top of page

AIはサイバー攻撃を加速させるが、基本的な防御は依然として重要

Google Newsは、明確な対立構図を示すGovTechの警告を取り上げた。AIはサイバー攻撃を加速させている一方で、最も効果的な防御策は従来から知られ、維持が難しいもののままだという。

6月24日の報道は、フロリダ州オーランドで開催された2026 ISAC Annual Summitでの議論を扱った。州・地方政府のセキュリティ実務者は、攻撃者が利用しやすいAIツールを用いて、より速く行動し、より多くの標的をスキャンし、より説得力のあるメッセージを作成していると聞いた。求められた対応は、新たな自律型防御プラットフォームではなかった。より優れた資産管理、より強固なID管理、多要素認証、そして規律ある運用プロセスである。

この隔たりは重要だ。AIは攻撃者に対し、弱点を見つけ出し、ソーシャルエンジニアリングを大規模化するための低コストな手段を与える。一方、政府の防御側は、資産記録、アクセスレビュー、パッチ適用の判断、そして手順を守る職員に依存し続けている。技術は急速に変化するが、最も困難な防御作業は依然として組織運営に関わるものだ。

Google Newsで目にする見出しは、AIがサイバーセキュリティを変革するという、また一つの大きな話題を示唆するかもしれない。しかし、根底にある主張はより具体的だ。AIは、弱点の発見から悪用までの時間を短縮する一方、多くの行政機関は、自らが運用するすべてのデバイス、アプリケーション、アカウント、依存関係を特定することに今なお苦労している。

したがって中心的な競争は、AI攻撃者とAI防御者の対決ではない。機械速度の悪用と、人間速度のサイバー衛生との競争である。この不均衡は、州、地方、部族、準州の政府に差し迫った圧力をかけている。

GovTechの報道が実際に変えたこと

ニュースは、サイバー衛生が依然として重要だという点ではない。変化したのは、AIによって基本的な防御作業のあらゆる遅れがより高くつくようになったことだ。

GovTechの報道は、ISAC Annual Summitで繰り返し示されたメッセージを捉えた。犯罪者がより速く、利用しやすい攻撃ツールを手にするなかで、公共部門のセキュリティチームは何をすべきかを問うた。登壇者は繰り返し、基礎的な対策へと立ち返った。

Center for Internet Securityでセキュリティ運用・インテリジェンス担当バイスプレジデントを務めるRandy Rose氏は、基本を正しく行うことの重要性を強調した。また、「基本的」であることが容易であることを意味するわけではないとも指摘した。基礎的な対策には、技術、人材、調達、管理にまたがる重層的な実行が求められる。

この区別は不可欠だ。セキュリティ製品の導入は範囲の限られたプロジェクトである。対して、クラウドサービス、リモートデバイス、委託先システム、レガシーアプリケーションにまたがる正確な資産記録の維持は、継続的な運用規律を要する。

サミットでの議論では、資産管理が出発点として挙げられた。ハードウェアのインベントリは、どのデバイスが環境に接続しているかを明らかにする。ソフトウェアのインベントリは、それらのデバイスが依存するアプリケーション、バージョン、ライブラリ、サービスを示す。

この可視性がなければ、セキュリティチームは脆弱性の公表後に最初に問うべき事項、すなわち「自組織は影響を受けるのか」に確実に答えられない。

CIS Controlsは、優先順位付けされたセーフガードの冒頭に、企業資産のインベントリとソフトウェアのインベントリを置いている。この順序は管理上の好みではなく、依存関係を反映したものだ。基礎となるインベントリが不完全であれば、パッチ適用、監視、アクセス制御、インシデント対応はいずれも弱くなる。

AIはこの依存関係を強める。攻撃者は自動化システムを使い、公開インフラをスキャンし、露出したサービスを関連付け、技術文書を要約し、もっともらしいフィッシングメッセージを準備できる。組織側には、どの発見事項が自組織のシステムに該当するかを判断する必要がある。

ここに非対称な競争が生まれる。攻撃者に必要なのは、到達可能な弱点を一つ見つけることだけだ。防御側には、環境全体にわたる信頼できる可視性が求められる。

AIはまた、攻撃の一部におけるスキルの敷居を下げる。GovTechは、サミット参加者が、経験の浅い攻撃者が公開AIシステムを使って容易な標的を狙う状況について議論したと報じた。行政機関が古いサービスを公開したままにしていたり、休眠アカウントを有効のまま残していたりすれば、攻撃者は新たなエクスプロイトを発明する必要はない。

したがって、目下の変化は運用上の圧力である。古いインベントリ記録、アカウント削除の遅れ、サポート終了アプリケーションは、いずれも自動化された偵察が活動する余地を広げる。

Google Newsの利用者は、この出来事をAIセキュリティに関するまた一つの見出しとして受け取るかもしれない。より狭く、しかし重大な持続的シグナルは、公共機関が自動化された発見に見合う速度で、既知の対策を実行しなければならないという点にある。

Google NewsがAI時代のサイバー衛生に関する警告で埋まる理由

AIは、人間の判断の必要性をなくすことなく、セキュリティ業務の速度と量を増大させている。

GovTechの報道は孤立したものではない。政府のセキュリティ機関も、AI支援による脆弱性調査が、より多くの発見と迅速な悪用の試みを生むと警告している。

英国のNational Cyber Security Centreは、「パッチの波」、すなわち蓄積した技術的負債に対処するソフトウェア更新の急増を予測している。同機関のパッチの波に関するガイダンスは、熟練した利用者がAIを活用すれば、技術エコシステム全体にわたるこの負債を、より高速かつ大規模に悪用できるとしている。

技術的負債には、古いコンポーネント、サポート終了製品、脆弱な統合、先送りされたセキュリティ改善が含まれる。こうした弱点は、置き換えによってサービス停止のリスクが生じたり、行政機関が管理できない資金を必要としたりするため、残り続けることがある。

AIがその負債をすべて生み出すわけではない。AIは、その負債を検索しやすくする。

この違いは、より多くのAIサイバーセキュリティ関連の記事がGoogle Newsに届く理由を説明する。重要な変化は、単一のモデルリリースではない。セキュリティ組織はいま、自動化システムが商用ソフトウェア、オープンソースプロジェクト、クラウド環境、レガシーインフラ全体で、より多くの弱点を見つけると予想している。

ベンダーが報告を受け、修正を提供すれば、発見の増加はセキュリティを改善するはずだ。しかし同時に、危険な移行期間も生み出す。公表された脆弱性は、防御側と攻撃側の双方にとって、同時に実行可能な情報となる。

すべての問題に即時にパッチを適用することは、現実にはほとんど不可能だ。行政機関は、更新をテストし、サービス可用性を守り、ベンダーと調整し、停止時間を許容できないシステムを考慮しなければならない。物理プロセスが老朽化したデバイスや専用プロトコルに依存する場合があるため、運用技術はとりわけ難しいケースとなる。

NCSCは、外部に公開されているシステムを優先し、次に重要なセキュリティシステムを優先するよう推奨している。また、適切な場合には自動更新と安全なホットパッチの利用を促している。ホットパッチは、通常のサービス中断を伴わずにセキュリティ修正を適用するものだ。

ただし、速度だけであらゆる判断を決めることはできない。未検証の更新は、緊急通信、給付システム、交通プラットフォーム、臨床サービスを混乱させる可能性がある。セキュリティチームは、悪用リスクと運用リスクを比較検討しなければならない。

ここでAIは、判断を担うことなく支援できる。モデルはアドバイザリを要約し、製品名を対応付け、重複する発見事項をクラスタリングし、アナリストによる露出証拠の比較を支援できる。一方で、ノイズの多い一致を生成したり、ローカルな文脈を見落としたりすることもある。

政府チームには、脆弱なコンポーネントが実際に存在し、到達可能で、重要であることを示す証拠が必要だ。一般的な深刻度スコアだけでは、その文脈を提供できない。

この圧力は、小規模な自治体に特に重くのしかかる。そうした組織は、限られたセキュリティ人員、分断された調達記録、継承されたインフラのもとで、不可欠なサービスを運用していることが多い。AIを活用する攻撃者はこうした環境を継続的にスキャンできる一方、防御組織は定期的なレビューに依存している場合がある。

情報共有組織を通じた協力は、この不利を軽減できる。共有された指標、検証済みの修復アドバイス、ベンダーとの協調的なコミュニケーションにより、すべての地域チームが同じ分析を繰り返す事態を防げる。

しかし、共有インテリジェンスによって未知のデバイスを修復したり、文書化されていないアカウントを無効化したりすることはできない。最終的な防御措置は、依然として各組織の内部で実行される。

機械速度の攻撃と人間速度の政府運営が交わるとき

AIは攻撃準備を圧縮するが、政府におけるセキュリティ判断は、依然として人員、サービス提供義務、不完全な所有記録に制約される。

従来の攻撃者は、標的の調査、フィッシングメッセージの調整、公開技術情報の確認に何時間も費やすことがあった。AIはその作業の一部を加速できる。コンテンツの翻訳、組織の文体の模倣、バリエーションの生成、散在する手がかりの結び付けを支援できる。

これは、AI支援型の攻撃すべてを高度なものにするわけではない。反復を低コストにするのだ。

犯罪者は、より多くのメッセージを試し、より多くの職員を標的にし、失敗した手法をより少ない手作業で修正できる。ディープフェイク音声は、なりすましの試みに圧力を加えることができる。生成されたメッセージは、かつて受信者が詐欺を見抜く手がかりとなった明らかな文法ミスを避けられる場合がある。

公共機関は個人データを保有し、地域社会が容易に放棄できないサービスを運営しているため、魅力的な標的となる。また、透明性のために、職員名簿、会議記録、契約、技術調達などの組織情報を公開している。

こうした公開性は、民主的な説明責任を支える。同時に、攻撃者に説得力のある口実の材料を与えることもある。

このような状況では、ID管理が極めて重要になる。多要素認証、すなわちMFAは、パスワードに加えて追加の証明を求める。盗まれた認証情報の価値を下げるが、弱い実装はソーシャルエンジニアリングやセッション窃取によって突破される可能性がある。

行政機関は、ディレクトリ環境、管理者権限、サービスアカウント、休眠IDもレビューしなければならない。技術的に強力な認証システムであっても、本来は存在すべきでないアカウントを守ることはできない。

インベントリとIDは密接に結び付いている。チームは、誰がアプリケーションを所有しているか、どのアカウントが管理できるか、どのデータにアクセスするか、アクセスがどのように削除されるかを把握する必要がある。所有者情報の欠落は、あらゆる対応を遅らせる。

AIエージェントは、IDに関する新たな層を加える。エージェントは、モデル、ツール、データアクセス、そして行動を実行する能力を組み合わせたものだ。内部システムにクエリを実行し、外部サービスを呼び出し、記録を更新し、承認済みワークフローを実行する場合がある。

Center for Internet SecurityのAI agent guideは、未承認の操作、データ漏えい、意図しないシステム変更といったリスクを指摘している。エージェントはAPI、認証情報、オーケストレーションソフトウェア、企業データと相互作用するため、こうしたリスクはモデルそのものを超えて広がる。

エージェントを導入する組織は、他のアクティブな資産と同様に、エージェントをインベントリに登録しなければならない。所有者、ツール、権限、データソース、運用境界を文書化する必要がある。また、エージェントが何を試み、実際に何が起きたかを示すログも必要だ。

エージェントが複数のタスクを扱う場合、最小権限の実現はより複雑になる。広範なアクセスを与えれば統合は簡単になるが、プロンプト操作、認証情報の窃取、誤った推論による被害も拡大する。

より安全な代替策は、より限定的な権限、短期間で失効する認証情報、そして機微な操作に対する承認ゲートである。これらの対策は自動化を遅らせる可能性があり、記事の中心的なトレードオフを生む。組織はAIの速度を求めるが、安全な導入には意図的な制約が必要となる。

防御的ためのAIにも、同じトレードオフが当てはまる。デバイスを自動的に隔離したり、ファイアウォールのルールを変更したりするシステムは、迅速に対応できる。一方で、誤った操作は公共サービスを中断させるおそれもある。

影響の大きい判断には、依然として人によるレビューが必要だ。課題は、それをどこに組み込むかにある。些細な操作すべてに承認を求めれば、自動化の価値の多くが失われる。一方、監督を取り除けば、許容できない運用リスクが生じる。

行政機関には段階的な権限設計が必要だ。低リスクのタスクは、検証済みの範囲内で自動実行できる。よりリスクの高い操作には、根拠、レビュー、そして元に戻せる実行経路を求めるべきだ。

その設計は、健全なプロセスに依存する。AIはサイバー衛生を代替するものではない。むしろ、サイバー衛生の対象を人間とマシンの両方のアイデンティティに広げることを求める。

パッチ適用の先で、可視性が真の統制となる

パッチ適用は依然として不可欠だが、行政機関は、把握も分類も安全な変更もできないシステムにパッチを適用できない。

パッチ管理は、更新をインストールするという明確なアクションにつながるため、注目を集めやすい。しかし、防御におけるより深い問題は、その前段階から始まる。

チームはまず、影響を受ける製品を自ら運用していることを把握しなければならない。導入済みのバージョンを特定し、脆弱な機能に到達可能かを判断し、システムの責任者を見つけ、変更による影響を理解する必要がある。

記録が不完全だと、技術的な修正は調査作業へと変わる。

この問題は、物理的な機器やプロセスを制御するオペレーショナルテクノロジー(OT)で特に深刻だ。OT環境には、レガシーデバイス、専用ソフトウェア、遠隔地、厳格な可用性要件を持つシステムが含まれることがある。

OT資産管理に関する2026年のNISTプロジェクトは、防御可能なアーキテクチャとリスクベースの意思決定の基盤としてインベントリを位置付けている。NISTは、組織は可視化できない環境を保護できないと指摘する。

この原則はOTにとどまらない。クラウド契約が中央調達の管理外で導入されることもある。部門が独自にソフトウェアを採用する場合もある。委託業者が管理プラットフォームを導入したり、従業員が未承認アプリケーションを組織データに接続したりすることもある。

生成AIの導入は、さらに多くのシャドーインフラを生む。職員が公開モデルに情報をアップロードしたり、AIアシスタントを認可したり、正式なレビューなしにエージェントを文書リポジトリへ接続したりする可能性がある。

セキュリティチームには、こうした接続を特定するための発見プロセスが必要だ。同時に、利用者をさらに地下へ追いやらない対応も求められる。

公開AIサービスが容易に利用できる状況では、一律禁止を徹底するのは難しい。実用的なプログラムは、従業員に承認済みの選択肢、明確なデータルール、新しいユースケースを申請するプロセスを提供する。

可視性にはデータ移動も含まれなければならない。AIアプリケーションが存在することを知るだけでは不十分だ。チームは、それが取得できる記録、受け取るプロンプト、出力が保持されるかどうか、情報を処理する外部サービスを理解する必要がある。

同じ原則は防御システムにも当てはまる。AIトリアージツールは、ログ、脆弱性レポート、アイデンティティイベント、脅威インテリジェンスを取り込む場合がある。データソースが不完全であれば、その優先順位付けは精密に見えても、環境の一部しか反映していない可能性がある。

そのため、AIが生成するリスクスコアを自動的な真実として扱うべきではない。あくまで意思決定の入力情報である。アナリストは根拠となる証拠にアクセスでき、推奨に異議を唱える手段を持つ必要がある。

効果的なワークフローは、資産インベントリ、ソフトウェアバージョン、システムの所有責任、アイデンティティ権限、外部公開状況、サービスの重要度、既知の脆弱性といった複数の記録を結び付ける。AIはそれらの記録の照合を支援できるが、どの情報源を権威あるものとするかはガバナンスが決める。

人員の入れ替わりに際しては、文書化も重要となる。地方自治体は、引き継いだシステムを理解している少数の職員に依存している場合がある。その知識が個人の受信トレイや非公式のメモにとどまれば、インシデント対応は遅くなる。

検索可能なナレッジベースは、運用手順書、アーキテクチャ上の判断、ベンダーの指示、是正履歴を保存できる。アクセス制御は、これらの資料の機密性に見合うものでなければならない。

目的は、文書化そのものではない。チームには、短い対応時間の中で最新の回答が必要だ。

したがって、パッチ適用はより広範な統制ループの一部となる。資産を発見し、責任者を割り当て、公開状況を評価し、対応の優先順位を付け、変更をテストし、展開し、完了を検証し、例外を記録する。

AIはその複数の段階を加速できる。しかし、信頼できる入力や責任を負う所有者を欠くループを補うことはできない。

AIセキュリティを巡る語りが依然として証明していないこと

AI支援による攻撃の高速化には信頼性があるが、組織はあらゆるモデルの主張や製品デモを、測定された運用能力と取り違えるべきではない。

セキュリティマーケティングは、しばしば証拠に先行する。ベンダーは統制された環境でモデルが脆弱性を発見する様子を実演できるが、実際のネットワークには不完全なデータ、特殊な構成、アクセス制限、運用上の制約がある。

研究室での結果が、公共インフラ全体での攻撃成功を自動的に予測するわけではない。

自律防御に関する主張にも同じ慎重さが必要だ。モデルは選定されたデータセットではアラートを正確に分類できるかもしれない。だが本番システムは、変化する攻撃者の振る舞い、誤検知、不足したコンテキスト、敵対的入力に対応しなければならない。

誤検知には現実的なコストが伴う。アナリストは無害なイベントの調査に時間を費やし、自動封じ込めは正当な活動を中断させる可能性がある。過剰なノイズは、システムへの信頼も損ない得る。

見逃しも同様に危険だ。自信に満ちた要約が、見落とされた証拠を隠す可能性があるためだ。セキュリティチームは、自らの環境に近い条件で両方のエラーを評価すべきである。

人による監督も完全な答えではない。特に大量のインシデントが発生している際、アナリストは洗練されたモデル出力に安易に従ってしまうことがある。チームには、重大な推奨について証拠確認を義務付ける手順が必要だ。

AIシステム自体も、新たな攻撃対象領域を生み出す。プロンプトインジェクションは、コンテンツに埋め込まれた細工済みの指示を通じてモデルを操作しようとする。メール、文書、Webページを読むエージェントは、その動作を誘導し直すために設計された悪意あるテキストに遭遇する可能性がある。

ツールへのアクセスは、こうした操作を運用上のリスクに変える。単に文章を下書きするだけのチャットボットは、影響範囲が限定的だ。認証情報、ファイルアクセス、実行権限を持つエージェントは、実際のシステムを公開または変更し得る。

したがって防御側は、エージェントへの入力を信頼できないデータとして扱わなければならない。指示と取得コンテンツを分離し、ツールを制限し、出力を検証し、操作を記録すべきだ。機密性の高い操作には独立した認可が必要である。

モデルのサプライチェーンにも注意が必要だ。行政機関は、ホスト型API、オープンソースのコンポーネント、検索システム、プラグイン、サードパーティーコネクタに依存する場合がある。各レイヤーが、更新、認証情報、権限、契約上の問題をもたらす。

ここで、基本統制を重視する論拠がより強くなる。資産管理にはAIサービスを含めなければならない。ソフトウェアインベントリには、支援ライブラリとオーケストレーションコンポーネントを含める必要がある。アカウント管理には、サービスアイデンティティとマシン認証情報を含めなければならない。

インシデント対応計画もAIの障害に対処すべきだ。チームは、エージェントを無効化する方法、認証情報を失効させる方法、ログを保存する方法、そしてエージェントがどの操作を行ったかを判断する方法を把握しておく必要がある。

懐疑的な結論は、AIにセキュリティ上の価値がないということではない。モデルは、防御側によるアラートの要約、コード分析、パターン特定、調査の優先順位付けを支援できる。不確実性があるのは、信頼性、権限、測定である。

Verizon DBIRが依然として有用なのは、観測されたインシデントと侵害に基づいてセキュリティの優先事項を定めているためだ。組織はAI製品の主張を、自らのインシデント、演習、運用指標から得られる証拠と比較すべきである。

信頼できる導入は、測定可能な成果を改善するはずだ。その成果には、露出期間の短縮、調査の迅速化、インベントリのカバレッジ向上、過剰な権限の削減、復旧の信頼性向上が含まれる。

チームは、AI生成アラートや要約の数といった見栄えだけの指標を避けるべきだ。出力が増えても、必ずしもリスクが低下するわけではない。

Google Newsの報道は、自律的なハッキングや防御の劇的な事例を増幅し得る。それでもセキュリティリーダーは、より静かな問いを投げかける必要がある。そのシステムは、管理されていないアクセスを生むことなく、検証済みの統制を改善したのか。

サイバー衛生が追い付いているかを示す3つのシグナル

次の段階を決めるのは、AI戦略を発表する行政機関の数ではなく、測定可能な実行力だ。

第1のシグナルは、外部に公開されたシステムのパッチ適用遅延である。パッチ適用遅延は、関連する修正が利用可能になってから、影響を受ける資産全体への展開が検証されるまでの時間を測定する。

この期間が短縮されれば、AI支援によるトリアージとリスク優先順位付けが、防御側の攻撃者への対応速度を高めているという論拠を支持するだろう。期間が長くなれば、発見作業が行政機関の処理能力を超える量の仕事を生んでいることを示す。

測定には例外も含めなければならない。レガシーシステムや未管理システムを除外するダッシュボードは、最も深刻な露出を残したまま進捗を報告できてしまう。リーダーは、環境のどの程度が対象になっているのか、どの資産が通常のパッチ適用の範囲外に残っているのかを確認すべきだ。

第2のシグナルは、AIエージェントのアイデンティティとインベントリのカバレッジである。行政機関は、導入済みのエージェントを列挙し、所有者を割り当て、ツールを文書化し、データアクセスを特定し、認証情報を迅速に失効できるべきだ。

カバレッジの向上は、組織が確立済みの統制を新たな種類のマシンアクターへ拡張していることを示す。シャドー導入が続けば、AIガバナンスが運用段階に入ったという主張は弱まる。

テストは実践的であるべきだ。演習の際、セキュリティチームは機密リポジトリに接続されたすべてのエージェントを特定できるか。複数の部門をまたいで探し回ることなく、各エージェントが使用した認証情報を特定し、無効化できるか。

第3のシグナルは、公共部門の演習と実際のインシデントから得られる証拠だ。AI防御ツールは、許容できない混乱を招くことなく、調査時間や露出を削減することを示すべきである。

ベンダーのベンチマークよりも、独立した評価の重要性が増す。有用なレポートは、環境、タスクの境界、エラー率、人間の関与、誤りによる影響を記述すべきだ。

こうしたシグナルは調達判断にも反映されるべきである。行政機関はベンダーに対し、詳細なログ記録、最小権限アクセス、エクスポート可能な記録、迅速な認証情報の失効、独立したテストを支援するよう求めることができる。

契約では、モデルとサービスの変更についても扱うべきだ。ホスト型プロバイダーは、顧客向け製品名を変えずにモデルを更新する可能性がある。行政機関には、こうした変更がセキュリティ上の振る舞い、データ処理、ツール使用に影響する場合の通知が必要だ。

小規模な自治体はすべてのシステムを独自に評価できないため、公共部門間の協力は依然として重要である。共有されたテスト結果と調達要件は、多くの行政機関にわたる最低基準を引き上げることができる。

ただし、共通の指針には地域ごとの事情を考慮する余地が必要だ。郡の記録システムと交通制御ネットワークは、同じ運用リスクを共有していない。適切な自動化の水準も異なる。

GovTechのレポートは、より声高なAIセキュリティの語りに有益な修正を加える。防御側は、慣れ親しんだ統制を捨てて最初からやり直す必要はない。より高速な脅威、拡大するソフトウェア資産、増え続けるマシンアイデンティティに対して、その統制を実行する必要がある。

これは厳しい課題だ。インベントリ作業は、新しいAIのローンチほど目立たない。アクセスレビューは劇的なデモを生まない。パッチ適用の検証がGoogle Newsの見出しになることもほとんどない。

しかし、こうしたプロセスこそが、高度なツールが組織を強化するのか、それとも管理されていない新たなレイヤーを増やすだけなのかを左右する。

セキュリティ責任者は、まず3つの問いから始めるべきだ。検証済みのインベントリの外に残っているインターネット公開資産はどれか。不要になったアクセス権を保持している人間またはマシンのIDはどれか。高リスクの脆弱性が発見されたとき、組織はどれほど迅速に対応できるか。

その答えは、AI戦略文書以上のことを明らかにする。サイバー衛生が、新たな脅威環境で求められる速度で機能しているかどうかを示す。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page