Anthropicの重要インフラセキュリティが拡大、だが導入が難所に
Anthropicは10月8日、重要インフラ向けセキュリティ施策を拡大し、Claudeモデル、脅威調査、現地常駐のエンジニアを11の創設パートナーに提供した。このプログラムは、電力網、水道システム、交通ネットワーク、工場、通信、政府システムを対象とする。しかし、その成否は脆弱性の発見ほど目立つものではない要素に左右される。パートナーは、不可欠なサービスを止めることなく、修正を安全に検証・導入しなければならない。
この違いは重要だ。OT(運用技術)は、物理的な機器や産業プロセスを制御する。通常の業務用ソフトウェアに不具合のある更新を適用すれば、ワークフローが混乱する可能性がある。一方、浄水場、変電所、工場内部で不適切な変更を行えば、公衆の安全に影響するおそれがある。
そのためAnthropicは、Claudeとインフラ運用者の間に、セキュリティベンダー、コンサルタント、システムインテグレーター、機器メーカーを配置している。このパートナー主導モデルは、高度なAIでは稼働中の産業システムを変更するために必要な専門知識を代替できないことを認めるものだ。
この取り組みはまた、最先端AIが防御側と攻撃側のどちらに有利に働くかを巡る、より広い競争の中にAnthropicを位置付ける。OpenAIも独自の大規模なサイバー防御プログラムを立ち上げており、政府機関も慎重でリスクベースのOTセキュリティ実践を引き続き推進している。中心的な問いは、AIが弱点を見つけられるかどうかではもはやない。組織が、攻撃者による悪用より速くそれらを検証し修復できるかどうかだ。
Anthropicの重要インフラセキュリティは信頼できるプロバイダーから始まる
Anthropicは、自律型のClaudeエージェントに発電所や水道事業者を直接制御させているわけではない。
同社の新たなCritical Infrastructure Defense Programは、最先端のClaudeモデル、Anthropicのエンジニア、脅威調査を、すでにインフラ運用者から信頼を得ている組織に提供する。11の創設パートナーは、Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automationである。
この顔ぶれは、プログラムの運用モデルを示している。コンサルティング企業はセキュリティプログラムを管理する。サイバーセキュリティベンダーは企業および産業ネットワークを監視する。機器メーカーは、物理施設内のコントローラー、ファームウェア、保守要件を理解している。
Anthropicによれば、複数のパートナーはすでにClaudeを使用して脆弱性の発見と修復を行っている。ただし、初期展開は意図的に限定されている。同社は第1段階を、運用環境で実用的な戦略を見極めるために設計された小規模コホートと説明している。
エンタープライズITとOTの違いは、この取り組みのあらゆる部分を形作る。多くの産業システムは、毎週のソフトウェア更新を受けるためではなく、数十年にわたって稼働するよう設計されている。その構成要素は専有技術であったり、地理的に分散していたり、交換が困難だったりする。運用者は、提案された変更を検証するための現実的なテスト環境を持たない場合もある。
公益事業者は、水圧を管理するコントローラーを安易に再起動できない。停止時間が生産を止めたり、安全上の危険を生んだりする場合、工場は推奨されるすべてのパッチを適用できない。技術的に正しい修正であっても、運用上は受け入れられないことがある。
AnthropicのCyber Missionは、そのために承認プロセスに領域専門家を組み込んでいる。Claudeはコードを分析し、攻撃経路を再構築し、パッチを提案し、インシデント対応を支援できる。それでも、その推奨が正確で安全であり、導入に適しているかを判断するのは人間の運用者と既存のベンダーである。
同社は、プログラムが当初、電力、水道、交通、通信、製造、政府システムを対象にするとしている。今後数カ月でパートナーと対象セクターを追加し、失敗したアプローチを含む取り組みからの教訓を公表する計画だ。
この約束は重要である。産業サイバーセキュリティで普遍的な修正が生まれることは稀だからだ。ある施設で有効な緩和策が、別の施設では予期しない結果を招く可能性がある。したがって有用な報告では、導入条件、検証手順、誤検知、回避された障害を説明する必要がある。
Anthropicは、創設パートナーを通じて参加しているインフラ運用者の数を明らかにしていない。また、導入スケジュール、プログラム予算、共通の性能ベンチマークも公表していない。これらの詳細が欠けているため、プログラムの現時点の規模を独立して評価することはできない。
それでも、何が変わったかは明らかだ。Anthropicは、実験的なアクセスプログラムから、重要インフラ防御のための構造化された提供チャネルへと移行した。このプログラムは、最先端AIの能力を、モデル出力を管理された運用変更へと翻訳できる組織と結び付ける。
脆弱性の発見だけでは、もはや十分ではない理由
難しいボトルネックは、可能性のある欠陥を見つけることから、どの発見が重要かを証明し、安全に修復することへ移っている。
Anthropicの以前のProject Glasswingプログラムは、AI支援のセキュリティ調査がいかに速く発見結果を生み出せるかを示した。同社によると、パートナーは2026年4月から7月の間に、少なくとも129,000件の検証済みソフトウェア脆弱性を特定した。Anthropicのオープンソーススキャンでは、10月までにさらに5,500件の検証済み脆弱性が発見されたと報じられている。
Anthropicによれば、そのうち33,000件超はクリティカルまたは高深刻度の評価を受けた。同社は、データが33件のパートナーレポートだけに基づくため、この合計を下限値と呼んでいる。パッチ件数を開示した参加パートナーは半数未満だった。
これらの数字は企業報告に基づくもので、パートナーごとに異なるトリアージ手法を使用している。従来のセキュリティツールとの標準化された比較として扱うべきではない。ただし、AIが組織による評価より速く弱点を発見する場合に生じる、ワークフロー上の問題の規模を示している。
Anthropicは、拡張されたCyber Verification Programでその問題を率直に指摘している。同社によれば、発見結果の検証、開示、優先順位付け、パッチ適用が主要な制約となっている。新たなインフラ施策は、すでに顧客向けにこれらの工程を管理している組織を関与させることで、発見段階を超えようとしている。
これはOTシステムで特に重要だ。セキュリティチームは、悪用可能性、機器の経年、プロセス間の依存関係、利用可能な保守時間帯、変更による物理的な影響を考慮しなければならない。ソフトウェアの高深刻度スコアが、正しい運用上の優先順位を自動的に決めるわけではない。
新プログラムは、そのプロセスの複数の地点で役立つ可能性がある。Claudeは、不慣れなコードを要約し、脆弱性とシステム構成を照合し、攻撃シーケンスを再構築し、提案する修復策を草案化できる。また、エンジニアがシステムを変更した後の反復的な分析も支援できる。
しかし、各段階には制御が必要だ。モデルは専有コードを誤解したり、不完全な修正を生成したり、依存関係を見落としたりする可能性がある。発見結果に信頼できる優先順位付けがなければ、自動化レポートは小規模なセキュリティチームを圧倒することもある。
Anthropicの別のOSS Scannerは、その緊張関係を示している。このオプトインサービスは、対象となるオープンソースプロジェクトに定期スキャン、悪用の説明、推奨修正を提供する。これらのレポートは事前の人間によるレビューなしにメンテナーへ届くため、より広い範囲をカバーできる一方、不正確な発見結果が含まれる余地も残る。
重要インフラ向けプログラムは、より管理された構造を採用している。既存のプロバイダーが、変更が稼働環境に届く前に、運用上の文脈と人間による判断を提供する。これは安全な導入を保証するものではないが、関連機器と顧客に精通した組織に説明責任を置く。
このアプローチは、根強いアクセス問題にも対応する。Anthropicの一般提供モデルは、攻撃的な作業と防御的な作業に類似したコマンドが関わり得るため、保守的なサイバーセキュリティ保護策を用いている。脆弱性の悪用を求める依頼は、許可を得たテストを意味する場合もあれば、実際の攻撃を意味する場合もある。
Cyber Verification Programは、この曖昧さを扱うために階層型アクセスを採用している。防御チームは、インシデント対応、マルウェア分析、脆弱性検証のための機能を取得できる。許可を得たレッドチームには、より広範なテストアクセスが与えられる。特別な階層は、電力網、通信ネットワーク、金融インフラ、航空システムを含む高リスクシステムを対象とする。
Anthropicによれば、この特別階層には米国政府との広範な組織審査が必要となる。また、物理的被害や広範な混乱を引き起こし得る活動については、リアルタイムの制限を維持している。サイバー能力の拡大は、防御上の価値とともにリスクも生むため、これらの制御は重要である。
したがって、拡張されたインフラ施策は、単なる新たなモデル配布プログラム以上のものだ。これは、高度なデュアルユースAIを取り巻く制度的な検証レイヤーを構築する試みである。
真の競争は、防御の速度と運用上の安全性の間にある
Anthropicは、安全性が重要なシステムにソフトウェア業界の導入慣行を持ち込むことなく、防御側の迅速化を支援しなければならない。
AI支援によるインフラセキュリティの最も強力な証拠は、実際の水道事業者ではなく、管理されたシミュレーションから得られている。AnthropicとPacific Northwest National Laboratoryは、連邦政府のセキュリティ研究用に運用された高忠実度の浄水施設モデルを対象に、Claudeをテストした。
研究者は、自然言語の指示を事前定義されたネットワークツールに接続するソフトウェアスキャフォールドとともにClaude Sonnet 4を使用した。このシステムは、シミュレーションされた施設に対する攻撃を3時間で再構築した。PNNLは、人間の専門家であれば数週間を要したと推定している。
あるテストでは、Windows User Account Controlを回避する事前定義の手法が失敗した。Claudeは別の既知の技術を選択し、攻撃シミュレーションを継続した。この振る舞いは、高度なモデルがレッドチームを支援できる理由を示す一方で、そのデュアルユースの可能性も明らかにした。
水道システム研究は、Claudeが稼働中の浄水施設を安全に修復できることを証明したわけではない。AIが、攻撃者の行動を再現して防御上のギャップを明らかにする敵対者エミュレーションを加速できることを示した。研究者がテストしたのは生産設備ではなく、サイバー・フィジカルモデルである。
この境界線は、Anthropicの重要インフラセキュリティの中心にある。調査、テスト、修復の時間を短縮する場合、速度は防御側に利益をもたらす。推奨がエンジニアリングレビューを迂回したり、代表性のあるテストなしにシステムへ到達したりすれば、新たな危険を生む。
政府のガイダンスも、この慎重さを反映している。CISAは、予期しない停止が重大な結果をもたらし得るため、OTにおいてリスクベースの判断を推奨している。可能な場合、更新は本番環境の条件を反映した環境でテストすべきだ。
CISAのOTセキュリティ原則も、セキュリティを事業継続性の問題として位置付けている。意思決定では、システムの安全性、運用要件、復旧計画、残存リスクを考慮しなければならない。より多くの欠陥を見つけることは、この枠組みの一部に対処するにすぎない。
Anthropicの創設パートナーは、不足している文脈を補うことができる。Rockwell Automationは産業機器と製品セキュリティのプロセスを理解している。DragosとNozomi NetworksはOT監視と脅威検知を専門とする。CrowdStrikeとPalo Alto Networksは、より幅広いインシデントおよび脅威インテリジェンスを提供する。
コンサルティング企業は、技術的な発見をガバナンス、変更管理、顧客運用へと結び付けられる。システムインテグレーターは、ソースコードスキャンでは見えない依存関係を特定できる。こうした能力が、Anthropicが完全自律型のインフラエージェントを直接販売するのではなく、間接的なパートナーネットワークを選んだ理由を説明している。
この緊張関係は未解決のままだ。Claudeは、人間のチームがこれまで扱ってきた以上の候補発見を生成できる。しかし、追加される発見の一つひとつが、限られたエンジニアリング時間、試験設備、保守時間枠、開示調整を奪い合うことになる。
有用なプログラムは、修正された脆弱性と報告された発見の比率を改善しなければならない。また、安全でない変更を増やすことなく調査時間を短縮すべきだ。公開される脆弱性件数だけでは、いずれの成果も示せない。
誤検知は測定可能なリスクの一つだ。エンジニアが不正確な報告を繰り返し調査するなら、そのツールは本来回復すべき能力を消費してしまう。見逃しも重要だが、観測はより難しい。悪用可能な経路を見落とすモデルは、誤った安心感を生みかねない。
モデルの振る舞いは、プロンプト、ツール、システムの文脈によっても変わり得る。産業事業者には、なぜある推奨が自社の機器に適用されるのかを示す再現可能な証拠が必要だ。変更が予期しない挙動を生んだ場合のロールバック手順も必要になる。
これらの要件は、AIセキュリティ計画の価値を否定するものではない。そうした計画が有用になるための条件を定めるものだ。勝つシステムは、単に最も多くの脆弱性を検出するシステムではない。十分に裏付けられた発見を、安全で文書化され、復旧可能な変更へと一貫して変えられるシステムである。
OpenAIがAnthropicのパートナーモデルに圧力をかける
Anthropicが専門的な提供ネットワークを構築する一方、OpenAIはより幅広い資金、アクセス、トレーニングへのコミットメントを通じて競争している。
OpenAIは2026年9月、Daybreak for Frontline Defendersを発表した。同社は、不可欠なサービスを守る組織に対し、補助付きアクセス、技術支援、トレーニング、パートナーシップとして10億ドルを拠出すると約束した。
Daybreakは、水道システム、電力事業者、地方自治体、医療システム、地域銀行、その他の現場組織を対象とする。OpenAIはまた、エージェントを使って脆弱性を発見し、検証し、人間によるレビューに向けたテスト済み修正を準備するDefense Factoryアプローチについても説明している。
Daybreak initiativeは、Anthropicに直接的な戦略比較をもたらす。両社は、同様の能力が攻撃者に広く利用される前に、フロンティアモデルが防御側を支援すべきだと主張する。いずれも人間によるレビューと、修正の検証の必要性を強調している。
初期の提供方法は異なる。OpenAIは、明示したグローバルなコミットメントと幅広いアクセスの使命をプログラムに結び付けている。Anthropicは、確立されたインフラ関係と現地技術支援を持つ11社の創設プロバイダーからなるコホートを強調してきた。
どちらのアプローチも、優位性を示すのに十分な公開証拠をまだ生み出していない。大規模な資金拠出の約束は、リソース不足の公益事業者での採用を保証しない。選別されたパートナープログラムも、主要顧客の枠を超えて小規模事業者に恩恵が届くことを保証しない。
Anthropicの経路には実務的な利点がある。インフラ事業者はすでに、機器メーカー、インテグレーター、コンサルタント、セキュリティベンダーに依存している。Claudeを既存の関係に加えることで、事業者がフロンティアモデル提供者を直接評価する必要を減らせる。
このモデルはまた、Anthropicが複数のセキュリティ層から学ぶことを可能にする。機器メーカーは製品の欠陥を見る。ネットワークセキュリティベンダーは攻撃行動を観測する。コンサルタントはガバナンスと実装を管理する。これらの視点を組み合わせることで、優先順位付けを改善できる。
ただし、パートナー経由の方法には調整コストが伴う。各社にはそれぞれの製品、顧客契約、データポリシー、テスト手法、商業的インセンティブがある。Anthropicは、参加者がどのように発見を共有し、コホート全体で成果を測定するのかを説明していない。
OpenAIのより広範な取り組みは、別種の圧力を生む。AIセキュリティ計画を比較する公益事業者は、モデルへ直接アクセスすべきか、既存のプロバイダーを介して利用すべきか、あるいは政府支援プログラムに参加すべきかを問うかもしれない。アクセス経路の断片化は、すでに混雑しているセキュリティ市場を複雑にし得る。
それでも競争は防御側に利益をもたらし得る。Anthropicは、他のAI開発者、政府、セキュリティ企業も関連する取り組みを開始すると予想している。モデル性能についての排他的な主張よりも、共有された評価手法、脆弱性開示、テスト済みの修復ガイダンスの方が重要になる。
一つの研究所への依存を避けるべきシステム上の理由もある。フロンティアモデルは、障害、ポリシー変更、新たに発見された安全上の問題を経験する可能性がある。重要インフラ組織には、モデルが利用不能になった場合でも使い続けられる、回復力のあるワークフローが必要だ。
最も健全な競争の結果は、モデルの選択を運用上の統制から分離することだろう。事業者は、発見を比較し、監査記録を保持し、人間による承認を求め、セキュリティプロセスを再構築せずにプロバイダーを切り替えられるべきだ。
Anthropicのパートナーモデルは、拡大するにつれてこの試練に直面する。Claudeがベンダープラットフォームに深く組み込まれる場合、顧客にはデータの取り扱い、モデルへのアクセス、インシデント報告、不適切な推奨に対する責任について明確さが必要になる。
したがって、この競争は単なるAnthropic対OpenAIではない。エラーへの許容度が低い組織に高度なサイバー能力を提供する、異なる方法同士の競争である。
AnthropicのAIセキュリティ計画がまだ証明していないこと
この発表は本格的な提供体制を確立しているが、測定可能なリスク削減をまだ確立してはいない。
Anthropicは、成功とは悪用可能な攻撃経路の減少、復旧の迅速化、攻撃下での運用継続を意味するとしている。これらは妥当な成果だ。同社は、それらを測定するためのベースライン、目標、報告スケジュール、独立した評価プロセスをまだ提供していない。
Project Glasswingで公表された数値は、主に発見された脆弱性を説明している。組織全体の露出が変わらなくても、発見の件数は増え得る。リスクが低下するのは、チームが関連する修正を検証し、優先順位を付け、修復し、展開し、監視した後に限られる。
したがって、パッチ完了は発見件数よりも有用だが、その指標にも文脈が必要だ。軽微なソフトウェア修正が100件あっても、リモートから到達可能なコントローラーを一つ確実に修復することより重要度が低い場合がある。件数は、深刻度、悪用可能性、展開状況、影響を受けるシステムの重要度と組み合わせるべきだ。
時間の測定も重要だ。プログラムは、チームが検出から検証へ、検証から安全な修復へ移行するまでに要する時間を報告すべきである。施設が直ちにパッチを展開できない場合でも、トリアージの迅速化はAnthropicの中心的な主張を支えることになる。
安全性の成果にも同等の重みが必要だ。事業者は、失敗したテスト、却下された推奨、ロールバック、計画外のダウンタイム、大幅な修正を要したモデル生成の変更を追跡すべきだ。これらの結果を公開すれば、運用上の進展と宣伝活動を区別しやすくなる。
現行の開示は、商業面の疑問も未解決のまま残している。Anthropicは、創設パートナーが無償でモデルにアクセスできるかどうかを明らかにしていない。また、推論、エンジニアリング支援、試験設備、長期保守の費用を誰が負担するのかも説明していない。
こうした詳細は採用に影響する。大規模なインフラベンダーは、自治体の公益事業者や地域医療システムよりも実験的コストを吸収しやすい。持続可能な条件で恩恵が顧客に届かない限り、パートナープログラムは小規模事業者を露出したままにしつつ、エリート層の防御だけを改善する可能性がある。
データの取り扱いも、もう一つの未解決の問題を生む。インフラのセキュリティ作業では、ネットワーク図、デバイス構成、脆弱性、対応手順が明らかになる可能性がある。これらの記録は、通常の顧客情報を含まない場合でも極めて機微な情報である。
Anthropicの検証プログラムでは、同社が悪用を監視できるよう、多くの参加者にデータ保持を求めている。同社は、保存情報に対するより強力な統制を必要とする組織向けに追加の保護措置を発表している。インフラプログラムは、どの取り決めが各パートナーのワークフローに適用されるのかを説明すべきだ。
説明責任についても定義が必要だ。Claudeが修復を提案し、ベンダーが承認し、事業者が展開したとする。その変更がサービスを混乱させた場合、責任はモデル提供者、セキュリティパートナー、機器メーカー、インテグレーター、事業者にまたがる可能性がある。
既存の契約がその責任を割り当てている可能性はあるが、公開発表では触れられていない。モデルが修復により直接的に寄与するようになるにつれ、明確な承認記録と追跡可能な証拠が不可欠になる。
プログラムは自動化バイアスに対しても防御しなければならない。エンジニアは、高度なモデルから出た自信に満ちた推奨を過大評価する可能性がある。独立した検証、文書化された前提、明示的な人間の承認を求めることで、そのリスクを軽減できる。
Anthropicは、AIが最も困難なインフラ問題の多くを解決できないことを認めている。この抑制的な姿勢は発表を強化する。老朽化した機器、人員不足、不完全な資産台帳、制約された予算、限られた保守時間枠は、Claudeが導入された後も残る。
したがって、Anthropicの重要インフラ向けセキュリティについて信頼できる主張は、万能な自動化より狭い。Claudeは専門家の能力を拡張し、統制された分析を加速し、信頼できるプロバイダーが修正を準備するのを支援できる。しかし、そうした修正が本番環境に届くかどうかを決める運用上の制約を取り除くことはできない。
プログラムが機能するかを示す3つのシグナル
次に必要な証拠は、展開済みの修復、再現可能な安全統制、創設コホートを超えたアクセスに焦点を当てるべきだ。
第一のシグナルは、参加プロバイダーによる検証済みの修復報告だ。Anthropicまたはパートナーは、Claudeがどのように弱点を発見し、専門家がどのように検証し、事業者が提案された修正をどのようにテストしたのかを文書化すべきである。その報告では、修復が本番環境に到達したか、サービスが正常に継続したかを説明すべきだ。
その証拠は、プログラムの中核的な主張を強化する。モデルの能力を、実際の運用ワークフロー内での測定可能なリスク削減へと結び付けるからだ。脆弱性の発見だけに限定された報告では、中心的な問いは未解決のまま残る。
第二のシグナルは、11のパートナー全体に共通する安全性・評価フレームワークだ。有用な基準には、誤検知率、検証要件、承認統制、ロールバック計画、監査ログ、展開結果が含まれる。共有された手法は、セクターをまたいだ結果の比較可能性を高める。
断片化されたフレームワークは信頼を損なう。各パートナーには顧客に合わせた柔軟性が必要だが、測定方法が完全に異なれば、事業者は性能を理解できない。共通の最低限の統制は、セクター固有の手順と共存できる。
第三のシグナルは、プログラムが小規模なインフラ事業者にも届いていることを示す証拠だ。Anthropicは、今後数カ月にわたり、より多くのセクターとパートナーへ拡大するとしている。重要な指標は、単にパートナー一覧が長くなることではない。自治体の公益事業者、地域病院、小規模な交通事業者が利用可能な支援を得られるかどうかである。
そのアクセスは、マネージドサービス、政府との連携、機器ベンダー、あるいは検証プログラムの拡大を通じてもたらされる可能性がある。どの経路であっても、モデルへのアクセスだけでなく技術支援を含めるべきだ。リソースが限られた組織に不足しているのは、セキュリティアラートではない。調査し、対応に移すための人員と時間である。
OpenAIの競合イニシアチブにより、この配布をめぐる問題はさらに避けにくくなる。両社は現在、AI支援型の攻撃がより高度化するまで、防御側に残された時間は限られていると主張している。その進展は、約束だけでなく、保護された組織、安全に導入された修正、そして復旧能力の向上によって評価されるべきだ。
セキュリティ、調達、またはインフラ技術を管理する読者は、これらのシステムを導入する前に率直な問いを投げかけるべきだ。各検出結果はどのような証拠に基づくのか。機密データはどこに保存されるのか。テストを承認するのは誰か。物理的な影響はどのようにモデル化されるのか。推奨策が失敗した場合、何が起きるのか。
開発者は、セキュリティパートナーが再利用可能なツールや検証済みパッチを公開するかを注視すべきだ。オープンソースのメンテナーは、自動化された検出結果がトリアージ業務量にどう影響するかを検討すべきである。エンタープライズの購入者は、監査可能性、再現可能性、そして責任範囲の明確化を求めるべきだ。
Anthropicの重要インフラ向けセキュリティにおける次の段階は、また一つ印象的な脆弱性件数によって定義されるものではない。信頼されるプロバイダーが、新たな運用上の危険を生むことなく、モデルの速度をより安全なシステムへと転換できるかどうかによって定義される。
今後3か月にわたり注目すべきなのは、その取り組みだ。検証済みの導入事例、パートナー間で共有される管理策、小規模事業者へのアクセスに注目したい。この3つがそろえば、Anthropicのプログラムは、AIが管理されたデモンストレーションの枠を超えてインフラ防御を改善できることを示し始めるだろう。



