top of page

IBM、AIを利用した侵害の平均コストは600万ドルと発表

IBMは、調査対象組織の20%超がAIモデルまたはアプリケーションを狙った侵害を受けていたと判明したことで、AIセキュリティをgoogle newsの中心的な話題に押し上げた。この見出しの数字は不穏だが、対立の半分しか捉えていない。攻撃者もAIを用い、従来型の侵入をより迅速かつ低コストで、防御側が封じ込めにくいものにしている。

IBMの2026年侵害レポートは、この2つの問題を分けている。1つは、API、プラグイン、クラウドワークロード、モデル、学習データを含むAIシステムそのものへの攻撃だ。もう1つは、犯罪者がディープフェイク、マルウェア、自動化ワークフローを用いて、より広範な標的を攻撃するAI活用型攻撃である。

この区別が重要なのは、最も頻繁に引用される数字が異なる集団を表しているためだ。IBMは調査結果に関する公式発表で、悪意ある侵害の4件に1件がAI活用型であり、前年から56%増加したと述べている。一方で、20%超の組織はAIモデルまたはアプリケーションを標的とする侵害を報告した。

英国の結果は、別の尺度を示している。調査に関する報道によれば、英国企業の22%が前年にAI関連のセキュリティ侵害を経験した。3つの割合を同じ意味のものとして扱えば、調査が実証している内容を誇張することになる。

より深い発見は、軽視しにくい。エンタープライズAIは、セキュリティチームが管理すべきID、インターフェース、データフロー、自動化アクションを増やした。攻撃者が常にモデル自体を侵害する必要はない。その周辺にある通常のシステムを悪用できる。

これは、急速なAI導入と、統制を確立するためのより遅い作業との競争を意味する。同じ技術は防御も強化するため、組織にはAIから撤退するのではなく、さらに導入する理由がある。

IBMの2026年の数字が実際に示すこと

AIは現在、攻撃者の標的であると同時に、攻撃者が利用する手段として、侵害の方程式の両側に現れている。

IBMは7月29日に2026年版「Cost of a Data Breach Report」を公開した。基礎となる調査はPonemon Instituteが実施し、IBMがスポンサーを務めて分析した。データセットは、2025年3月から2026年2月にかけて世界の602組織が経験した侵害を対象としている。

レポートによると、世界の侵害コスト平均は499万ドルだった。これは前年比12%増で、この調査では過去最高である。IBMはこの増加を、検知、エスカレーション、事業損失コストの上昇によるものとしている。

AI活用型の悪意ある侵害は、さらに高コストだった。IBMは平均コストを600万ドルと報告しており、世界全体の平均を約100万ドル上回る。こうしたインシデントは悪意ある侵害の4件に1件を占め、前年から56%増加した。

AI活用型とは、攻撃者が作戦中にAIを使用したことを意味する。英国に焦点を当てた報道によれば、最も多く報告された形態はディープフェイクによるなりすましで、このカテゴリーの45%に見られた。AIを利用したマルウェアやフィッシングも増加に寄与した。

AIシステムを標的とする攻撃は、関連するものの別のカテゴリーを形成する。20%超の組織が、AIモデルまたはアプリケーションを狙った侵害を報告した。最も一般的な侵入口は、モデルの数学的な仕組みを狙うような特殊な攻撃ではなかった。

侵害されたAPI、アプリケーション、またはプラグインが、報告された原因の27%を占めた。AIワークロードに影響するクラウド設定ミスも27%を占めた。この一致は、馴染み深いセキュリティ問題を示している。新しいAIサービスは、アクセス、統合、インフラ管理における古い弱点を引き継ぐことが多い。

API(アプリケーション・プログラミング・インターフェース)は、ソフトウェアシステム間でリクエストやデータを交換できるようにする。プラグインは、アプリケーションに別のサービスや機能へのアクセスを与える。AIアプリケーションに幅広い権限が与えられていたり、機密性の高い企業情報を扱ったりする場合、いずれも価値の高い経路になり得る。

初期報道も英国の結果を取り上げた。それによると、英国企業の22%が前年にAI関連のセキュリティ侵害を経験した。報告された侵害件数は29,000件から29,870件へ増加した一方、英国の平均侵害コストは2025年の329万ポンドから2026年の313万ポンドへ低下した。

こうした国別の数字は、世界的な状況を複雑にする。英国サンプルでは侵害の頻度は高まったが、平均コストは低下した。金融サービス業は依然として平均546万ポンドに直面し、エネルギー企業の平均は403万ポンドだった。

重要なのは、世界中の5件に1件の侵害が同じ原因を持つということではない。IBMの調査は、世界および国別サンプルにまたがる複数の重なり合う尺度を用いている。妥当な結論は、AI関連の露出がもはやエンタープライズセキュリティにおける例外的な事象ではない、ということだ。

Google Newsの見出しを慎重に読むべき理由

「AI関連の侵害」という表現は複数の異なる事象を含んでおり、それぞれに異なる防御対応が求められる。

google newsでこの話を見つけた読者は、5件に1件の侵害で犯罪者がAIモデルを直接ハッキングしたのだと、もっともらしく考えるかもしれない。IBMのデータは、その単純化された解釈を支持していない。

組織はAIシステムを標的とする攻撃を受ける可能性がある。攻撃者は従来型システムへの攻撃にAIを使う可能性がある。従業員は、未承認のAIサービスを通じてデータを露出させる可能性がある。これらの事象は重なり合うが、同一ではない。

この測定上の問題は、単なる技術的な留保ではない。組織に必要な統制と、セキュリティチームが限られた注意をどこに向けるべきかを決定する。

モデルを標的とする攻撃は、学習データ、認証情報、プロンプト、または検索システムを通じて利用可能な機密情報を狙う可能性がある。また、モデルへの入力を操作したり、自律エージェントに付与された過剰な権限を悪用したりもできる。

AI活用型攻撃では、技術は攻撃者側で使われる。ディープフェイク音声通話は経営幹部になりすませる。生成AIツールは、説得力のあるフィッシングメッセージの作成、誘導文の翻訳、マルウェアの迅速な適応に役立つ可能性がある。

シャドーAIは第3の経路を生む。この用語は、正式な承認、可視性、ガバナンスなしに使用されるAIツールを指す。従業員が顧客記録を消費者向けチャットボットに貼り付けたり、未審査のブラウザ拡張機能をインストールしたり、会議アシスタントを社内文書に接続したりする場合がある。

IBMのAI監督のギャップに関する2025年の調査は、有用な歴史的文脈を提供している。調査対象組織の13%がAIモデルまたはアプリケーションを伴う侵害を経験していたことを明らかにした。さらに8%は、そのような侵害が発生したかどうかを把握していなかった。

AI関連の侵害を報告した組織のうち、97%は適切なAIアクセス制御を欠いていた。これらのインシデントの60%ではデータが侵害され、31%では業務上の混乱が生じた。

同じ調査では、5組織に1組織がシャドーAIに関連する侵害を報告した。シャドーAIの利用度が高い組織は、利用がほとんどない、またはまったくない組織と比べて、平均侵害コストが67万ドル高かった。

ガバナンスはすでに遅れていた。侵害を受けた組織の63%は、AIガバナンスポリシーを持たないか、まだ策定中だった。ポリシーを持つ組織のうち、未承認AIの利用を定期的に監査していたのは34%にすぎなかった。

これらの以前の結果は、2026年の増加をよりもっともらしいものにする。企業はさらに1年をかけて、モデルをデータ、アプリケーション、業務プロセスへ接続した。その多くは脆弱な統制基盤から始まっていた。

ただし、年ごとの比較にはなお注意が必要だ。IBMは近年、より詳細なAI測定を導入しており、定義の変更は報告される発生率に影響し得る。検知の改善によっても、以前は分類されなかったインシデントを組織がようやく認識するため、問題が拡大しているように見える可能性がある。

IBMのサンプルも、あらゆる侵害コスト調査と同様に精査に値する。対象は侵害を経験した組織であり、すべての企業を無作為に抽出した国勢調査ではない。その平均値を、特定企業が被る損失の予測として読むべきではない。

それでも、この調査は繰り返されるパターンを明らかにする点で価値がある。AIインシデントは、弱いアクセス制御、安全でない統合、クラウド設定エラー、可視性の不足の周辺に集中している。見出しの割合に文脈が必要であっても、これらは対処可能な知見である。

AIが攻撃を低コスト化する一方、防御には高いコストがかかり続ける

中心にあるトレードオフは経済的なものだ。攻撃者は作業のより多くを自動化できる一方、防御側は調査、封じ込め、復旧、事業損失に依然として費用を払う。

IBMは、AIがサイバーリスクの経済性を変えていると説明する。この技術は、誘導文の作成、信頼される人物へのなりすまし、攻撃のバリエーションの試行に必要な労力を減らせる。被害者は依然として、対応に伴う組織全体のコストを負担する。

IBM Cybersecurity Servicesのグローバル・マネージング・パートナーであるMark Hughes氏は、高度なフロンティアモデルにより、攻撃者は作戦を「数日ではなく数分」で実行できるようになると述べた。この主張はIBMによる脅威解釈を反映しているが、攻撃ごとに正確な加速率が異なるとしても、その根本的な方向性には説得力がある。

ディープフェイクは、この不均衡を示している。犯罪者は、あらゆる状況で経営幹部を完璧に再現する必要はない。合成音声や動画は、1人の従業員に統制を迂回させるだけの緊急性と親近感を生み出せばよい。

従来のフィッシングフィルターも、メッセージ、リンク、既知の悪意あるインフラを評価する。音声、動画、または既存のコラボレーションアカウントを通じて届けられる、慎重に個別化された依頼は、こうした馴染みのあるシグナルを回避できる可能性がある。

AIエージェントは、企業側のリスクを高める。エージェントとは、限られた人間の介入でシステムをまたいだアクションを計画・実行できるソフトウェアだ。文書の検索、顧客記録の更新、コードの実行、ワークフローの開始などを行う可能性がある。

それぞれのアクションにはIDと権限が必要だ。エージェントに広範なアクセスが与えられると、盗まれたトークンや操作された指示は、単一のチャットボット応答を超える影響をもたらす可能性がある。セキュリティ境界は、モデルのインターフェースから、エージェントが到達できるすべてのシステムへ移る。

IBMのレポートによると、組織の半数超が脅威検知と封じ込めにエージェントを使用していた。脆弱性管理に適用していたのは18%にすぎない。この差により、既知の弱点は未解決のまま残り、攻撃者はそれらを見つけたり悪用したりするより迅速な手段を得ることになる。

重要インフラはリスクの不均衡に大きな割合を占める。IBMによると、調査におけるAI主導の攻撃の62%は重要インフラ分野を標的としていた。金融サービスとエネルギーで最も高い集中が記録された。

金融サービスにおける侵害の世界平均コストは630万ドルだった。エネルギー分野の侵害は平均520万ドルだった。いずれの業界のインシデントも、決済ネットワーク、サプライヤー、顧客、または不可欠なサービスを通じて、被害組織を超えて影響を及ぼし得る。

ランサムウェアも、別の経済的圧力を加える。IBMによると、ランサムウェアのインシデントは調査対象の侵害に占める割合が34%から39%へ上昇した。攻撃者はますます評判を交渉材料として利用しており、ランサムウェア事例の41%で挙げられ、次いで従業員データが35%、知的財産が31%だった。

この戦略は、復旧に関する計算を変える。システムを復元しても、漏えいした情報や評判への損害は消えない。企業は技術的な侵入を封じ込められても、その後も通知、調査、訴訟、顧客離れに直面し続ける可能性がある。

AIは規模の面で支援できるが、攻撃者がアクセスを必要とすること自体をなくすわけではない。認証情報、公開されたサービス、未修正のソフトウェア、ソーシャルエンジニアリングは依然として中心的な要素だ。新たなツールは、これらの経路を置き換えるのではなく増幅する。

だからこそ、主要な対立は人間対機械ではない。急速な自動化対、断片化された統制である。攻撃者は一つの侵入口に努力を集中できる一方、防御側はすべてのアイデンティティ、統合、データストア、エージェントの行動を把握しなければならない。

同じAIツールが侵害コストを削減することもある

IBMの警告は防御的AIへの反論ではない。報告書は、セキュリティ自動化を広範に活用することで大きなコスト削減につながることも示しているからだ。

セキュリティ運用でAIと自動化を広範に利用する組織は、まったく利用していない組織と比べ、平均で193万ドルのコスト削減を記録した。IBMの2025年調査でも、190万ドルの差と、侵害ライフサイクルの80日短縮が報告されている。

侵害ライフサイクルとは、IBMの方法論ではサービス復旧を含め、インシデントを特定して封じ込めるまでに要する時間を指す。ライフサイクルが短ければ、調査費用、事業中断、攻撃者がネットワーク内を横断移動できる時間を減らせる可能性がある。

この結果は、現実的なトレードオフを生み出す。企業はマシンの速度で対応するためにAI対応の検知を必要とするが、防御エージェントは一つ増えるごとに、統制が必要な新たなアイデンティティにもなる。インベントリ、権限の制限、監査証跡を伴わない導入は、本来削減すべき露出を生み出しかねない。

自動化が最も効果を発揮するのは、根拠が明確で権限が限定されたタスクだ。セキュリティシステムは、異常なログインと疑わしいトークン要求を関連付け、エンドポイントを隔離し、既知の脆弱性に優先順位を付けられる。エージェントがレビューなしに本番システムを変更できる場合、こうした行為のリスクは高まる。

IBMは、エージェント向けに動的でアイデンティティベースのアクセス制御を推奨している。実務的には、エージェントには現在のタスクに必要な権限だけを与えるべきだ。その行為は責任を負う人物またはサービスに帰属可能である必要があり、セキュリティチームは何が起きたのかを再構築できなければならない。

データ統制も同様に重要だ。組織は、機密レコードがどこに存在し、どのモデルがそれを取得でき、生成された出力がどこへ流れるのかを把握する必要がある。分類とリアルタイム監視は、AIとのやり取りと、それによって生じるデータリスクを結び付けるのに役立つ。

AIワークロードが単独で稼働することはほとんどないため、クラウド設定は引き続き優先事項だ。AIワークロードは、オブジェクトストレージ、データベース、アイデンティティサービス、モデルエンドポイント、サードパーティAPIに依存している。完全に保護されたモデルであっても、公開されたデータバケットや露出した管理者認証情報を補うことはできない。

暗号化も未解決の弱点の一つだ。IBMのサンプルで侵害を受けた組織のうち、保存時と転送時の両方で機密データを暗号化していたと答えたのは37%にとどまった。暗号資産を可視化できていたのはわずか34%だった。

これらの数字はAIという見出しの外側にあるが、通常の統制が依然として重要である理由を示している。AIは侵入を加速させ得るが、その影響はデータが保護されていたか、アクセスが分割されていたか、異常な行動が検知されていたかに左右される。

セキュリティチームには、AIシステムの正確なインベントリも必要だ。そこには、承認済みモデル、組み込みAI機能、エージェント、サービスアカウント、プラグイン、データ接続、従業員が利用可能な消費者向けサービスを含めるべきである。

ポリシー文書だけでは、その可視性を確保できない。AIガバナンスポリシーを持つ組織のうち、定期的なシャドーAI監査を実施していたのは34%にすぎないというIBMの先行調査は、掲げられたガバナンスと運用上の執行との隔たりを示している。

したがって、最も信頼できる対応は、ガバナンスとエンジニアリングを組み合わせることだ。ポリシーは許容される利用と責任の所在を定める。技術的統制はシステムを発見し、権限を制限し、行動を監視し、証拠を保持する。

インシデント対応演習には、AI固有のシナリオも含めるべきだ。企業は、エージェントの認証情報を失効させる方法、侵害された統合を無効化する方法、プロンプトとログを保持する方法、システムがどのデータにアクセスしたかを判断する方法を把握しておく必要がある。

この準備は、AIの一律禁止につながるべきではない。禁止は、従業員を可視性の低いツールへと向かわせる可能性がある。承認済みの代替手段、明確なデータルール、利用しやすいレビュー手続きは、セキュリティ上の可視性を維持しつつ、従業員により安全な選択肢を与える。

IBMの警告が証明していないこと

この報告書は深刻な露出パターンを示しているが、AI関連と分類されたすべてのインシデントをAIが引き起こしたことまでは示していない。

セキュリティ統計では、原因、標的、実現を助けた技術が混在することが多い。AIアプリケーションを取り巻く侵害されたプラグインには、通常の認証情報窃取が関与している可能性がある。クラウド設定の誤りが、ワークロードが従来型の分析に使われていた場合でも、同じデータを露出させていた可能性もある。

影響を受けたシステムがAIワークロードを処理しているため、こうした事象をAI関連と呼ぶことには妥当性がある。だが、それはモデルが元々の欠陥を持ち込んだことを意味しない。

同じ注意はAIを利用した攻撃にも当てはまる。攻撃者は言語モデルを使ってフィッシングメールを下書きするかもしれないが、決定的な失敗は依然として弱い認証や、従業員が不正な要求を承認したことにある場合がある。

帰属には別の問題もある。被害者は合成音声や動画を受け取るため、ディープフェイクの使用を特定できる場合がある。一方で、マルウェアがAIによって開発、改変、あるいは指示されたことを証明するのは、より困難になり得る。

組織によって、AIの関与を検知する能力も異なる。成熟したセキュリティチームなら、侵害されたエージェントトークンを特定し、インシデントを正確に分類できるかもしれない。準備が不十分な企業は、同じ行動を一般的な不正アクセスとして記録する可能性がある。

これは報告上の逆説を生む。より強力な監視は、その深刻度を下げながらも、計測されるAI関連インシデント数を増やす可能性がある。発生率の上昇は、すべての防御策が失敗していることを自動的に意味しない。

IBMの商業的立場についても透明性が必要だ。同社はセキュリティソフトウェア、コンサルティング、アイデンティティ、データ保護、AIガバナンスのサービスを販売している。同社の報告書は有用な調査を含み得る一方で、これらの製品への需要を支えるものでもある。

方法論は、読者が主張を評価する助けになる。Ponemon Instituteは世界中の侵害を受けた602組織を調査し、IBMがその調査をスポンサーし、分析した。2026年5月の追跡調査には、そのうち456組織が参加した。

その追跡調査では、85%が先進的なフロンティアAI能力への認識によってセキュリティ支出を増やすと回答した。これに対し、当初の調査では、侵害を経験した後に支出を増やす予定だとした割合は64%だった。

この比較は、フロンティアAIに関する報告が、インシデントが発生する前から予算に影響を与えていることを示唆する。ただし、計画された投資のすべてがリスクを低減することや、自律的防御が常に資金の最適な使い道であることを証明するものではない。

組織は依然として、どこに統制を導入すれば測定可能な効果を生むかを判断する必要がある。セキュリティツールを増やすと、重複するアラート、競合するダッシュボード、不明確な説明責任が生じかねない。弱点を特定するエージェントも、修正を担当するチームがなければ、その価値は限定的だ。

最も有用な解釈は、どちらの極論も避けるものだ。AIは、既存のセキュリティを無効にする魔法のような新しい攻撃分類でもなければ、従来型の侵害に付けられたマーケティング上のラベルでもない。

AIは、拡大するエンタープライズの攻撃対象領域に結び付いた加速要因である。一部の攻撃の速度と規模を高める一方で、新しいアイデンティティ、インターフェース、機密コンテキストの保管場所を生み出す。

この結論は、IBMのすべての数字を普遍的なものとして扱わなくても重要である。注目すべき点を、アクセス制御、統合のセキュリティ、クラウド設定、データの可視性、対応速度へと向けるものだ。

Google Newsサイクル後に注目すべき3つのシグナル

次の焦点は、組織が懸念を、より迅速な修正、より厳格なエージェント権限、より低いインシデントコストへと転換できるかどうかだ。

第一のシグナルは、脆弱性管理におけるAIの導入である。IBMは、組織の半数超が検知と封じ込めのためにエージェントを利用している一方、脆弱性管理に利用しているのは18%にすぎないとした。

検知は、侵入の後または最中に疑わしい活動を見つける。脆弱性管理は、攻撃者が悪用する前に弱点へ対処する。18%という数字が上昇すれば、組織はセキュリティチェーンのより早い段階で自動化を適用することになる。

それは、防御は攻撃者の速度により近い場所で機能しなければならないというIBMの主張を強めるだろう。導入がアラート対応に集中したままなら、セキュリティチームがどれほど多くのAIツールを購入しても、修正のギャップは残る。

重要な指標は、導入されたエージェントの数ではない。弱点を発見してから修正するまでの時間だ。組織は、自動化が無許可の変更や運用の不安定化を生むことなく、その間隔を短縮しているかを追跡すべきである。

第二のシグナルは、エージェントのアイデンティティ統制の質だ。企業は、エージェントを開発環境、顧客システム、文書リポジトリ、運用ツールに接続している。これらの接続には、狭く限定された権限、短期間で失効する認証情報、信頼できる帰属情報が必要となる。

意味のある改善は、インベントリとアクセスレビューに現れる。セキュリティチームは、どのエージェントが存在し、誰が所有し、どのデータに到達でき、どの行為を実行できるかを把握すべきだ。

組織がランタイム統制を実施している証拠があれば、IBMが提案する対応を裏付けることになる。広範な権限を持つ静的なサービスアカウントに依然として依存しているなら、それは同提案を弱める。

インシデントレビューも別の手掛かりになる。エージェントがセキュリティ事象に関与した場合、企業はその指示、ツール呼び出し、アイデンティティの遷移、データアクセスを再構築できるべきだ。記録が欠けていれば、導入が依然としてガバナンスを上回っていることを示す。

第三のシグナルは、来年の侵害コストだ。最も明確な比較は、AIを利用したインシデントのコストが世界平均を上回り続けるか、そして防御的自動化が報告された削減効果を維持するかどうかになる。

IBMの2026年の数字は厳しい基準を示している。世界全体の平均的な侵害は499万ドル、AIを利用した悪意ある侵害は600万ドル、広範なセキュリティ自動化に関連する削減額は193万ドルだ。

コスト差が縮小すれば、統制が追い付いていることを示唆する。差が広がれば、攻撃者の効率性とエンタープライズの複雑さが、防御面での改善を引き続き上回っていることを示すだろう。

読者は、今後の報告書が同じ分類を維持するかにも注目すべきだ。AIを利用した攻撃、AIシステムに対する攻撃、シャドーAIについて安定した定義があれば、年ごとの比較の信頼性は高まる。

現在のgoogle newsの見出しはいずれ薄れるが、運用上の問いは残る。企業は、自社環境内で活動するすべてのAIエージェントを特定できるだろうか。アクセスを迅速に取り消せるだろうか。侵害されたシステムがどの情報に到達したのかを判断できるだろうか。

これらの問いは、開発者、セキュリティリーダー、エンタープライズの購買担当者、ナレッジワーカーにとって重要だ。開発者は、AIアプリケーションが公開する権限とログを決める。購買担当者は、ベンダーが利用可能なセキュリティ証拠を提供するかを判断する。従業員は、機密情報がどこへ流れるかに影響を与える。

チームは、こうした判断、システムインベントリ、インシデント記録、アクセスに関する前提を、検索可能なナレッジベースに保存すべきだ。文書化は技術的な強制措置に取って代わるものではないが、コンテキストが欠けると調査と説明責任は遅くなる。

IBMの最も重要な警告は、5人に1人という数字そのものではない。組織がAIを実業務へ接続する速度と、それらの接続に関する可視性を確立する速度との隔たりが拡大していることだ。

実践的な対応は、一つの行動から始まる。すでに利用しているすべてのモデル、エージェント、プラグイン、アイデンティティ、データソースをマッピングすることだ。次に、どの接続が機密システムへの最大の未監視経路を生み出しているかを問う。

次の侵害によってこの問いを突き付けられる前に、そのインベントリを実施したなら、あなたの組織は何を発見するだろうか。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

脳内に検索バーを追加

ただremioに尋ねるだけ

すべてを思い出す

何も整理しない

bottom of page