top of page

カリフォルニア州、AIサイバー防衛に内在するリスクへ対処

カリフォルニア州は8月10日、攻撃の高速化と低コスト化が進む中、Google Newsの見出しを全米初の取り組みへと発展させ、AI Cyber Defense Programを創設した。州は人工知能を活用して脆弱性を発見し、ネットワークを強化し、インシデント対応を支援したい考えだ。今後は、これらのツールが新たな弱点を持ち込むことなく重要インフラを守れることを示さなければならない。

Gavin Newsom知事は、Cal-CSICとして知られるCalifornia Cybersecurity Integration Center内にこのプログラムを設置するよう各機関に指示した。すべての州機関はAI Cybersecurity Officerも任命しなければならない。地方政府と重要インフラ事業者は、高度な防御能力をより広く利用できるようになる見込みだ。

中心的な対立は、カリフォルニア州と特定のテクノロジー事業者の間にあるものではない。自動化された防御と、自動化がもたらす運用上のリスクとのせめぎ合いだ。AIは、逼迫するセキュリティチームによるアラート処理や不審な活動の調査を支援できる。一方、厳格な統制なしに導入すれば、同じシステムが誤った結論を出したり、機密情報を露出させたり、攻撃者の選択肢を広げたりするおそれもある。

カリフォルニア州がこの措置に踏み切るのは、連邦政府によるサイバーセキュリティ支援が削減と資金面の不確実性に直面している時期でもある。そのため州機関には、従来は国家プログラムと分担してきた責任を担う圧力がかかる。また、分散した公共機関がAIセキュリティツールを安全かつ一貫して導入できるかどうかについて、カリフォルニア州は早期の試金石となる。

Google Newsの見出しは州全体の運用変更を示す

カリフォルニア州は、ばらばらに行われてきたAIサイバーセキュリティの実験を、責任者を伴う正式な州全体のプログラムへ移行させようとしている。

州の発表は、直ちに実施する3つの指示を示している。Cal-CSICはAI Cyber Defense Programを設立しなければならない。州は地方政府およびインフラパートナー向けの防御能力を拡充する必要がある。各機関はAI Cybersecurity Officerを任命しなければならない。

最後の要件が重要なのは、セキュリティプログラムが政策と実装の間で失敗しがちだからだ。州全体の戦略は共通目標を示せるが、個々の機関は依然として、異なるデータ、ベンダー、予算、リスク特性を持つシステムを管理している。責任者を任命することで、各組織内に明確な責任の所在が生まれる。

このプログラムの対象は、州のWebサイトや職員用デバイスにとどまらない。カリフォルニア州は、水道、電力、交通、緊急通信を、混乱を招くサイバーインシデントにさらされるサービスとして具体的に挙げている。これらのシステムへの攻撃が成功すれば、侵入の始まりが盗まれた認証情報や侵害されたソフトウェアであっても、物理的な影響を引き起こしかねない。

Cal-CSICはこの取り組みの組織的な中核を担う。同センターは脅威インテリジェンス、インシデント対応、重要インフラ事業者への支援を調整する。新プログラムをここに置くことで、AIの実験を既存の運用体制と結び付け、別個の政策部門を新設することを避けている。

州によると、AIは脆弱性検出、ネットワーク強化、インシデント対応を支援する。脆弱性検出は攻撃者が悪用し得る弱点を特定する。ネットワーク強化は到達可能なサービスや安全でない構成を減らす。インシデント対応には、攻撃を封じ込め、調査し、復旧するための作業が含まれる。

これらの用途はもっともらしいが、発表では具体的なモデル、ベンダー、評価基準、導入時期は明らかにされていない。専用予算の金額も示されていない。したがって、このプログラムは完成済みの技術アーキテクチャではなく、運用上の指令だ。

こうした区別は、記事がGoogle Newsやソーシャルフィードを通じて広がると見えにくくなる。「AI cyber defense」は、すでに自律型の防御シールドが配備されているかのように聞こえる。実際にカリフォルニア州が発表したのは、多くの組織にまたがって防御ツールを選定、統治、適用するための枠組みである。

州が直ちに達成したのは、行政面の足並みをそろえることだ。Cal-CSICには明確なAI任務が与えられ、各機関には責任主体を置くことが求められ、小規模なパートナーには利用機会の拡大が約束された。運用上の有効性は、これらの指示の後に何が続くかに左右される。

最初に問われるのは実務的な点だ。各機関は、どのシステムがAIツールに情報を送信できるのか、出力を誰が確認できるのか、エラーをどのように記録するのかを把握する必要がある。また、モデルが生成した警告をエスカレーションする際に、自動化が危険な変更を引き起こさないようにする手順も必要だ。

カリフォルニア州は意思決定の枠組みを整えた。しかし、すべての機関が同じ基準で実行できることは、まだ示していない。

連邦政府の後退がカリフォルニア州の重要性を高める

このプログラムは、州および地方の防御担当者が、連邦支援への確実性を失いながらより大きな責任を負う局面で始まる。

知事室はこの取り組みを、国家のサイバーセキュリティ環境における3つの変化と結び付けた。提案されている連邦政府の2027年度予算では、Cybersecurity and Infrastructure Security Agencyが約7億700万ドル削減される見通しだ。州は、これを従来の資金水準から約30%の削減としている。

Multi-State Information Sharing and Analysis Centerへの連邦支援も2025年後半に終了した。MS-ISACは、州、地方、Tribal、territorial政府に対して継続的な監視、脅威インテリジェンス、インシデント調整を提供してきた。有料サービスへの移行は、小規模な自治体にさらなる負担をかける。

State and Local Cybersecurity Grant Programも別の期限に直面している。議会はBipartisan Infrastructure Lawを通じて、このプログラムに10億ドルを充当した。議員らは認可延長を検討してきたものの、現在の資金フェーズは完了に近づいている。

こうした動きは、カリフォルニア州の取り組みの意味を変える。AIセキュリティプログラムは、連邦支援が拡大している時期にも注目に値するだろう。しかし、郡、市、インフラ事業者がサービスを失う、あるいは新たなコストを負担する可能性がある場合、その重要性はさらに増す。

小規模な公共機関は、特に難しい課題に直面する。価値の高い個人データや不可欠なサービスを管理している一方、経験豊富なセキュリティ人材を巡ってテクノロジー企業と競争できることはほとんどない。また、現代のセキュリティツールが想定する整ったテレメトリーを生成できない古いアプリケーションに依存している場合もある。

AIが反復的な分析作業を減らせれば、この不均衡の緩和に役立つ。システムは関連するアラートを要約し、不審なスクリプトを説明し、脆弱なインターネット公開資産を特定できる可能性がある。その後、人間のアナリストは検証と修復に集中できる。

ただし、モデルへのアクセスは基本的なセキュリティ運用の代わりにはならない。各機関には、正確な資産台帳、サポートされたソフトウェア、テスト済みのバックアップ、アイデンティティ管理、明確なインシデント手順が引き続き必要だ。AIアシスタントは、管理者が存在すら知らなかったサーバーを保護できない。

これが、カリフォルニア州の人材に関する指示が技術計画と並んでいる理由だ。このプログラムには、セキュリティとモデルの挙動の両方を理解する人材が必要となる。出力が証拠に基づく場合、仮定を反映する場合、機密データが機関管理下の環境を決して出るべきでない場合を見極めなければならない。

この圧力は民間事業者にも及ぶ。水道システム、エネルギー供給事業者、交通ネットワーク、通信組織は、大規模インシデント時に政府の対応体制と連携する。カリフォルニア州がCal-CSICを通じてAI対応サービスを拡大するなら、これらの事業者には証拠共有と警告への対応について互換性のある手順が必要となる。

そのため連邦政府の方針転換は、選択を迫る。カリフォルニア州は一部のサービスを州レベルで再現することもできるし、資金力のある組織と小規模な自治体の間で能力格差が広がるのを許すこともできる。AI Cyber Defense Programは、前者の道を試みるものだ。

資金は未解決の制約であり続ける。発表は利用機会の拡大を約束しているが、ツール、研修、ストレージ、モデル評価、インシデント支援をどのように資金化するかは説明していない。継続的な資源がなければ、このプログラムは、すでに成熟したセキュリティチームを持つ機関でのみ最も強力になるおそれがある。

AI防御とAIリスクは今や同じ統制基盤を共有する

カリフォルニア州の戦略は、AIによって増幅された脅威にAIで対処しようとするものであり、運用速度と信頼できる統制との間にトレードオフを生む。

攻撃者はモデルを使って、もっともらしいフィッシングメッセージを作成し、詐欺を翻訳し、盗んだコードを分析し、脆弱性調査を加速できる。防御側も同様の能力を使い、アラートの分類、ソフトウェアの検査、大量のセキュリティデータの検索を行える。

この対称性が、カリフォルニア州のタイミングを説明する。州によると、主要なAI開発企業は、高度なシステムが洗練されたサイバー作戦を独力で完了した統制下のテストを公表している。こうしたテストは、モデルがカリフォルニア州のインフラを自律的に侵害できることを証明するものではない。ただし、一部の攻撃作業に必要なコストと専門性が変化していることは示している。

防御チームは、この技術を無視して対応することはできない。セキュリティ運用センターには、アナリストが手作業で確認できる量を超えるアラートが届く可能性がある。AIは関連するイベントを結び付け、より短い調査経路を提示できる。また、経験の浅い担当者が、なじみのないコードや攻撃手法を理解する助けにもなる。

しかし、同じ統合によって、機密性の高い新たな経路も生まれる。インシデント対応に用いるモデルは、認証記録、ネットワーク図、ソースコード、未修正システムの詳細を処理する可能性がある。そうした情報を不適切なサービスに送れば、防御ワークフローがデータ漏えいへと変わりかねない。

モデルの出力にも不確実性が伴う。生成AIは保証された事実を取得するのではなく、もっともらしい応答を予測する。サイバーセキュリティでは、自信に満ちた誤った説明が、限られた対応時間を浪費させる可能性がある。誤った推奨は、インシデント中に正当なサービスを停止させることさえあり得る。

そのためカリフォルニア州には、多層的な承認統制が必要だ。AIは封じ込め手順を推奨できるが、資格を持つ担当者が証拠と想定される影響を検証すべきである。自動化されたアクションは、限定的で可逆的な作業と明確に定義されたしきい値から始める必要がある。

プロンプトインジェクションも懸念の一つだ。この攻撃では、AIシステムが後から分析するコンテンツ内に悪意ある指示が埋め込まれる。侵害された文書やリポジトリを確認するモデルは、周辺アプリケーションが信頼できないデータをシステムコマンドから隔離していなければ、攻撃者が与えた指示に従う可能性がある。

セキュリティチームは、モデル自体も保護しなければならない。アクセス認証情報、学習データ、検索システム、プラグイン、監査ログはいずれも攻撃対象領域を生み出す。こうした依存関係を整理せずにAIツールを追加すれば、防御力の向上より速く複雑性が増す可能性がある。

カリフォルニア州の従来のCal-Secure roadmapは、有用な基準線を提供する。元の計画は、サイバーセキュリティを人、プロセス、テクノロジーを軸に整理していた。また、多要素認証、パッチ管理、エンドポイント保護、脅威インテリジェンス、ソフトウェアサプライチェーン管理といった能力も挙げていた。

Cal-Secure 2.0は、人材、連携、近代化への重点を維持しながら、各機関により大きな柔軟性を与えている。AIプログラムは今、その柔軟性が一貫した安全策と両立できるかを試している。ある機関の実験的ツールが、別の機関にとって共通のリスクになってはならない。

米国国立標準技術研究所(NIST)は、AIリスク管理フレームワークを通じて、より広範な参照枠組みを示している。同フレームワークは、AIリスクに関する取り組みを、統治、マッピング、測定、管理という観点で整理している。カリフォルニア州はこれらの機能を、調達審査、技術テスト、導入承認、継続的な監視に落とし込むことができる。

このプログラムでは、重要な検出結果の来歴も記録すべきだ。AIが悪意ある活動を検知した場合、アナリストには根拠となるログ、指標、推論の経路が必要になる。再現できない結論は、監査やインシデント後の調査で正当化することが難しい。

適切な文書化は、セキュリティ統制の一部となる。エンジニアリングチームには、モデルのバージョン、プロンプト、承認、例外、観測された障害について検索可能な記録が必要だ。構造化された技術ナレッジベースは、モデル出力を無条件の真実として扱うことなく、こうした記録を結び付ける助けになる。

したがって同州が直面する中心的なトレードオフは、管理可能ではあるものの避けられない。迅速な分析に価値があるのは、行政機関が結論に至る経緯を説明でき、関連データを保護し、安全でない自動化された挙動を止められる場合に限られる。

州全体の担当官設置義務は、州全体の準備態勢を保証しない

カリフォルニア州が権限、資格、測定可能な責任を明確にしない限り、説明責任を担う役職名だけでは意味を持たない。

各州機関にAIサイバーセキュリティ責任者を置くことは、可視性を生み出す。しかし、それだけで専門性や意思決定権限が自動的に備わるわけではない。予算権限、技術チームへのアクセス、明確な報告系統を持たない責任者は、運用リーダーではなくコンプライアンス上の窓口にとどまる可能性がある。

カリフォルニア州は、既存のセキュリティ担当者にこの役割を兼務させられるかどうかを決めなければならない。責任を統合すれば重複は減らせるが、すでに余力の乏しいチームに過度の負担をかけるおそれもある。別途任命すれば焦点を絞れる一方、機関の最高情報セキュリティ責任者との役割分担が曖昧になる可能性がある。

この役割には、共通する最低限の権限が必要だ。責任者はAIセキュリティのユースケース一覧を維持し、データ取り扱い条件を承認し、モデルおよびベンダーの変更を追跡し、AIシステムが関与するインシデントを検証すべきである。また、プライバシー、調達、法務、市民権擁護の各チームとも連携する必要がある。

こうした責任は、サイバーセキュリティ向けに購入したツールだけにとどまらない。行政機関は、クラウドプラットフォーム、オフィスソフト、カスタマーサービスシステム、開発者向け製品に組み込まれたAI機能にますます直面している。特定のAIプログラムだけを審査するセキュリティ責任者は、通常のソフトウェア更新を通じて導入される機能を見落とすだろう。

カリフォルニア州の調達慣行が、この取り組みを左右する。同州が2026年3月に出した大統領令は、公的契約を求めるAIベンダーに対し、より強力なプライバシー、市民権、セキュリティ基準を求めた。新たな防衛イニシアチブは、これらの基準を技術要件へと転換しなければならない。

契約では、データ保持、モデル訓練、下請け事業者、インシデント通知、アクセスログ、終了手続きに対処すべきだ。行政機関には、製品が主張どおりに機能するかを検証する能力も必要である。ベンダーの保証だけでは、重要サービスに適していることを証明できない。

セキュリティのデモンストレーションでは、しばしば管理されたデータが使われるため、独立した評価が重要になる。実際の行政環境には、不完全な資産台帳、レガシープロトコル、特殊な業務ルール、競合するアラートが存在する。ベンダーテストで良好に機能するツールでも、ノイズの多い運用システムに接続すれば異なる結果を生む可能性がある。

州はすでに、Envision 2026テクノロジーロードマップを通じて測定可能な目標を公表している。その目標には、責任あるAI導入に関するガイダンスの作成、高リスク機関のリーダーへの説明、セキュリティ健全性チェックの完了、評価後の成熟度スコア改善が含まれる。こうした指標は、新プログラムを評価する出発点となる。

ただし、成熟度スコアは間接的な指標である。カリフォルニア州には運用面での成果も必要だ。有用な指標には、優先度の高いアラートを検証するまでの時間、アナリストが却下したAIの推奨事項の割合、悪用される前に修正された脆弱性の数などがある。

誤検知には特別な注意が必要だ。数千件の弱い警告を生成するモデルは、実際の脅威を一部検出できたとしても、アナリストの対応を遅らせる可能性がある。AIが生成した検出結果の件数だけを報告すれば、リスク削減ではなく活動量を評価することになる。

見逃しは、チームがツールの見落としをすぐには把握できないため、測定がより難しい。カリフォルニア州は、統制された演習、人間による並行レビュー、レッドチームテストによってこの問題に対処できる。レッドチームは攻撃者を模倣し、人、プロセス、技術が期待どおりに対応するかを防御側が観察できるようにする。

州は、悪用可能な詳細を明かさずに公共の信頼を確立できるだけの集計パフォーマンス情報を公表すべきだ。そこには、導入件数、評価手法、研修完了状況、インシデント対応の大まかな改善などを含められる。

透明性は、地域パートナーがプログラムの提供内容を判断するうえでも役立つ。小規模な水道区は、カリフォルニア州がソフトウェアへのアクセス、管理型監視、専門家による相談、緊急対応のいずれを提供するのかを知る必要がある。「AIを活用した防御」は、複数の大きく異なるサービスモデルを指し得る。

最初のGoogle Newsの報道サイクルは、この構想の野心を示した。より困難な段階は、行政機関が州全体の義務を、権限、ワークフロー、監査人が確認できる証拠へと翻訳する時点から始まる。

カリフォルニア州が次に証明すべきこと

このイニシアチブが運用可能な防衛プログラムとなるのか、それとも政策上の約束にとどまるのかは、3つのシグナルによって示される。

第1のシグナルは、実施フレームワークの公表である。カリフォルニア州は、承認済みユースケース、禁止されるデータフロー、人間によるレビュー要件、テスト基準、インシデント報告ルールを定義すべきだ。このフレームワークは、州が目標の発表から実際の導入の統治へ移行したことを示す。

このガイダンスでは、低リスクの支援と影響の大きい自動化を分けるべきである。公開済みの脅威レポートを要約することは、アクセス制限されたログを分析することとは異なる。ファイアウォールの変更を推奨することは、その変更を自動的に実行することとは異なる。

カリフォルニア州が明確な基準を公表し、各機関がそれに基づく報告を始めれば、プログラムの信頼性は高まる。各機関が別々のルールを作れば、州は一貫した保護を提供したり、結果を比較したりすることに苦労するだろう。

第2のシグナルは、地域政府とインフラ事業者に能力が届いている証拠である。カリフォルニア州はアクセス拡大を約束したが、サービス水準、利用資格、資金についてはまだ明らかにしていない。登録と支援に関する詳細は、このプログラムが大規模機関と小規模組織の間の格差を縮小できるかどうかを示す。

最も説得力のある証拠には、定義されたサービスカタログが含まれるだろう。そこには、脆弱性レビュー、脅威インテリジェンスへのアクセス、インシデント支援、AI支援分析、研修などを盛り込める。その後、参加者数によって提供内容が地域のニーズに合っているかが示される。

より広範なアクセスは、このプログラムの州全体を対象とする目的を強化する。すでに成熟した組織だけの参加が限定的であれば、カリフォルニア州が縮小した連邦支援を補っているという主張は弱まる。

第3のシグナルは、独立したパフォーマンスの証拠である。カリフォルニア州には、精度、アナリストの作業負荷、対応時間、セキュリティ上の失敗を測定する統制された評価が必要だ。新しいツールがより良い成果を生むと仮定するのではなく、AI支援ワークフローを従来手法と比較して検証すべきである。

NISTサイバーセキュリティフレームワークは、統治、特定、防御、検知、対応、復旧のための共通構造を行政機関に提供する。カリフォルニア州はこれらの機能を用いて、モデル評価を確立されたセキュリティ成果と結び付けることができる。

独立テストでは、プロンプトインジェクション、データ漏えい、誤解を招く推奨、モデル更新、ベンダーの障害を検証すべきだ。また、人間のアナリストがシステムをオーバーライドした場合も記録すべきである。オーバーライドは必ずしも失敗ではないが、説明できないパターンは設計上の問題を明らかにする可能性がある。

この3つのシグナルは、この順序で現れなければならない。統治が境界を定める。アクセスは、プログラムが意図した利用者に届くかを試す。パフォーマンスの証拠は、その技術が利用者の防御を改善するかを判断する。

カリフォルニア州は、任命された責任者の数や有効化されたライセンス数で成功を測ることを避けるべきだ。それらは導入の投入指標である。住民に必要なのは、不可欠なサービスが回避可能なリスクにさらされる度合いが減り、インシデント発生時により迅速に復旧するという証拠だ。

次のGoogle Newsの見出しは、おそらく新しいツール、提携、あるいはセキュリティイベントに焦点を当てるだろう。読者は発表の先を見て、3つの問いを投げかけるべきだ。どのような権限がシステムを統治しているのか、実際に誰が利用できるのか、そしてどの測定可能な結果が変わったのか。

カリフォルニア州は、脅威環境が落ち着くのを待つのではなく、AI支援型の防御を構築することを選んだ。攻撃者は政府が完璧な政策プロセスを完了するまで活動を止めないため、この選択は理解できる。

同州の強みは、行政機関、インフラ事業者、研究者、テクノロジー企業を調整できる能力にある。危険なのは、その調整を運用上の準備態勢と混同することだ。

AI Cyber Defense Programが全米初という評価を得るのは、時系列ではなく実行によってである。カリフォルニア州は、人間による説明責任が維持され、機微なデータが保護され、自動化された推奨が独立した検証に耐えることを示さなければならない。それまでは、このイニシアチブは最も重要な試験に直面している本格的な枠組みにとどまる。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page