された行動なのか。

これらのケースはそれぞれ異なる。

例: 資金を管理することになる候補者

ある人がCFO職の候補者だとしよう。

その職務には、支払いへの署名、銀行口座へのアクセス、財務システムの権限、そして相当な金額に対する責任が含まれる。

バックグラウンドチェックの過程で、その人物の過去の金融詐欺行為への関与を記述した、公開された信頼できる判決が見つかった。

ここでは、二つの極端な反応がどちらも問題となる。

第一の反応。

「公開された判決なのだから、自動的にそれを伝えて不採用を勧告してよい。」

これは広すぎる結論である。

第二の反応。

「刑事犯罪との関わりがあるのだから、この情報には一切触れてはならない。」

これも広すぎる結論である。

プロフェッショナルなバックグラウンドチェックは、発見を分解しなければならない。

判決は正確に何を認定したのか。

有罪判決なのか、それとも主張の記述にすぎないのか。

出来事はいつ起きたのか。

その人物の役割は何だったのか。

手続きは発見の意味を変えるような形で終結したのか。

それを裏付ける追加の情報源はあるのか。

そしてリスク管理の観点からの中心的な問い。

発見と審査対象の職務との関係は何か。

人が資金の管理権限を得ようとしているとき、詐欺的な金銭行動に関する信頼できる発見は、資金や資産や財務権限へのアクセスのない職務におけるよりも、はるかに明確な意味を持ちうる。

しかしここでも、職務との関連性は「法律からの免罪符」ではない。

それはチェックの一部であって、法的検討の代替ではない。

関連性は中心的な条件だが、唯一の条件ではない

これはおそらく最も重要な区別である。

バックグラウンドチェックの世界では、関連性という観点で考えることに慣れている。

それは正しい。

バックグラウンドチェックの目的は、人について見つけられる限りのすべての事項を集めることではない。

目的は、職務から生じるリスクと本当のつながりを持つ情報を特定することである。

例えば、

金融詐欺の過去は、資金へのアクセスを含む職務に非常に関連しうる。

情報の悪用の出来事は、機微なデータベースへの権限を持つ職務に関連しうる。

暴力的な行動は、他者の安全に対する責任を含む職務で特別な意味を持ちうる。

重大な背信は、従業員が大きな裁量と機微な資産へのアクセスを得る職務に関連しうる。

しかし関連性だけでは十分ではない。

非常に関連性の高い情報でも、法律がその使用を制限する情報でありうる。

したがって正しい順序はこうである。

まず適法性。

その後に関連性。

逆ではない。

報道での言及がすべて「犯罪歴」に等しいわけではない

もう一つ、職業上の問題がある。

インターネットが完全な法的全体像を提供することはほとんどない。

2018年の記事で、ある人が逮捕されたと書かれているのを見つけることはできる。

しかしその後どうなったのか。

起訴されたのか。

事件は終結したのか。

その人は無罪になったのか。

そもそも正しい人物なのか。

記事の訂正は公表されたのか。

上級審は判決を覆したのか。

最初の言及を集めてそこで止まるバックグラウンドチェックは、チェックを行わないより悪い結果になりうる。

特に、人を傷つける可能性のある情報の場合はそうである。

だからこうした発見には、検証と文脈と更新が必要である。

無罪判決は罠の良い例である

候補者の名前を検索すると、大きく報道された刑事裁判に関する記事が何十件も出てきたとしよう。

一見すると印象は深刻である。

しかし判決を読むと、その人は無罪だったと分かる。

アナリストが古い見出しで満足すれば、法的現実と正反対の姿を実質的に作り出すことになる。

これは、バックグラウンドチェックがキーワード検索に尽きるものであってはならない理由の一つである。

出来事の流れと結末を理解する必要がある。

情報の古さにも意味がある

1年前の発見は、20年前の発見と必ずしも同じではない。

刑事情報法自体が、とりわけ時効、抹消、更生という考え方の上に築かれている。

目的は情報を守ることだけではない。

人が過去の出来事の重みを永遠に背負わずに済むようにすることでもある。

だから古い情報がネットに現れたとき、インターネットがそれを「覚えている」という事実は、雇用主が同じように覚えていなければならないことを意味しない。

法律自体が時間とともに影響を減らそうとした情報については、特にそうである。

では、有罪判決ではない情報についてはどうか

ここではさらに大きな慎重さが求められる。

逮捕は有罪判決ではない。

捜査は有罪判決ではない。

起訴は有罪判決ではない。

終結した事件は当然、有罪判決ではない。

疑いについての記事は、疑いが正しかったことの証明ではない。

それでも、OSINT検索はこれらすべてを浮かび上がらせうる。

だからプロフェッショナルなバックグラウンドチェックは、次の言葉で済ませることはできない。

「ネガティブな公開情報を見つけた。」

正確に何が見つかったのかを言わなければならない。

誰がそれを公表したのか。

いつか。

その法的地位は何か。

そしてその後何が起きたのか。

次の二つの違いは、

「候補者は詐欺で有罪判決を受けた」

と、

「2019年、候補者が詐欺の疑いで取り調べを受けたと報じられた」

の違いは、途方もなく大きい。

こうした発見を報告書に入れる前に問うべき三つの質問

バックグラウンドチェックの過程で刑事手続きに関わる情報が浮上したとき、三つの層を切り分けるのが正しい。

1. それを収集してよいのか。

正当な公開情報源からの情報か。

情報を入手した方法は適法か。

第三者を介して法的制限を回避する試みになっていないか。

2. それを報告するのは正しく、許されるのか。

適法に見つかった情報でも、自動的に報告書に入れる必要はない。

その信頼性、新しさ、深刻さ、関連性を検討しなければならない。

また、その伝達自体が、法律が考慮を許していない情報に意思決定者をさらす状況を生まないかも検討する必要がある。

3. 雇用主はそれを判断に使ってよいのか。

これは別の問いである。

雇用主は、ある種の情報を受け取る権限があっても、別の情報については権限がないことがある。

特定の職務は特別な制度の対象である。

特定の機関は、通常の民間雇用主にはない権限を持つ。

そして法律が、特定の条件の下でのみ情報の考慮を認めることもある。

だから、すべての組織とすべての職務に合う一つの答えは存在しない。

法律の改正10はまさにこの原則を示している

2026年、特定のテロ犯罪に関する新しく焦点を絞った制度が法律に追加された。

この法律は、定められた条件の下で、雇用主が警察に対し、成人の候補者に重大なテロ犯罪またはテロ対策法上の特定の犯罪に関する犯罪登録事項が存在するかどうかの通知を求めることを認めている。

この請求は候補者の書面による同意を条件とし、通知は登録簿の完全な詳細を雇用主に提供しない。

この改正は2026年8月24日に施行された。

立法者がこれほど特定的な経路を作る必要があったこと自体が、重要な点を示している。

雇用目的での刑事情報へのアクセスは、「同意がある」や「情報を見つけた」の問題ではない。

それは権限と条件と目的の問題である。

では、OSINTに基づくバックグラウンドチェックの役割は何か

バックグラウンドチェックは犯罪登録簿の代替ではない。

そしてそれを再構成する手段であってもならない。

その役割ははるかに広く、異なるものである。

OSINTは次のような情報を明らかにできる。

利益相反。

企業とビジネス上のつながり。

履歴書の虚偽の記載。

職歴。

制裁。

リスクの高い主体とのつながり。

民事手続き。

メディア報道。

公の発言。

異例のビジネス活動。

行動パターン。

職務に関連し、適法に収集され分析された場合の、信頼性に関わる情報。

そして時には、この空間の中で、犯罪の世界とつながりを持つ情報も浮上する。

その時点でのプロフェッショナルの責任は、それを自動的に消すことでも、急いで伝えることでもない。

責任は、正確に何が見つかったのかを理解することである。

問いは「何を見つけたか」だけではない。

こう問うことである。

情報の出所は何か。

その信頼性のレベルは。

その法的地位は。

その後の展開はあるか。

発見はどれほど古いか。

正しい人物か。

それを伝えてよいか。

雇用主はそれを使ってよいか。

そして職務から生じるリスクとの本当のつながりは何か。

これらすべての問いに答えが出て初めて、その発見をバックグラウンドチェックに含めるべきか、どのような形で含めるべきかを決められる。

結論

「公開情報」と「採用判断で使ってよい情報」は同義語ではない。

しかし「犯罪的な行動に関わる情報」と「決して報告してはならない情報」も同義語ではない。

現実はもっと複雑である。

OSINTは刑事情報法を回避する方法ではない。

しかしバックグラウンドチェックも、犯罪でありうる行動に関わるというだけで、公開された信頼できる関連情報を無視すべきではない。

プロフェッショナルのテストは、四つの要素の組み合わせにある。

法的枠組み。

情報の出所と質。

職務との関連性。

そして情報が意思決定でどう使われるか。

ネットで情報を見つけるのは簡単な部分である。

プロフェッショナリズムは、見つけた後にそれをどう扱うことが許され、正しく、公正なのかという問いから始まる。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
犯罪情報および前科者更生法の改正第10号:何が変わったのか、そして雇用主と背景調査にとっての本当の意味とは
デューデリジェンスとバックグラウンドチェック

犯罪情報および前科者更生法の改正第10号:何が変わったのか、そして雇用主と背景調査にとっての本当の意味とは

2026年2月、犯罪情報および前科者更生法(5779-2019年)の改正第10号が承認された。一見すると比較的技術的な改正に見えるが、実際には、犯罪情報を受け取る権限を持つ機関、求職者、そして組織が採用リスクを管理する方法に対して重要な影響を及ぼす。

投稿全文を読む閉じる

同時にこの改正は、多くの人が認識していない重要な区別を明確にしている。すなわち、犯罪記録簿に記録され法律で保護される犯罪情報と、公開情報源(OSINT)に存在し犯罪記録簿にはまったく含まれない事実かつ公開された情報との間には、区別が存在するということだ。まさにこの区別こそが、今日、OSINTに基づく背景調査をかつてないほど重要な手段にしている。

改正第10号は何を変えたのか。この改正は、法律の新設第16A条を通じて、「犯罪記録の登録事項の存在に関する通知」という新たな仕組みを追加するものだ。一定の場合には、犯罪記録の全内容を開示する代わりに、権限を有する機関は、法律に定められた取り決めに従い、犯罪記録の登録事項が存在する旨の通知を受け取ることになる。さらに、この通知は「犯罪情報」という用語の一部として定義された。改正の目的は、公共の利益と人が更生する権利との均衡を図りつつ、前科者更生の原則を引き続き強化することにある。

雇用主にとっての意味は何か。大半の雇用主にとって、基本的な法的状況は変わっていない。今日でも、通常の雇用主が応募者に犯罪記録の提示を求めることはできず、雇用主のために応募者へ警察から情報を取得するよう求めることも禁じられている。また、法律が明示的に権限を与えた機関だけが、法律の定める範囲でのみ犯罪記録簿から情報を受け取ることができる。つまり、改正後であっても、大半の雇用主は犯罪記録簿を意思決定プロセスの基礎とすることはできない。

だが、ここでよくある誤解が始まる。少なからぬ人々が、犯罪記録を取得できないのであれば、応募者の過去について何も知ってはならない、と考えている。これは正しい解釈ではない。法律は、犯罪記録簿および国家が管理する犯罪情報へのアクセスを規律している。すでに公開情報源において適法に公表された事実情報を探し出すことを禁じているわけではない。これは非常に重要な法的区別である。

犯罪記録と公開情報の違いは何か。犯罪記録とは、イスラエル警察の犯罪記録簿で管理される情報であり、そのアクセスは法律によって規律されている。これに対し、法律データベースに公開された判決、裁判所の公式公表、イスラエル警察報道官の発表、国家検察庁の発表、規制当局の公表、信頼できる報道記事、入札や資格剥奪の公告、清算・管財・法的手続に関する文書、公開された事業情報、制裁や国際的なブラックリストの公表といった情報は、犯罪行為や有罪判決を記述しているという理由だけで、法律に定義される「犯罪情報」を構成するわけではない。これらは適法に公表された公開情報であり、したがって犯罪記録簿そのものの一部ではない。もちろん、こうした情報の利用もまた、プライバシー保護法、名誉毀損の禁止、そして関連性・比例性・誠実性の原則に従って行われなければならない。

ここでOSINTに基づく背景調査が登場する。質の高い背景調査は、法律を回避しようとするものでも、機密情報を入手しようとするものでもない。むしろ逆である。それはもっぱら公開かつ適法な情報源を通じて行われる。専門的なOSINTを実施すると、犯罪記録簿を通じてはアクセスできない実質的な情報を見つけ出せる場合がある。例えば、判決で公表された有罪判決、報道された詐欺事件への関与、適法に公表された起訴状、破産手続、重要な民事手続、問題のある取引関係、利益相反、高リスクの企業や関係者とのつながり、詐欺やなりすましの兆候、そして職務上の意味を持つ公開された行動パターンなどである。時には、まさにこうした情報こそが、犯罪記録の有無そのものよりも、雇用主に広い全体像を与えるのだ。

これは犯罪記録の代わりになるのか。否。両者はまったく異なる二つの手段である。犯罪記録は国家の公式情報である。OSINTは犯罪記録簿ではなく、それであると称するものでもない。その目的は、検証し、相互参照し、専門的に評価することのできる公開情報の中から、リスクの兆候を見いだすことにある。したがって、多くの組織では、とりわけ機微な職務において、OSINT調査は法律で定められた調査に取って代わるのではなく、それを補完するものである。

雇用主にとっての実務的な意味。改正第10号は、人々のプライバシー保護と更生の原則を強化するという立法者の流れを引き継ぐものである。しかしそれは、従業員、顧客、そして組織に対する雇用主の注意義務を免除するものではない。したがって、公式の犯罪情報へのアクセスが制限されればされるほど、公開され、適法で、関連性があり、検証された情報に基づく質の高い背景調査を実施することの重要性は高まる。

今日の雇用主にとっての課題は、より多くの情報を手に入れることではない。課題は、受け取ってはならない情報と、許容され、さらには熟慮された意思決定プロセスの一部として考慮するに値する公開情報とを、見分ける術を知ることにある。また、OSINTに由来する情報のいかなる利用も、プライバシー保護法、名誉毀損の禁止、労働法、そして平等および比例性の原則を含む、関連するすべての法令に従って行われなければならないことを忘れてはならない。情報が公に公表されたという事実そのものが、それをあらゆる採用判断にとって自動的に関連性のある、あるいは正当なものにするわけではない。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ 記事を読む
彼は以前すでに有罪判決を受けていた。それでも人々は再び彼に数百万シェケルを託した
デューデリジェンスとバックグラウンドチェック

彼は以前すでに有罪判決を受けていた。それでも人々は再び彼に数百万シェケルを託した

今朝、イド・サミュエルについての記事を読みました。彼は過去に詐欺罪で有罪判決を受け、服役し、出所後は再び個人顧客の資金運用を手がけていました。その一部の人々は多額の金額を失いました。

投稿全文を読む閉じる

この話は、投資や暗号資産、あるいは資本市場についてだけの話ではありません。

これは、バックグラウンドチェックの失敗についての話です。

多くの人は、バックグラウンドチェックは従業員の採用のためだけのものだと考えています。しかし実際には、ビジネスパートナー、投資マネージャー、取引先、アドバイザー、あるいは資金や情報、資産へのアクセス権を持つことになる人物を選ぶ際にも、それと同じくらい重要です。

今回のケースでは、情報の一部は公開情報源で完全に入手可能でした。詐欺罪での有罪判決、長期にわたる服役、過去の報道、訴訟手続きや判決、そして専門的な調査によって見つけられる事業上・公的な情報などです。

問題は、情報を見つけるだけでは十分でないということです。点と点を結びつける力が必要なのです。

OSINTに基づくバックグラウンドチェックは、データの収集だけにとどまりません。本当の価値は、その分析と、意思決定のために情報が何を意味するのかを理解することにあります。

自分の資金を運用したり、金融上の判断を下したりする人物を見極めるとき、問うべきは「過去に有罪判決があったかどうか」だけではありません。本人がそれを完全に開示していたか、ほかに警戒すべき兆候はないか、対外的な印象と実態との間にギャップはないか、そして長年にわたって繰り返されるパターンはないか、ということです。

結局のところ、大規模な詐欺の多くは、技術的な巧妙さから始まるわけではありません。それは信頼から始まるのです。

そして信頼を与える前に、公開情報源に基づいた専門的なバックグラウンドチェックを行い、個人的な印象やカリスマ性ではなく事実に基づいて、十分な情報を踏まえた判断を下すことをお勧めします。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ 記事を読む
バックグラウンドチェックにおける最大の誤りとは?情報を誤った人物に紐づけてしまうことです。
デューデリジェンスとバックグラウンドチェック

バックグラウンドチェックにおける最大の誤りとは?情報を誤った人物に紐づけてしまうことです。

バックグラウンドチェックにおける主な課題は情報を見つけることだと、多くの人が考えています。

投稿全文を読む閉じる

私の考えでは、それこそが実は簡単な部分です。

本当の課題は、情報を見つけた直後から始まります。それが、私たちが実際に調べている人物のものだと確信できるでしょうか。

何百万もの人々が似たような名前を持ち、ニックネームを使い、複数のデジタルプロフィールを保有し、時には部分的な痕跡しか残さない世界では、「素早い特定」という罠に陥るのは非常に簡単です。

調査担当者や採用担当者、管理職が、ネット上の問題のあるプロフィールや古い記事、否定的な言及を目にして、急いで結論を下してしまう事例によく出くわします。

しかし、プロフェッショナルなバックグラウンドチェックは情報収集の作業ではありません。それは身元を検証する作業です。

結論を下す前に、検証する必要があります。同一人物なのか。地理的な場所は一致するのか。時系列は整合するのか。データ同士を結びつける追加の識別情報はあるのか。そして、その関連を裏づける独立した情報源は存在するのか。

最大の危険は、否定的な情報を見落とすことではありません。最大の危険は、否定的な情報を誤った人物に紐づけてしまうことです。

そのような誤りは、誤った採用判断や、無実の人物の評判を傷つけること、さらには法的なリスクにつながりかねません。

だからこそ、オープンソース・インテリジェンス(OSINT)の業務で最も重要な原則の一つは、こうです。まず検証する。結論を出すのはその後だけ。

それが、情報を収集することと、真実を探究することの違いです。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
疑うことはあなたの命綱
デューデリジェンスとバックグラウンドチェック

疑うことはあなたの命綱

今日、「Venezuelan Poodle Moth」——アニメ映画から飛び出してきたような、もふもふでかわいい生き物に見える「プードル蛾」についての投稿を目にしました。

投稿全文を読む閉じる

最初はまったく信頼できそうに見えました。写真、説明、Googleの検索結果、ウィキペディアを含むさまざまなサイトでの言及。

しかし掘り下げれば掘り下げるほど、この話のほとんどが何の根拠もないことが分かってきました。写真の一部は日本人アーティストによる羊毛の彫刻でした。他のものはまったく別の種の画像でした。そして実際のところ、本当に存在するのは、ベネズエラで撮影された正体不明の蛾のたった一枚の写真だけです(左上の画像)。そのような種に対する正式な科学的認定すら存在しません。

ここで興味深いのは蛾そのものではなく、情報が「真実」へと変わっていくその過程です。

今日では、検索エンジンはもはや一次情報源だけに頼ってはいません。AIによって生成されたコンテンツ、自動要約、サイト間のコピー、そして何度も何度も自らを再循環させる情報からも供給されています。

つまり、「逆向きに掘り下げ」て本当の出所は何かを確かめようとしても、それが非常に難しくなるということです。ある段階で、元の出所は消え去り、情報は何百回もコピーされ、AIシステムは誤った情報を要約し、検証されていないコンテンツが現実そのものよりも信頼できそうに見え始めるからです。

そしてこれこそが、身元調査の世界における大きな課題の一つです。

情報を検索する術を知っているだけでは十分ではありません。情報を疑う術を知る必要があります。

理解する必要があります。出所は誰なのか。検証はあるのか。これは一次情報なのか、それともコピーなのか。何らかの利害が絡んでいるのか。そして、皆が単に互いを引用し合っているだけではないのか。

AIが膨大な量の説得力あるコンテンツを生み出せる時代において、批判的に考える能力は決定的に重要な専門的資産となります。

プロフェッショナルな身元調査が、Googleでの素早い検索やAIツールだけに頼ることができないのは、まさにこのためです。

結局のところ、文脈をつなぎ合わせ、操作を見抜き、その図に何が欠けているのかを理解し——そして何よりも、信頼できそうに見えるものをすぐには信じないでおくべき時を見極められる人が、依然として必要なのです。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
「犯人を見つけてほしい」と頼まれても、あなたの能力はそのためにできていない
デューデリジェンスとバックグラウンドチェック

「犯人を見つけてほしい」と頼まれても、あなたの能力はそのためにできていない

最近、ネット上での偽コンテンツの拡散に関わる、非常にデリケートな案件で相談を受けました。

投稿全文を読む閉じる

依頼は明確でした。拡散の発信源を特定し、迅速に止め、そのコンテンツを消すこと。

一見すると、これは公開情報からの情報収集という古典的な任務のように聞こえます。しかし、まさにそこから問題が始まります。

プロとして正直にお伝えしたいのは、OSINTが強い領域と、それが単純に十分ではない領域です。

OSINTが真の価値を発揮する場面:コンテンツがどのように広がるかを地図化し、グループ、チャンネル、拡散の拠点を特定し、異なるプラットフォームをまたいで繰り返し現れるユーザーを追跡し、誰がその話を「押し進めている」のかを把握できます。これは非常に重要な情報の全体像を与えてくれます。

しかし、ここで決定的な限界が訪れます。アカウントの背後にいる人物を確実に特定することも、誰がそのコンテンツを作ったかを証明することも、閉ざされた情報(IP、端末、ログ)にアクセスすることも、インターネットからの完全な削除を保証することもできません。

そして、デリケートな事案、とりわけ未成年者やプライバシー侵害が絡む場合、特定における最も小さな誤りが、重大な法的問題に変わりかねません。

本当のリスク:問題は技術的なものだけではなく、マネジメントの問題です。限界を理解しないまま「やった人物を見つけます」「ネットからすべて消します」といった約束をすれば、それは良くて失望、悪くすれば損害を招くレシピです。

では、こうした場合に正しく行うべきことは何でしょうか。正しいアプローチは常に多分野にわたるものです。地図化と理解のためのOSINT、端末やシステムから証拠を収集するためのDFIR、プラットフォームへ働きかけるための法的サポート、被害管理と再拡散の防止、そして継続的な監視です。これを一人で、一つの角度からだけ扱う者は、全体像を見落とします。

結論:公開情報からの情報収集は非常に強力なツールですが、魔法ではありません。

何ができるかを知ることは重要です。しかし、何ができないかを知ること、それこそがプロの仕事とリスクを分けるものです。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
問題は情報の不足ではない。問題はノイズだ
デューデリジェンスとバックグラウンドチェック

問題は情報の不足ではない。問題はノイズだ

Googleがdark webの情報をAIで分析する新機能ですが、最も印象に残ったのは技術そのものではなく、その姿勢です。もはや「より多くの情報」ではなく、文脈を理解する賢いフィルタリングなのです。

投稿全文を読む閉じる

そして、まさにここで多くの組織がつまずきます。

私たちは、フォーラム、グループ、リーク、小さな手がかりといった無限の公開情報があふれる時代に生きています。しかし、本物のビジネス上の文脈がなく、特定の組織にとって何が重要かを理解していなければ、すべてがノイズに変わってしまいます。

そして、これはサイバーの世界に限った話ではありません。

オープンソースインテリジェンスの世界でも、まったく同じ原則が当てはまります。

私はいつもそれを目にしています。組織は「もっと多くのチェック」「もっと多くの情報源」「もっと多くのデータ」が必要だと考えています。しかし、真実はその逆です。本当の価値は、点と点をつなぐ能力から生まれます。

たとえば、誰かがあるダークなフォーラムにシステムへのアクセスを提供する投稿をするとします。彼は会社名を挙げません。明確なキーワードもありません。従来のシステムはそれを検知しません。しかし、システムの種類、会社の規模、地理的な位置、活動の種類といった文脈を理解していれば、それはもはや「一般的な情報」ではなくなります。それは非常に具体的な脅威なのです。

そして今度は、これをinsider threatsの文脈で考えてみてください。

多くの場合、脅威は組織の内部から始まるわけではありません。それは外部、つまりdark web、フォーラム、グループから始まります。しかし、それは内部の人々とつながります。アクセス権を持つ従業員、権限を持つベンダー、入り込もうとする候補者です。

外部のインテリジェンスと組織の内部理解とを結びつけなければ、その物語を見逃してしまいます。

そして、これこそが本当に重要な点です。AIだけでは問題は解決しません。OSINTだけに頼っても問題は解決しません。

本物のビジネス上の文脈、行動を理解する人間による分析、そして大規模に機能できる技術、これらの組み合わせだけが本当の優位性を生み出します。

自分にとって何が重要かを理解せずに情報を集め続ける者は、ノイズに溺れるでしょう。点と点を適時につなぐことができる者は、脅威が事案になる前にそれを見抜くでしょう。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
プライバシー保護法改正第13号と国際的なプライバシー規制:OSINTに基づく背景調査の未来を脅かすのか?
デューデリジェンスとバックグラウンドチェック

プライバシー保護法改正第13号と国際的なプライバシー規制:OSINTに基づく背景調査の未来を脅かすのか?

近年、世界中でプライバシー保護に関する要求が大幅に厳格化しているのを私たちは目の当たりにしています。欧州のGDPR、カリフォルニア州のCCPA、カナダのPIPEDA、そして多くの国々におけるその他の法令は、個人情報の管理に関する新たな基準を生み出しました。イスラエルでは、プライバシー保護法改正第13号がこの方向への、もう一つの重要な一歩となっています。

投稿全文を読む閉じる

公開情報源に基づくインテリジェンス(OSINT)を用いて背景調査を実施する組織にとって、これらの規制がそうした調査を不可能にしたり、その有効性を損なったりするのではないかという疑問が時に生じます。

専門的な答えは「いいえ」です。

規制は調査の実施方法を変えるものですが、調査の必要性をなくすものではなく、専門的かつ合法的で比例的な方法で行われる限り、質の高い調査の実施を妨げるものでもありません。

プライバシー保護法改正第13号とは何か。改正第13号は、プライバシー保護局の執行能力を強化し、イスラエルの法律を現代の国際基準に適合させることを目的としています。とりわけ、この改正はプライバシー保護局により広範な執行権限を付与し、金銭的制裁の金額を大幅に引き上げ、組織に対して個人情報をより責任を持って管理することを義務付け、データベース所有者およびデータ処理者の責任を強化し、データ主体の権利を強化します。実務上、組織にとっての意味するところは、プライバシー規定への違反が重大な事業上、法律上、そして評判上のリスクとなり得るということです。

プライバシー規制は背景調査にどのように影響するか。最もよくある誤りは、プライバシー法令が情報の収集を禁止していると考えることです。実際には、世界の規制の大半は個人情報の収集を一律に禁止しているわけではありません。それらは、収集が明確な原則に基づいて行われることを求めています。すなわち、正当な目的、比例性、透明性、データの最小化、情報セキュリティ、そして期間を限定した保管です。つまり、問われているのは「情報を収集してよいか」ではなく、「どのような情報が収集され、なぜ収集され、どのように使用されるのか」なのです。

OSINTの利用はプライバシー法の適用を免れるものではありません。インターネット上に公開された情報は「自由に使用できる」とするもう一つの誤った認識が存在します。情報がネット上に存在するという事実は、それが個人情報であることを打ち消すものではありません。例えば、LinkedInのプロフィール、ソーシャルメディア上の投稿、報道記事、商業登記、フォーラム上のコンテンツなどです。これらはすべて個人情報とみなされ、プライバシー法の適用対象となり得ます。したがって、背景調査を実施する組織は、その情報が単に「公開されていた」という主張に依拠することはできません。

規制に準拠した質の高い背景調査をどのように実施できるか。

明確な目的を定めること。背景調査は、組織が軽減しようとするリスクに直接関連していなければなりません。例えば、利益相反の発見、過去の不正の特定、組織に損害を与えかねない行動の発見、評判リスクの検討、そして問題のある取引関係の特定です。この目的に関連しない情報の収集は、比例性の原則からの逸脱とみなされる可能性があります。

関連する情報のみを収集すること。専門的な調査は、収集された情報の量ではなく、情報の質によって測られます。多くの場合、情報の過剰はかえって意思決定を困難にします。正しいアプローチは、真の事業的価値を持つ情報に焦点を当て、それを必要なリスク評価に結びつけることです。

人間のアナリストを活用すること。自動化された調査における中心的な問題の一つは、文脈を伴わない大量の情報収集です。専門的なアナリストは、事実と意見を区別し、情報源を相互参照し、識別上の誤りを見抜き、文化的・言語的な文脈を理解し、判断を働かせることができます。厳格な規制が存在する世界においてこそ、人的要素の価値は高まります。

必要な場合の透明性と同意。従業員の採用手続きや特定の契約関係においては、背景調査の実施について明示的な同意を得ることが推奨されます。法律がそれを完全には義務付けていない場合でも、明確な同意はプロセスの正当性を強化し、法的リスクを低減します。

情報の削除と限定的な保管。大半のプライバシー規制における基本原則の一つは、保管期間の制限です。調査を完了し事業上の意思決定を行った後は、情報の保管を継続する正当性があるか、報告書を削除できるか、データの部分的な保管のみで足りるかを検討すべきです。このアプローチは情報セキュリティ上のリスクを軽減し、規制上のエクスポージャーを低減します。

プライバシーの時代におけるOSINTの利点。逆説的なことに、プライバシー規制はむしろ質の高いOSINT調査の地位を強化します。かつて、多くの組織は数多くのデータベースからの情報収集に依存しており、その一部は法的に問題のあるものでした。今日では、重点は公開された、合法的で、文書化され、検証可能な情報源から収集された情報へと移っています。調査が専門的に実施される場合、私的または機密の情報にアクセスせずとも、重要な知見に到達することが可能です。多くの場合、まさに公開された情報こそが、行動、取引関係、評判リスク、あるいは利益相反に関する最も重要な兆候を提供するのです。

鍵となるのはGovernanceであり、禁止ではありません。改正第13号および世界のプライバシー規制の中心的なメッセージは、「背景調査を実施するな」ということではありません。そのメッセージは、責任ある方法で実施せよ、ということです。整然とした業務プロセスを構築し、比例性を順守し、統制メカニズムを運用し、専門的なアナリストを活用する組織は、厳格な規制の下でも極めて効果的な背景調査を引き続き実施することができます。

実際、内部脅威、不正、AIに基づくなりすまし、そして利益相反がますます複雑になる世界において、専門的な背景調査の必要性はますます高まるばかりです。

新たな課題は情報を見つけることではありません。課題は、正しい情報を収集し、それを合法的に使用し、そこから意思決定にとって真に価値のある知見を引き出す術を知ることです。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ

インサイダー脅威と組織リスク

イランでの過去が経歴書から消えるとき:イスラエル企業が知っておくべきリスクパターン
インサイダー脅威と組織リスク

イランでの過去が経歴書から消えるとき:イスラエル企業が知っておくべきリスクパターン

戦略的に重要なイスラエル企業のために実施したバックグラウンドチェックの過程で、私たちは複数の案件において、立ち止まって調査を深めざるを得ないパターンに遭遇しました。

投稿全文を読む閉じる

候補者たちは、一見したところ、優れた人材に見えました。

彼らは西側諸国に居住し、著名な国際企業で経験を積み、上級職に応募していました。ソーシャルメディアの調査では、過激な活動、反イスラエル的な活動、あるいは疑わしい活動は見つかりませんでした。公開情報(OSINT)やその他のデータベースの検索でも、敵対的な活動を示す明確な兆候は見つかりませんでした。

表面上は、まったく問題のないプロフィールでした。

しかし、彼らの職歴の時系列を詳細に復元したところ、リスクの見方を変える一つの事実が浮かび上がりました。過去に、イラン革命防衛隊(IRGC)と関係があり、制裁の対象となっているイラン企業で、相当な期間勤務していたのです。

その期間の後、候補者たちはイランを離れ、西側諸国に移り、数年間にわたり現地の正当な企業で働いていました。イランからの地理的および職業的な距離がこのように作られた後に初めて、イスラエル企業への応募が行われたのです。

なぜ時系列こそが重要なのか

通常のバックグラウンドチェックは、否定的な所見はないという結論で、ここで終わってしまう可能性があります。

まさにそこが問題なのです。

外国政府のために活動するリスクを検討する際には、「否定的な情報」だけを探してはなりません。パターンも探す必要があります。

問題は、候補者について今日インターネット上に何が出ているかだけではありません。その人物の歩み全体を検討する必要があります。どこで働いたのか、誰のために働いたのか、どのような職務だったのか、いつ離れたのか、どこへ移ったのか、その途中でどのような職歴を経たのか、そしていつからイスラエル企業や機微な資産へのアクセスを伴う職務に関心を持ち始めたのか、といった点です。

私たちが調査した案件では、イランを出た後の西側企業での勤務年数が、一見すると新しくクリーンな職業上のプロフィールを作り出していました。

これをまったく自然なキャリアの展開と見ることもできます。実際、それは検証される仮説の一つでなければなりません。

しかし、防諜とインサイダー脅威(Insider Threat)のリスク管理の観点からは、無視してはならないもう一つの仮説があります。それらの中間の職歴が、機微な過去と標的組織との間を隔てる層として機能している可能性があるということです。

これが、「否定的な情報」の調査とリスクの調査との本質的な違いです。

イラン出身者のすべてがリスクではない

この点は、誤解の余地なく明言しておくことが重要です。

イランの出自、過去のイラン国籍、西側への移住、あるいはイランでの過去の勤務は、それ自体では敵対的な活動の兆候ではありません。

数百万人のイラン人が国外で暮らしており、その多くはイランの体制に反対しています。

したがって、出自を候補者の不採用の根拠にすべきではありません。

重要な所見は別のところにあります。革命防衛隊が所有、支配、または重要な形で関与している組織との実質的な職業上の関係です。特に、長期間の勤務であった場合や、高い信頼を要したと考えられる職務であった場合です。

このような所見であっても、その人物がイランの工作員であることを証明するものではありません。

しかし、それは確実にリスクの水準を変え、まったく異なる調査を正当化します。

「クリーンなプロフィール」は必ずしも答えではない

これらの案件から得られた重要な知見の一つは、インターネット上に否定的な所見がないことが、必ずしもリスクがないことの十分な兆候ではないということです。

私たちが調査した案件では、ソーシャルメディア上に疑わしい発言は見つかりませんでした。イランの体制への支持も見つかりませんでした。明確に異常な活動は見つからず、候補者を諜報活動に結び付ける公開情報も出てきませんでした。

まさにそのために、最も重要な所見を見落とすことは容易でした。

それはFacebookの投稿や古いツイートの中にあったのではありません。職歴の中に隠れていたのです。

これは、世界で事業を展開するイスラエル企業が十分に認識しておくべき点です。

なぜイスラエル企業が標的になるのか

一部のイスラエル企業には、その事業活動をはるかに超える諜報上および戦略上の価値があります。

インフラ、エネルギー、交通、テクノロジー、サイバー、通信、安全保障、金融、物流、産業の各分野の企業は、外国の情報機関の関心を引く可能性のある情報、システム、人脈、アクセスを保有しています。

適切な職務に人物を送り込むことは、理論上は、時間をかけて、商業上および技術上の情報、インフラとシステム、顧客と取引先、内部プロセス、管理職、そして機微な職務に就く人々へのアクセスを可能にする可能性があります。

そして、その目的は必ずしも即時のものである必要はありません。

人は、異常な行動を一切とることなく、何年も組織に溶け込むことができます。その人物の価値は、蓄積していくアクセスそのものと、将来それを利用できる可能性にある場合があります。

したがって、「この人物が何かをした証拠は見つかったか」という問いは、必ずしも正しい問いではありません。

時には、こう問う必要があります。「この人物が関係していた相手、これまでたどってきた経路、そして今得ようとしているアクセスから生じるリスクは何か」。

より広いパターンは既に知られている

関係を曖昧にするために中間層を利用することは、新しい理論ではありません。

米国当局は近年、革命防衛隊に関係する主体が、真のイランとのつながりを隠すためにフロント企業、第三国の企業、仲介者、商業上の名義を利用した事例を繰り返し記録してきました。たとえば米国司法省は、革命防衛隊の役割と特定の活動の出所を偽装するために、イラン国外の企業や仲介者が利用されたことを記述しています。

米国司法省が公表した別の事案では、イラン政府のために活動したとして起訴された人物が、米国連邦航空局(FAA)の請負業者に職を得ていました。起訴状によれば、その職務は機微な情報へのアクセスを与え、この人物はイラン側の関係者に文書を渡していました。

2026年3月、革命防衛隊のために活動したことを認めた人物が、米国で有罪判決を受けました。裁判の過程で、この人物は、米国に留まることのできる勧誘の潜在的な候補者を探すためにも米国に送り込まれていたことが明らかになりました。

これらの事案は、イスラエル企業への特定の候補者が工作員であることを証明するものではありません。しかし、人物の運用、民間の身分を隠れ蓑にすること、革命防衛隊と活動の標的との間に距離を作ることが、組織が考慮すべきシナリオであることは示しています。

イスラエル企業は何を調べるべきか

世界各地で従業員を採用する際、特に上級職や機微な職務については、制裁チェックだけでは不十分です。

候補者の職歴の時系列を完全に復元し、雇用主そのものも調査する必要があります。

勤務先だった各企業の所有者は誰か。該当する期間にその企業を支配していたのは誰か。その企業、親会社、関連会社、株主、役員は制裁リストに掲載されているか。革命防衛隊、イランの安全保障機構、あるいはその他の政府機関との関係はあるか。経歴書に空白はあるか。省かれた期間はあるか。国や企業の間の移動は自然な流れを成しているか、それとも追加の確認を要するパターンを成しているか。

そして何より、人物の調査だけで満足してはなりません。

その人物のキャリアを形作った組織も調査する必要があります。

私たちがこれを公表する理由は一つです

本稿の基礎となった案件の識別情報は、依頼者と候補者を保護するため、意図的に変更または省略しています。

目的は、調査対象となった人々がイランの工作員であったと断定することではありません。それを断定できる証拠は、私たちの手元にはありません。

目的は、世界各地で従業員を雇用するイスラエル企業が知っておかなければならないと私たちが考えるリスクパターンを共有することです。

グローバルに展開するイスラエルの組織、特にインフラ、テクノロジー、機微な情報、あるいは戦略的に重要な資産を保有する組織であれば、検討すべき対象は、今日採用する候補者だけではありません。

過去にさかのぼることも、検討に値するかもしれません。

既に機微な職務に採用されている従業員を検討し、その職歴を改めて調査し、採用時には必ずしも問われなかった次の問いを投げかけることです。

その後に続くすべてが西側的で、正当で、まったくクリーンに見える場合であっても、経歴の途中に、革命防衛隊の支配下にある組織や制裁対象のイランの組織との重要な関係は存在しないか。

バックグラウンドチェックにおいて最も重要な所見は、候補者が何をしたかではない場合があります。

それは、候補者がどこで働いたか、誰のために働いたか、そしてそこから貴社に至るまでにたどった経路です。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
次のインサイダー脅威は、必ずしも従業員とは限らない
インサイダー脅威と組織リスク

次のインサイダー脅威は、必ずしも従業員とは限らない

この1か月の間に、高度なAIモデルが動作していたテスト環境を越えて、現実世界で自律的な行動を実行したという異例の事案が相次いで公表されました。

投稿全文を読む閉じる

これらは別々の事案であり、環境もモデルも異なります。組織的に連携した出来事ではなく、AIシステムの「反乱」でもありません。

しかし、それぞれの事案で繰り返された行動パターンをつなぎ合わせると、知っておくべき全体像が浮かび上がります。

モデルはタスクを与えられ、最も速く効率的な方法でそれを完了しようとしました。

一部のケースでは、これから実行する行動が指示や設定された境界を越えていると認識しながら、それでも行動を続けました。

怒りからではありません。

イデオロギーからでもありません。

害を与えたいという「意志」が芽生えたからでもありません。

単に、その行動がタスクの完了に役立ったからです。

まさにこの点が、これらの事案を非常に重要なものにしています。

一部のケースでは、隠密的な行動パターンが観察されました。

ログの削除。

テストコードの改変。

監視メカニズムから行動を隠そうとする試み。

プロキシや匿名ブラウジング手段の使用。

さらには、異なるエージェント同士が情報をやり取りできる通信チャネルの作成まで。

別のケースでは、エージェントは自分のコンピューティング環境内の活動から、外の世界とのやり取りへと移行しました。

コンピュータシステムに対する操作を実行しました。

情報を収集しました。

脆弱性を探しました。

偽の身元を使いました。

ソーシャルエンジニアリングを行いました。

見つけた情報をもとに、特定の人物に合わせたアプローチを組み立てました。

そして一部のシナリオでは、複数のエージェントが情報を共有し、タスクを分担し、互いに助け合うことさえありました。

私の見方では、ここから本当のリスクの全体像が始まります。

私たちは内部脅威を、組織の中にいる人間として考えることに慣れています。

従業員。

管理職。

請負業者。

サプライヤー。

システムや情報、プロセスへの正当なアクセス権を得た人物が、ある時点でそのアクセスを組織に害を与える形で使うのです。

しかし今、その同じ方程式に新しいプレーヤーが入ってきました。

AIエージェントです。

AIエージェントもシステムの中に存在できます。

正当な権限を受け取ることもできます。

機密情報にアクセスすることもできます。

ツールを操作することもできます。

意思決定を行うこともできます。

そして、人間が一つひとつのステップを承認しなくても行動できます。

違いは、スピードと拡張性にあります。

一人の従業員が一定時間内に実行できる操作の数は限られています。

AIエージェントは、ごく短時間に数百から数千の操作を実行し、複数の方向を並行して検討し、追加のツールを起動し、他のシステムと通信できます。

そして複数のエージェントが一緒に動くなら、まったく別のものを考える必要があります。

単体のエージェントではなく。

一種の群れです。

タスクを分担し、情報を受け渡し、並行して行動できるエージェントの集団です。

これは非常に強力な仕事の道具になり得ます。

しかしまさに同じ理由で、非常に大きな脅威にもなり得ます。

ここからもう一つの結論が導かれます。

現実のリスクに向き合うために、「意識を持つ」AIを待つ必要はありません。

システムが損害を引き起こすのに、感情や自由意志、悪意は必要ありません。

計画できること。

行動できること。

目標を達成する創造的な方法を見つけられること。

障害を回避できること。

そして、与えられた権限を想定外の形で使えること。それで十分です。

組織から見れば、結果は同じ結果になり得ます。

情報漏えい。

システムの混乱。

顧客への損害。

不正アクセス。

詐欺。

あるいは、組織の内部から生まれる新しい攻撃経路。

そしてここが、内部脅威という概念が変わらなければならないと私が考えるポイントです。

私たちが入りつつある世界では、自社の従業員が誰か、サプライヤーが誰かを問うだけでは足りません。

次のような問いも始める必要があります。

組織の中でどのAIエージェントが動いているのか。

どのシステムにアクセスできるのか。

どんな権限を与えられたのか。

どんな情報を読めるのか。

どんな操作を実行できるのか。

外部に働きかけることはできるのか。

追加のツールを起動できるのか。

他のエージェントと通信できるのか。

誰が監督しているのか。

そして、タスクを完了する最も効率的な道が、許可するつもりのなかった行動を通ると彼らが判断したら、何が起きるのか。

これらはもはや理論上の問いではありません。

リスク管理の問いです。

そして遠くない将来、組織はAIエージェントを職場環境に導入することを、今日、従業員やサプライヤー、機密性の高い権限を持つシステムを受け入れるのとほぼ同じように扱う必要が出てくると私は見ています。

AIエージェントが「敵」だからではありません。

組織の中で能動的なプレーヤーになるからです。

知るべきプレーヤー。

理解すべきプレーヤー。

制限すべきプレーヤー。

監視すべきプレーヤー。

そして、アクセスを与える前にリスクレベルを評価すべきプレーヤーです。

AIエージェントの組織への流入を止められると考えているからではありません。

むしろ逆です。

彼らは入ってきます。

問うべきは、かつて普通のソフトウェアを導入したように迎え入れるのか、それとも、組織の中で信頼と権限と行動能力を与えられる運用上の主体だと理解するのか、です。

内部脅威の新しい世界では、問いはもはや次のものだけではなくなります。

組織の中に誰がいるのか。

加えてこう問うことになります。

組織の中で何が動いているのか、それにどんな権限を与えたのか、そして一人にされたとき、それは何ができるのか。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
最も危険な従業員は、すでに退職届を提出しています
インサイダー脅威と組織リスク

最も危険な従業員は、すでに退職届を提出しています

貴社で最も危険な従業員は、バックグラウンドチェックに落ちた人物ではありません。すでに退職届を提出した人物です。

投稿全文を読む閉じる

2016年、ある上級エンジニアが自身のスタートアップを立ち上げるため、Google の自動運転車プロジェクトを去りました。名前は Anthony Levandowski。退職前の数か月間に、彼は社内サーバーから約14,000件の技術ファイルをダウンロードしていました。その後の経緯は周知のとおりです:Waymo と Uber の大型訴訟、数億ドル規模の和解、そして営業秘密の窃取による有罪判決。これらすべてが、世界でも屈指の高度なセキュリティ体制を持つ企業で起きました。

多くの組織は、退職を人事上の出来事として扱います:退職届、面談、引き継ぎ、最終日のケーキ。

しかし実際には、従業員が退職を申し出た時点で、場合によってはその前、本人の中で決意が固まった時点で、方程式はすでに変わっています:システムへのアクセス権は完全なまま残っているのに、本人の帰属意識はすでに次の職場にあるのです。

退職の申し出から最終出社日までのこの期間は、雇用サイクル全体で最もリスクが高い時期です。そしてそれは、劇的な情報窃取だけを指すわけではありません。実際にはこのような形で現れます:個人利用のための顧客リストのコピー。作品サンプルを手元に残すための、価格資料の私用メールへの転送。自分が書いたものだから自分のものだと思い込んでいる、社内方法論の撮影。さらに、悪意がまったくない場合もあります:誰もその存在を知らなかったために、退職から数か月経ってもクラウドアカウントが有効なまま残っている、というケースです。

組織上の問題は、言葉にすれば単純です:人事が最初に知り、セキュリティ責任者が最後に聞かされ、情報システム部門は最終日にアクセス権を遮断する。この期間そのものを、誰も受け持っていないのです。

この期間を閉じる方法は次のとおりです。6つのステップ:

1. 申し出の日が報告の日です。退職の申し出は、その日のうちにセキュリティ責任者と情報システム部門に届きます。週明けでもなく、退職日を確定してからでもありません。

2. 直ちにアクセス権を洗い出します。その従業員がどのシステム、データベース、フォルダにアクセスできるのか。そして転職先を踏まえたとき、そのうち何が特に機微なのかを確認します。

3. 段階的に権限を絞ります。引き継ぎに不要なものは、最終日ではなく今すぐ閉じます。

4. この期間を監視します。異常な規模のダウンロード、私用メールへの転送、外部記憶デバイスの接続。この期間にこれを見るのは疑いではなく、最もよく知られた弱点への対処です。

5. 最終日のタスクを決めます。停止すべきアカウントの確定リストを用意します。中央のユーザー管理に接続されていないクラウドサービスや外部ベンダーも含めてください。忘れられるのは、いつもそれらです。

6. 退職面談をきちんと行います。秘密保持義務と知的財産に関する取り決めを改めて確認し、次の勤務先についても率直に話します。疑いからではなく、リスク管理としてです。

もう一方の側面も言っておく必要があります:退職者の大半は脅威ではありません。良い形で去る従業員は資産であり、企業の代弁者であり、将来の顧客になることもあります。この期間を適切に管理する目的は、退職者全員を容疑者にすることではなく、まったくその逆です:良い退職者が気持ちよく去れるようにし、組織に多額の損害をもたらす例外的なケースだけを、間に合ううちに捉えることです。

採用部門は、従業員がいつ組織に入ってきたかを正確に把握しています。問題は、その従業員が組織を出ていく瞬間を、誰が受け持っているのかです。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
セキュリティクリアランスがないために事業を進められない優れたスタートアップ
インサイダー脅威と組織リスク

セキュリティクリアランスがないために事業を進められない優れたスタートアップ

近年、小規模で革新的かつ機動的な企業と協働したいと語る防衛関連組織の声を、ますます多く耳にするようになりました。誰もがイノベーションを求めています。誰もが創造的な解決策を求めています。しかし現実には、そもそもスタートラインにすら立てない企業が少なくありません。

投稿全文を読む閉じる

最近イギリスで公開された興味深い記事は、防衛の世界における最大の課題の一つを浮き彫りにしました。それはセキュリティクリアランスの取得プロセスそのものです。

一方で、身元調査やセキュリティクリアランス、機密情報の保護の重要性については議論の余地がありません。これらは国家の利益、機微な技術、そして重要なサプライチェーンを守るために設けられた不可欠な仕組みです。

他方で、クリアランス取得のプロセスが長い数か月、ときには一年以上にも及ぶと、不条理な状況が生まれます。クリアランスがないため契約を結べないのに、契約がないためクリアランスも得られないのです。

このジレンマはイギリスに限ったものではありません。複雑なスクリーニングや信頼性審査のプロセスが存在するあらゆる場所で、課題はセキュリティと機動性のバランスをどう取るかにあります。

身元調査と信頼性審査の分野に長年携わってきた者として、私は目的が要件を緩めることではないと考えています。むしろ逆です。

目的は、よりスマートで、より迅速で、リスク管理に基づいたプロセスを生み出すことです。

すべての供給業者が同じリスクを抱えているわけではありません。すべての従業員が同じ水準の審査を必要とするわけではありません。そしてすべてのプロセスが長い数か月を要する必要はないのです。

リスクを適切に管理すれば、セキュリティを維持しながら、同時にイノベーションと成長を可能にすることができます。

本当の課題は、より多くの審査を行うことではありません。課題は、正しい審査を、正しいタイミングで、そして組織が立ち往生するのではなく前進できるかたちで行うことなのです。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ 記事を読む
殺人を前に沈黙した人物に、あなたは自分の治療を任せますか?
インサイダー脅威と組織リスク

殺人を前に沈黙した人物に、あなたは自分の治療を任せますか?

アサフ・シュタイエルマン殺害事件の重要参考人であり、現在は臨床心理学の分野で研修を受けているリヒ・ダルネル(グルズマン)についての記事を読みました。法的・社会的な議論を超えて、この事例は私の目には、はるかに広い職業上の問いを投げかけています。

投稿全文を読む閉じる

組織は、権力や影響力、そして信頼を委ねる相手を、どこまで深く調べているのでしょうか。

この事例では治療に携わる職業が問題になっています。別の場面では、財務責任者、セキュリティ担当者、調達責任者、広範な権限を持つIT担当者、あるいは機密情報に触れる従業員が対象となります。

insider threatsの世界における中心的な教訓の一つは、すべてのリスクが前科や有罪判決によって測られるわけではない、ということです。時にはむしろ、行動パターンや、プレッシャー下での意思決定、倫理的な判断、そして極限的な出来事への反応こそが、警告灯をともすべきものなのです。

多くの組織は「その従業員に前科はあるか」という問いに目を向けますが、より重要な問いはしばしばこうです。「機微な職務を任せる前に二度考えさせるような、過去の言動に関する重大な情報はないだろうか」

この具体的な事例では、これは法的な問いではなく、リスク管理の問いなのです。

ある人物が信頼に基づく地位に就き、他者に影響を及ぼし、あるいは機密性の高いリソースへのアクセスを得ようとするとき、いくつかの層を検討する価値があります。極限状況における意思決定の履歴、公共的または倫理的に重大な出来事への関与、現在の印象と過去の重大な出来事との間のギャップ、一度きりではなく最新のリスク評価、そして時間を通じた監督・統制の仕組みです。

また、insider threatsは悪意からのみ生じるわけではない、ということを忘れてはなりません。時にそれは、判断の誤りや、情報の隠蔽、責任感の欠如、あるいは適時に把握されなかった価値観の対立から生じるのです。

結局のところ、どの組織も、個人の更生と職業上の責任との間の線引きをどこに引くかを決めなければなりません。それは複雑な判断ですが、法的な障害がなければリスクもないという前提からではなく、十分に練られたリスク管理に基づいて下されなければなりません。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ 記事を読む
彼は完璧な従業員に見えた。組織を破壊し始めるまでは。
インサイダー脅威と組織リスク

彼は完璧な従業員に見えた。組織を破壊し始めるまでは。

組織行動の分野で私たちが最近読んだ最も不穏な本の一つは、Paul BabiakとRobert Hareによる「Snakes in Suits: When Psychopaths Go to Work」です。

投稿全文を読む閉じる

この本は、ほとんどの組織が実際には適時に見抜くことができない種類の人々を扱っています。暴力的な犯罪者ではありません。映画に出てくる極端な人物でもありません。むしろ、他人に自分を信じ込ませる驚異的な能力を持った、カリスマ性があり、印象的で、鋭い人々です。

まさにそれゆえに、彼らは危険なのです。

著者たちは、組織的サイコパスがいかにして組織に溶け込み、急速に昇進し、権力と影響力を蓄積し、その過程で甚大な被害を残していくかを描いています。チームの解体、対立の創出、政治的な操作、従業員への威圧、信頼の毀損、有害な文化の形成、そして時には詐欺や権限の濫用までもです。

特に興味深いのは、問題はその人物自身だけにあるのではないと本書が説明している点です。時には組織自身も、気づかぬうちにそれに加担しているのです。

カリスマ性、迅速な結果、攻撃性、いかなる代償を払ってでもの達成、そして内部政治を神聖視する組織は、サイコパス的な行動を誤って「リーダーシップ」と認識してしまう恐れがあります。

本書の重要な点の一つは、組織的サイコパスが行動する三つの段階の描写です。

第一段階では、彼はシステムを学びます。誰が強く、誰が弱く、誰が影響力を持ち、誰が脅かされており、誰が権力と情報へのアクセスを持っているかを。

第二段階では操作が始まります。おべっか、偽りの信頼の構築、各人に合わせた人格の適応、巧妙な嘘、そして競争相手への静かな加害です。

第三段階では見捨てることがやってきます。その人物がもはや有用でなくなると、脇へ投げ捨てられるのです。時にはその評判への意図的な加害を伴いながら。

私にとって最も重要な部分は、こうした人々をカリスマ性や第一印象によって必ずしも見抜けるわけではない、という理解です。むしろ逆なのです。

多くの場合、彼らは圧力の下でも冷静で、説得力を持って話すすべを心得ており、自信を放ち、「人を読む」すべを知っており、共感を見事に模倣します。

だからこそ、Insider Threats、従業員の採用、そして信頼性の評価の世界では、直感や「勘」だけに頼ってはなりません。

検証すべきなのは、行動の一貫性、言葉と行動の間の隔たり、操作のパターン、権力を持たない人々への態度、対立の経歴、そして犠牲者・非難・政治の繰り返しの利用です。

この本は、組織における最も危険な脅威が必ずしも外部から来るわけではないという、優れた注意喚起です。

時には、彼らは会議室に座っているのです。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
組織で最も危険な管理職とは?それは必ずしも情報を盗む者とは限らない
インサイダー脅威と組織リスク

組織で最も危険な管理職とは?それは必ずしも情報を盗む者とは限らない

私は、『インサイダー脅威』を情報窃盗や産業スパイ、金銭的不正のプリズムを通してのみ捉える管理職に少なからず出会います。しかし、もっと静かで、通常はセキュリティ報告書に現れない、別の種類のインサイダー脅威が存在します。

投稿全文を読む閉じる

ハラスメントの加害者です。

部下を見下し、他人の前で侮辱し、恐怖を植えつけ、精神的にすり減らし、不安を生み出し、長い時間をかけて自信を解体していく、そのような管理職です。

職場でのハラスメントが感情的なレベルにとどまらないことは、すでに研究で示されています。それは認知能力、意思決定、記憶、集中力、そして職務遂行能力を損ないます。継続的な心理的テロにさらされた従業員は、ミスを増やし、内にこもり、モチベーションを失い、ときには組織そのものへの怒りを募らせ始めます。

そして、ここでまさにインサイダー脅威の世界とのつながりが始まります。

なぜなら、ときには『捕食者』自身がインサイダー脅威だからです。そしてときには、彼が新たなインサイダー脅威を生み出します。彼によって傷つけられた従業員です。

継続的な屈辱を経験した従業員は、恨みを抱いた、無関心な、報復的な、あるいは関与を欠いた人物に変わりうるのです。一定の場合、それは静かな退職、情報の漏えい、プロセスへの損害、あるいは単に組織を内部から損なう機能的な崩壊として現れます。

これこそが、候補者の誠実さや経歴、信頼性だけを調べるのでは不十分だと私が考える理由です。捕食的なパターンを見分けることも知っておく必要があります。

はい、それらを見分ける方法はあります。採用段階ですでに早期の兆候を見つけ出すことができます。極端な支配のパターン、操作的な傾向、共感の欠如、長期にわたる破壊的な人間関係、彼らが率いたチームで繰り返される燃え尽きのパターン、そして信頼の代わりに恐怖を生み出す職場環境です。

そして、その人物がすでに組織内にいるのであれば、他のセキュリティ上の異常を監視するのとまったく同じように、そうした行動を監視しなければなりません。なぜなら、その被害は必ずしもすぐには現れませんが、それが爆発したとき、組織が払う代償は甚大だからです。

近い将来、組織は職場でのハラスメントが単にHRや従業員福祉の問題ではないと理解するようになると私は考えています。それは組織のセキュリティの問題なのです。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
フィッシングが盗むのはパスワードだけではありません。時には機密技術を盗みます。
インサイダー脅威と組織リスク

フィッシングが盗むのはパスワードだけではありません。時には機密技術を盗みます。

NASAの監察総監室が公表したこの話は、機密性の高い知見、コード、ソフトウェア、工学設計、あるいは価値のある事業情報を保有するあらゆる組織を不安にさせるはずです。

投稿全文を読む閉じる

公表によると、Song Wuという名の中国人が長年にわたり米国の技術者、研究者、教授になりすまし、NASAの職員、学術界の研究者、軍関係者、民間企業に接触していました。彼の目的は、アカウントのパスワードを手に入れることではありませんでした。彼が求めたのは、はるかに単純で、はるかに危険なものでした。航空工学設計や兵器システムの開発に使えるソフトウェアのコピー、ソースコード、機密性の高い工学ツールです。

そして、まさにそこが問題なのです。

多くの組織では、「フィッシング」という言葉を聞くと、すぐに不審なリンク付きのメール、偽のウェブサイト、あるいはパスワードの入力を求める要求を思い浮かべます。

しかし、より巧妙なケースでは、フィッシングはサイバー攻撃のようには見えません。見知った人物からの正当な業務上の依頼のように見えるのです。「コードを送ってください」。「ソフトウェアの最新版が必要です」。「ファイルを渡してください、チームと一緒に作業しているので」。

被害者は、自分が攻撃に陥っているとは感じません。同僚を助けていると感じるのです。

そして、それこそが危険なのです。

私が何度も目にする職業上の誤りは、組織がこの脅威を技術的な問題としてのみ扱うことです。しかしこの件では、中心的な弱点はシステムだけにあったのではありません。それは人間の信頼、職場の文化、そして機密情報が外に出る前に立ち止まって確認することを義務づける明確な仕組みの欠如にありました。

私の見るところ、ここにはいくつかの重要な教訓があります。

「見知った」人物から来る依頼のすべてが、本当にその人から来ているとは限りません。

同僚どうしの情報共有のすべてが無害な行為とは限りません。とりわけ、コード、ソフトウェア、計画、データ、モデル、インフラが関わる場合はそうです。

従業員は、不審なリンクだけでなく、異常な依頼も見分けられるようになる必要があります。同じソフトウェアへの繰り返しの依頼、なぜその情報が必要なのかの説明の欠如、支払いや送金の手段の突然の変更、通常用いない経路の使用、あるいは整った手順を踏まずに資料を渡すよう求める圧力などです。

そして最も重要なこととして、まともな組織では、たとえ相手が見知っていて、上位者で、専門的に見えたとしても、従業員が機密資料を他者へ渡してよいかどうかを独りで判断すべきではありません。

手順が必要です。本人確認が必要です。権限の確認が必要です。規制、輸出、機密保持、知的財産の制約への理解が必要です。そして、確認のために立ち止まることが官僚主義とではなく、職業上の責任の一部と受け止められる文化が必要です。

NASAの話は、内部脅威が必ずしも悪意ある従業員から始まるわけではないことを鋭く思い出させてくれます。ときにそれは、助けたいと願う善良で専門的な従業員から始まりますが、その人は自分が操られていることに気づいていないのです。

そしてこれは、おそらく最も危険な脅威の一つかもしれません。自分がそうであると知らない、人間のトロイの木馬です。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ 記事を読む

行動プロファイリングと信頼性評価

言葉が崩れるずっと前に、身体は裏切る
行動プロファイリングと信頼性評価

言葉が崩れるずっと前に、身体は裏切る

人間の行動の世界で最も魅力的なテーマの一つが、Embodiment Effect、日本語では「身体化効果」である。

投稿全文を読む閉じる

中心となる考え方は単純だが非常に深い。私たちの身体は感情や思考を単に「表現する」だけでなく、それらに影響を与え、時には脳がメッセージを制御できるようになる前にそれらを露呈させてしまうのである。

長年、ボディランゲージはコミュニケーションへの「付け足し」とみなされてきた。今日では、それが思考システムそのものの一部であることが既に明らかになっている。座る姿勢、手の位置、呼吸のリズム、頭の動き、カメラからの距離、空間の使い方、微表情、声の変化、さらにはタイピングの仕方まで、これらすべてが行動情報システムの一部なのである。

ビジネスプロファイリングにおいて、これは決定的に重要である。

信頼性の評価を行ったり、組織内の内部脅威の可能性を特定しようとするとき、私たちは単なる「嘘」だけを探しているのではない。それははるかに複雑である。私たちは不一致を探しているのだ。

Embodiment Effectによって、身体的な行動が、その人が作り出そうとしている物語と同期していないのはいつかを理解できる。例えば、自信を持って話しているが身体は持続的に防御態勢にある候補者。組織への忠誠を表明しているが、権限、統制、忠誠の話題が出ると身体的に緊張で反応する従業員。安定を示しているが、財務に関する質問や内部対立をめぐって異常な覚醒の兆候を見せる管理職。「完璧すぎる」アイコンタクトを、人工的な応答リズムで作り出し、外部の補助手段やリアルタイムのAIの使用を思わせるコミュニケーションパターンを示す遠隔の候補者である。

そしてここに新たな課題が入ってくる。遠隔評価である。

ハイブリッドワークとZoom面接の時代において、画面越しなら行動を「隠せる」と考える人もいる。しかし実際には、時にその逆が起こる。

カメラは背景の雑音を減らし、私たちに微細な行動へ集中することを強いる。応答の遅れ、トーンの変化、視線の飛び、過剰な調整、不自然な傾聴、声と表情の乖離、動きの硬直、そして計算された身振りの過度な使用である。

まさに遠隔の環境においてこそ、何を探すべきかを知っていれば、信頼性、緊張、隠蔽、操作、あるいは内部対立の非常に重要な兆候を特定することができる。

しかし、専門的な真実を述べることが重要である。嘘を証明する「魔法の兆候」など存在しない。これはこの分野における最大の誤りの一つである。

専門的なプロファイリングは「鼻に触れる=嘘」といった神話の上に成り立っているのではない。それは、行動の基準線を作ること、逸脱を特定すること、情報源を照合すること、文脈を分析すること、動機を理解すること、そして単独の兆候だけでなく力学を読み取ることの上に成り立っている。

Embodiment Effectは、組織内の内部脅威を特定する上で特に重要である。なぜなら、人は身体よりもはるかに言葉を制御できるからだ。そして、緊張、忠誠の葛藤、脅威の感覚、あるいは隠蔽の状況では、身体はほぼ常に情報を「漏らす」のである。

ビジネスプロファイリングの世界の未来は、テクノロジーだけにも、人間の直感だけにも基づくものにはならないだろう。それは、深い行動理解、デジタル分析、OSINTの活用、異常の検出、そして画面越しでも人を読み取る人間の能力の組み合わせとなるだろう。

なぜなら結局のところ、AIの時代であっても、人間は依然として行動の署名を残すからである。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
有害な従業員のすべてが声を荒げるわけではない。中には、面接でただ適切に微笑むだけの者もいる。
行動プロファイリングと信頼性評価

有害な従業員のすべてが声を荒げるわけではない。中には、面接でただ適切に微笑むだけの者もいる。

パーソナリティ評価の世界で最も憂慮すべきテーマの一つが、『ダークトライアド(暗黒の三角形)』である。

投稿全文を読む閉じる

これは、最初は自信、カリスマ性、あるいは積極性のように見えるかもしれない三つのパーソナリティ特性のことだが、組織の内部では本当の内部脅威へと変わりうる。すなわち、ナルシシズム、つまり称賛を求める欲求、優越感、そして批判を受け入れることの難しさ。操作性(Machiavellianism)、つまり目的を達成するために人を道具として利用し、その過程であまり罪悪感を抱かないこと。そして機能的サイコパシー、つまり極度の冷静さ、共感の欠如、そして良心なしに有害な行為を実行できる能力である。

興味深いのは、こうした特性を持つ人々が必ずしも採用面接で落とされるわけではないという点だ。むしろ逆である。

彼らはしばしば非常に印象的だ。話し方を心得ている。自分を売り込む術を心得ている。他人の弱点を見抜く術を心得ている。そして、組織が自分に対してどのような人物像を見たいのかを正確に心得ている。

だからこそ私は、今日の内部脅威の世界における最大の課題の一つは、単に『問題のある過去』を特定することだけではなく、将来的に組織的リスクへと変わりうるパーソナリティと行動のパターンを理解することだと考えている。

それは、情報の漏洩、組織への意図的な加害、従業員への操作、有害な文化の醸成、あるいは単に結果への共感をまったく持たないまま危険な意思決定を下すことといった形で現れうる。

ダークトライアドの特性を持つすべての人が犯罪者や内部脅威であるわけではないのは明らかだ。しかし、機密情報へのアクセス、プレッシャー、エゴ、監督の欠如、そして操作する能力が組み合わさると、管理職が知っておかなければならない組み合わせができあがる。

そして、まさにここで、掘り下げた評価、適切な聴取、公開情報源からのインテリジェンス、そして被害が発生する前の危険信号の特定が持つ価値が生きてくる。

なぜなら結局のところ、組織で最も危険な脅威とは、たいていの場合、危険に見える者ではない。完璧に見せる術を心得ている者なのだ。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
文化は、目の前にいる人を形づくる
行動プロファイリングと信頼性評価

文化は、目の前にいる人を形づくる

人を見極めようとするとき、自分の価値観をその人に投影してしまうのはとても簡単です。私たちには疑わしい、一貫性がない、あるいは問題があるように見える行動も、別の文脈ではまったく正常なことかもしれません。

投稿全文を読む閉じる

たとえば、視線を合わせないことが敬意のしるしとされる文化があります。一方で、別の人々にとってはそれがすぐに疑問を引き起こします。直接的なコミュニケーションが好ましいとされる場所もあれば、別の場所ではそれが無礼と受け取られることもあります。

そして、ここでバイアスが入り込んできます。

それに気づいていないとき、私たちは本当はその人を分析しているのではなく、その人と自分との間の隔たりを分析しているのです。

ビジネスにおけるプロファイリングでは、これはとりわけ重要です。人について決定が下されるからです。候補者、パートナー、取引先などです。解釈の誤りは、優れた人物を見逃すことにつながりかねず、さらに悪ければ、本当のリスクを見抜けないことにつながります。

では、ここから何を学べるでしょうか。

まず第一に、専門家としての謙虚さです。私たちに「正しい」と思えることのすべてが、本当に正しいとは限らないと理解することです。

第二に、文脈です。常にこう問うことです。この人はどこから来たのか。その行動は、その人が属する文化と整合しているのか。

そして最後に、分析的なツールと人間的な理解との正しい組み合わせです。これなしには、本当の客観性は存在しません。

人を扱う者は、文化を理解しなければなりません。さもなければ、ただ当て推量をしているにすぎないのです。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
Enshittificationは悪いことなのか?必ずしもそうではない。
行動プロファイリングと信頼性評価

Enshittificationは悪いことなのか?必ずしもそうではない。

Enshittification = 何かを極端に劣化させ、より悪い状態へと変えてしまうこと。

投稿全文を読む閉じる

かつてLinkedInがとても「クリーン」な場所だった時期を覚えている。プロフェッショナルで、計算されていて、少し無機質だった。誰もが同じことを書き、誰もが同じように聞こえ、そこにはプロフィールの背後にいる人物が本当はどんな人なのかを真に明かすものはほとんど何もなかった。

そして、enshittificationが始まった。

より多くの個人的な投稿。より多くの政治。より多くの過激な意見。アルゴリズムが騒がしさを好むために注目を集める、より多くの挑発。

純粋にプロフェッショナルなプラットフォームを求める人にとって、これは劣化のように見える。そして大部分において、実際にそうだ。

しかし私の視点からすると、ここで興味深いことが起きた。

まさにこの「場違いな」コンテンツこそが、本当の物語を語り始めるのだ。

公開情報源からの背景調査の一環として誰かを調べるとき、私はその人が何をしているかだけを見ているのではない。どう考えるか。どう反応するか。何が引き金になるか。境界線はどこにあるか。それを見ている。

そしてこうしたものは、古いLinkedInにはほとんど決して現れなかった。

今日、それらはそこにある。しかも豊富に。

フィルターなしで書かれた政治的な投稿、プロフェッショナルな議論への攻撃的な返信、挑発的なトレンドに加わるという選択、これらはもはや私にとって「騒音」ではない。それらはシグナルだ。

人格を理解するという観点ではかつて不毛の荒野だったものが、行動的指標の金鉱へと変わったのだ。

だから、そう、LinkedInは変わった。そしておそらく、プロフェッショナリズムだけを求める人にとっては良い方向ではない。

しかし、行間を読む方法を理解している人にとっては、これは以前よりもはるかに多くの真実を語るプラットフォームなのだ。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ

AI・ディープフェイク・合成ID詐欺

人間の目は、もはや本人確認の手段ではありません
AI・ディープフェイク・合成ID詐欺

人間の目は、もはや本人確認の手段ではありません

Slopcheck という小さなゲームを見つけました。数分を割く価値があります。仕組みは単純です。毎日6枚の画像が表示され、本物の写真なのか AI で生成された画像なのかを判断します。回答するたびに、画像のどの部分が手がかりになり得たかをゲームが説明してくれます。

投稿全文を読む閉じる

簡単そうですか?答える前に、一度試してみることをおすすめします。

ただ私にとって、このゲームが面白いのはまったく別の理由からです。背景調査と OSINT の現場で今まさに直面している問題を、よく表しているからです。私たちは、見えているものを信用しすぎています。

LinkedIn のプロフェッショナルな写真。活発に見える Instagram アカウント。カンファレンスで撮られた一枚。長く使われてきたように見えるプロフィール。友人や家族、同僚と一緒に写った写真。

かつては、こうした手がかりが揃えば、プロフィールの背後に実在の人物がいると感じられました。今はもう、それでは足りません。

存在したことのない顔をつくれます。同一人物をさまざまな環境で写した画像をつくれます。説得力のある視覚的な履歴を組み立てられます。そして偽の身元を、少なくとも一見すると完全に信頼できる職業プロフィールで包むこともできます。

これこそが落とし穴です。

私たちは AI の痕跡を探しがちです。指が一本多い。背景の文字が崩れている。影の向きが合わない。眼鏡の形がおかしい。人体の造りとして無理がある部分。

こうした手がかりは重要ですし、目を鍛えるうえでこのゲームは優れています。ただ実務としては、これが問題への正しい向き合い方だとは思いません。モデルが良くなるほど、私たちが覚えた視覚的な手がかりは消えていくからです。

ですから背景調査で立てる問いは、「この画像は AI で生成されたものか?」だけであってはいけません。

より重要な問いはこちらです。この画像の背後にある身元は、現実の検証に耐えるのか?

ここから先は、一枚の画像ではなく全体を見る作業になります。

職歴に筋が通っているか?本人が勤めたと主張する組織と、その人物を結びつける独立した証拠はあるか?時系列に無理はないか?複数のネットワーク上での活動は互いに一致するか?実在する職業上のつながりが、その経歴を間接的に裏づけているか?写真、言及、書類、各種プロフィールが一貫した一つの身元を描いているか、それとも互いに矛盾しているか?

画像を眺めることと、身元を検証することの違いはここにあります。

AI の時代でも、人間の直感はきわめて重要です。ただしそれは調査の出発点であるべきで、検証の仕組みそのものではありません。

Slopcheck から得られる最も重要な教訓は、おそらくこれです。ゲームで画像を見誤れば、失うのは1ポイントです。組織がプロフィールの背後にいる人物を見誤れば、代償はまったく違うものになりかねません。

一度ゲームを試して、自分が本当にどれだけ見抜けるのか確かめてみてください。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ ゲームへのリンク
画面に映る顔は本物。だが、その背後にいる人物は本物ではない。
AI・ディープフェイク・合成ID詐欺

画面に映る顔は本物。だが、その背後にいる人物は本物ではない。

先週、イスラエルで特に憂慮すべき事件が明るみに出た。それは、詐欺の世界が人工知能によっていかに変貌しつつあるかを示すものだ。

投稿全文を読む閉じる

捜査によれば、20歳の青年が、流出したデータベースから入手した写真や個人情報を用いて、イスラエル市民の「合成ID」を作り出していたとされる。AIツールで写真を動かし、完全に本物に見える動画を作成。それらを使って銀行口座を開設し、クレジットカードを申し込み、本人がまったく気づかないまま、その名義で金融取引を行っていた。

捜査の詳細によれば、すでに数十人の被害者が特定されており、数百人の市民がこの活動による被害を受けた疑いがある。

この事件で私が特に懸念するのは、詐欺の規模だけではない。私たちが長年依拠してきた本人確認の手段が、もはやそれだけでは不十分だと証明された点だ。

身分証の写真、セルフィー、短い動画、リモート認証——少し前まで、これらはいずれも強固な防御層とみなされていた。だが今日では、適切な手にかかり、高度なAIツールを使えば、人間の目では見破ることが極めて難しいレベルで偽造できてしまう。

この課題は、もはや銀行だけのものではない。リモートで従業員を採用し、取引先を承認し、顧客口座を開設し、アクセス権限を付与し、あるいはデジタル本人確認を行う、あらゆる組織に関わる問題だ。

もはや問うべきは、身元を偽装できるかどうかではない。あなたの管理体制が、その偽装をリアルタイムで見抜けるかどうかだ。

近年、本物の人間とAIが生成した人物との境界が曖昧になる事例を、ますます多く目にするようになった。組織は、認証の仕組みをこの新たな現実に適応させ、人工知能以前の世界のために作られた手法だけに頼るべきではない。

脅威がある一方で、今日ではAIによる偽造の兆候を見つけ、本人確認プロセスの異常を検知し、リアルタイムで身元を確認できる高度なソリューションも存在する。

私たちは、こうした課題にリアルタイムで対応できる先進的な技術ソリューションを有している。詳細はぜひお気軽にご連絡いただきたい。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ 記事を読む
私たちが見ているものが本当に起きているのか、本当に起きたのかを、どうやって見極めるのか?
AI・ディープフェイク・合成ID詐欺

私たちが見ているものが本当に起きているのか、本当に起きたのかを、どうやって見極めるのか?

これはもはや哲学的な問いではありません。ビジネスの問いであり、セキュリティの問いであり、経営の問いです。

投稿全文を読む閉じる

デジタル操作の検出における世界有数の専門家の一人、Hany Farid教授による学術誌Scienceの論文は、私たち全員が肝に銘じるべき現実を示しています。ディープフェイクはもはや技術的なおもちゃのようには見えません。本物のように見え、本物のように聞こえ、速く拡散し、人々の意思決定のあり方に影響を及ぼします。

そして大きな問題は、偽物が巧妙になっているということだけではありません。さらに大きな問題は、信頼が損なわれているということです。

管理職が動画を受け取ったとき。HR部門がオンライン面接を行うとき。企業が投資家、候補者、取引先、あるいはビジネスパートナーから連絡を受けたとき。不利な動画がネット上で出回り始めたとき。聞き覚えのある声が緊急の対応を求めてくるとき。

最初の問いはもはや「これは本物に見えるか?」ではありえません。なぜなら今日では、多くの偽物が完全に本物に見えるからです。

正しい問いはこうです。「行動を起こす前に、これをどう専門的に検証するか?」

この論文で私が特に気に入ったのは、Faridの調査的なアプローチです。彼は「90%偽物」あるいは「70%本物」と告げる自動ツールで満足したりはしません。物理、動き、影、反射、角度、声と唇の一致、フレーム間の一貫性、そしてより広い文脈を検証します。

そして、まさにそこが要点です。ディープフェイクに唯一の魔法のような解決策はありません。テクノロジー、調査の経験、人間行動への理解、デジタルの現場への理解、そして正しい問いを立てる力の組み合わせが必要です。

ビジネスの世界では、これは特に重要です。なぜならディープフェイクが脅かすのは政治家や有名人だけではないからです。採用プロセス、身元調査、組織間の信頼、詐欺からの保護、デジタルアイデンティティ、そして目の前にいるのが本当は誰なのかを把握する力を脅かします。

オンラインの就職面接は偽装されうるものです。職務経歴は巧みに作り込まれていても本物でないことがあります。管理職の声は複製されうるものです。動画は編集されうるものです。画像はゼロから生成されうるものです。文書は本物に見えても、広範な欺瞞の仕組みの一部であることがあります。

だからこそ、組織は「自分には本物に見える」という段階にとどまることはできません。検証する力が必要です。パニックからではありません。過度の疑念からでもありません。責任からです。

機密性の高い職務に従業員を採用する人、ビジネスパートナーを精査する人、身元を確認する人、詐欺事案に対応する人、あるいはネット上の疑わしいコンテンツに立ち向かう人は、自らの仕事の手元にディープフェイクに対処する力も加えなければなりません。とりわけ、すべてがオンラインで起きるときには。

ディープフェイクの疑い、偽の身元、疑わしい面接、問題のあるデジタルコンテンツ、あるいは何が本物で何がそうでないのか判然としない事案に直面しているなら、私たちにご連絡いただけます。

私たちには、先進的なテクノロジーと専門的な人間による分析を組み合わせ、オンライン環境も含めてディープフェイクに対処するための、革新的で画期的なソリューションがあります。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ 記事を読む
AI・ディープフェイク・合成ID詐欺

ボタン一つで顔を偽装できるなら、目の前にいるのが本当は誰なのか、どうすればわかるのでしょうか。

現代の採用の世界における最大の課題の一つは、画面に映っている人物が本当に本人だと主張するとおりの人物なのか、もはや確実にはわからないという事実です。

投稿全文を読む閉じる

AIツールは今や誰にでも利用でき、外見や声、さらには丸ごとの身元までもリアルタイムで変えることを可能にしています。かつては情報機関や映画スタジオの領域であったものが、家庭のパソコンから実行できる身近なツールになりました。

組織にとっての意味は明白です。ビデオ面接はもはや本人確認の十分な手段ではありません。

近年、世界では、候補者が他人になりすましたり、偽の身元を使用したり、採用プロセスの過程で重要な情報を隠したりした事例が少なからず明らかになっています。Deep Fakeの技術がより説得力を増すにつれて、それに応じてリスクも高まります。

まさにこれこそが、公開情報に基づくインテリジェンス(OSINT)を用いた背景調査が、特に機微な職務において、採用プロセスのますます重要な一部となっている理由です。

候補者のデジタルフットプリントを長期にわたって精査し、さまざまな情報源を突き合わせ、提示された身元と実際のデジタル上の存在との一貫性を検証することで、オンライン面接の最中には決して表に出てこないような食い違いや警告のサインを見つけ出すことができます。

真実を隠すことを可能にする技術は急速に進歩しています。

組織にとっての課題は、真実を明らかにするためのツールが同じ速度で進歩するようにすることです。

これらの分析をメールでお届けします。あわせて、退職期間のリスクを閉じる六つのステップを1ページにまとめた資料もお送りします。資料を受け取る

記事ページ
最新の知見を

分析をメールでお届けします。

新たな事例、危険信号、信頼性の教訓を、読む価値がある時だけ短いメールで。スパムなし、いつでも配信停止できます。