目に見えない外部リスクへの対策。カオナビがDarkWeb EYEで始めた、継続的なセキュリティ監視

ペネトレーションテストで明らかになった「検知」の課題に対し、カオナビ様がDarkWeb EYEの情報漏洩監視・ASMを導入。選定理由や運用方法、導入後の効果、今後の展望を紹介します。
目次
タレントマネジメントシステム「カオナビ」の開発・販売・サポートを行う株式会社カオナビ様。自社のセキュリティ強化の一環としてカオナビ様が実施したペネトレーションテストをきっかけに、攻撃を十分に検知できていないという課題が明らかになりました。既存環境の刷新に加え、それらを補完する追加対策として、「ダークウェブアイ / 情報漏洩」と「ダークウェブアイ / ASM」を導入。今回は、導入の背景や選定理由、実際の運用で感じているメリット、今後のサービスへの期待について、太田様にお話を伺いました。
事業内容
株式会社カオナビ様は、タレントマネジメントシステム「カオナビ」の開発・販売・サポートを行っています。人材情報を一元管理・可視化し、企業の人材活用や戦略人事を支援するサービスを展開しています。
導入の背景・課題
ペネトレーションテストで「検知」の課題が明らかに
ダークウェブ監視を検討するきっかけとなったのは、自社のセキュリティ強化の一環としてカオナビ様が実施したペネトレーションテストでした。
「ペネトレーションテストを実施したところ、実害はなかったものの、攻撃を十分に検知できていないことが分かりました。既存の対策を刷新するには時間がかかるため、その間をどう補うかが課題になりました。」
株式会社カオナビ 太田様
既存環境の刷新までを補う対策として導入
まずは漏洩した認証情報を早期に検知できる状態を整えつつ、外部から見えている資産も把握するため、情報漏洩監視とASMをあわせて導入しました。経営層には、ペネトレーションテストで明らかになった課題への補完的対策として説明し、導入に至りました。
選定理由
情報漏洩監視とASMを一体で利用できることが決め手
複数の選択肢を検討する中で、カオナビ様が重視したのは、事業会社のセキュリティ担当者が日常的に扱いやすいことでした。高度な脅威分析を前提とするサービスではなく、必要な機能と費用のバランスが取りやすく、自社で管理コンソールを操作できる点も評価されました。
「認証情報の漏洩監視とASMを一体で使えることは大きかったです。それぞれ別のサービスで見るよりも、同じ運用の中で確認できる方が扱いやすいと考えました。自分たちで管理画面を見て判断できる自由度も、選定のポイントでした。」
株式会社カオナビ 太田様
必要な情報に絞られ、日本語で判断しやすい
もう一つのポイントが、確認すべき情報の分かりやすさです。認証情報に絞って確認できるため、不要な情報を大量に精査する負担を抑えやすく、日本語で内容を理解しやすい点も評価されました。ASMの結果についても、自社で対応すべきものかを比較的切り分けやすい点が評価されました。
導入後の活用と効果
週次のアラートを活用し、漏洩情報を継続的に確認・対応
導入後、ダークウェブアイは日常のセキュリティ運用に組み込まれています。カオナビ様では、社内の運用として毎週月曜日にSlack上でアラートを確認し、必要に応じて管理画面で詳細を確認する運用を行っています。過去に漏洩していた認証情報についても一通り対応しており、日常の中で確認する流れを作りやすい点も評価いただいています。
情報精査や対応判断の負担を抑え、日々のセキュリティ確認を効率化
セキュリティ担当者は、インシデント対応だけでなく、各種認証や監査、社内外からのセキュリティ確認など多くの定常業務を抱えています。そのため、新しいツールを継続して使うには、検知精度だけでなく運用負荷の低さも欠かせません。
「全体として、運用負荷は低いと感じています。情報源や状況が整理されていて、日本語で見られるので、担当者が内容を判断しやすいです。セキュリティのツールは一次情報を確認できることも大切ですが、検知時には迅速な対処が求められるため、この点は使いやすいと思います。」
株式会社カオナビ 太田様
今後の展望
通知から対応まで、さらに迷わない運用へ
継続利用する中で、より効率的に運用するための改善要望も見えてきました。特に、通知を受け取った後に「何が増えたのか」「誰がどこまで対応しているのか」を迷わず追えることが、さらなる使いやすさにつながるといいます。
「通知でプラス○件と分かっても、どの項目が増えたのか探すのに少し手間がかかります。通知から該当箇所へ直接移動できると便利です。また、オープン・クローズだけでなく、対応中や確認待ちなど、自分たちの運用に合わせてステータスを持てると管理しやすいと思います。」
株式会社カオナビ 太田様
現在の週次アラートによる運用に加え、今後は通知後の対応状況まで一連の流れで管理できる仕組みへの期待もあります。たとえば、チケット管理ツールとの連携や、担当者側の対応状況とサービス上のステータスを連動できれば、検知から対応完了までをよりスムーズに管理できます。
「AI リスク対策」としてのASM
補完的位置づけとして導入したダークウェブアイですが、昨今のAIによる攻撃リスクへの対策として継続運用しています。AIによるマシンスピードでの侵害の予防措置として、外部資産公開の脆弱性対応はより重要と捉えています。そのため、重要度の判定や対象の絞り込み、誰が対応すべきかまでを迅速に切り分け早期対処できることが、より重要になっていくと考えています。
まとめ
カオナビ様では、ペネトレーションテストを通じて見えた「検知」の課題に対し、既存環境の刷新を待つだけでなく、認証情報漏洩監視とASMを組み合わせた対策を導入しました。選定の決め手となったのは、二つの機能を一体で利用できることに加え、必要な情報が整理され、日本語で判断しやすく、日々の運用負荷を抑えやすいことです。
今後は、通知から対応までの導線やステータス管理、外部ツールとの連携など、さらに実運用に寄り添った機能への期待もいただいています。SMSデータテックは、検知するだけで終わらない、継続しやすいセキュリティ運用を支援してまいります。
インタビューにご協力いただいたお客様
株式会社カオナビ プラットフォーム本部 本部長 太田 健介 様
会社概要
| 会社名 | 株式会社カオナビ(英文 kaonavi, inc.) |
| 住所 | 東京都港区赤坂1-8-1 赤坂インターシティAIR 33F |
| 設立 | 2008年5月27日 |
| 資本金 | 1億円(2026年3月末時点) |
| 主な事業 | タレントマネジメントシステム「カオナビ」の開発・販売・サポート |
| 代表者 | 代表取締役社長 CEO 佐藤 寛之 |
| 従業員数 | 394名(2026年9月時点) |
| ホームページ | https://corp.kaonavi.jp/ |



