Intezer AI SOCアラートは急増したが、ほぼすべてがノイズだった
IntezerのAI SOCアラートは2026年2月から6月にかけて685%増加した。ただし、同社の調査対象となったセキュリティアラート全体に占める割合はわずか0.43%だった。この矛盾はすでに明白だ。企業向けAIは、多くのセキュリティチームが懸念したエージェント主導の侵害の波を生んではいない。代わりに、侵入行為に似て見える正当な活動が急増している。
Intezerは複数の企業環境で約1,690万件のアラートを調査した。このうち約7万3,000件がAIツールまたはエージェントに関係していた。研究者は94.1%をノイズ、5.8%を実際のセキュリティリスク、現実の攻撃を示すものはわずか0.02%と分類した。
この不均衡の一方には既存の検知ロジックがあり、もう一方には通常のAI支援業務がある。Claude、Codex、Cursor、ChatGPTなどのツールは、プロセスの起動、ファイルの処理、シェルの呼び出し、サービスへの接続を実行できる。ユーザーの意図が見えない状態では、こうした行為は攻撃者の挙動に似ている。
結果として生じているのは、セキュリティオペレーションセンター、すなわちSOCの単なる作業量増加ではない。これはコンテキストの問題だ。チームは、誤報によって重要な露出が埋もれる前に、正当なエージェント活動と危険なエージェントの挙動を見分けなければならない。
IntezerのAI SOCアラートは、その構成比以上の速さで増加した
重要なのは、現在のアラート総量にAIが占める割合ではない。その増加の速度と構成だ。
IntezerのAIアラート調査によると、AI関連の活動は、調査した1,690万件のアラートのうち約7万3,000件を生み出した。このカテゴリーは、企業SOCにすでに届いているエンドポイント、ID、メール、クラウド、ネットワークのアラートと比べれば小さい。
しかし、AI関連の月間アラート数は安定した報告期間を通じて増加した。Intezerは2026年2月から6月の間に685%の成長を測定した。同社はこの傾向を単調増加と表現しており、完了した各月が前月を上回っていたことを意味する。
この軌跡が重要なのは、企業での導入に正式な全社展開を要しないためだ。従業員はOAuthを通じてコンシューマー向けチャットボットを接続できる。OAuthはアプリケーションに、承認済みのアカウントリソースへのアクセスを許可する。開発者は、ローカルシステムとの対話を直ちに始めるコーディングエージェントをインストールできる。
こうした行為の一つひとつが、新たなテレメトリの発生源となる。また、汎用エージェントが従業員のコンピューター上で動作する以前に作られたルールを起動させる可能性もある。
Intezerは、結果として生じたアラートを3つのカテゴリーに分けた。ノイズは、既存の検知をトリガーした正当な活動を指す。セキュリティリスクは、侵害が確認されていない危険な挙動または露出を指す。実際の攻撃には、攻撃者による実際の活動を示す証拠が求められた。
94.1%を占めたノイズが圧倒的だった。セキュリティリスクは5.8%、確認済みの攻撃は約0.02%だった。これらの分類はIntezerのプラットフォームと手法に基づくため、独立した調査では異なる比率が示される可能性がある。
社内での処理データは、同じ傾向の別の側面を示した。Intezerによると、AI関連アラートの79.8%は無害との判定を受けた。自動システムは81.7%を抑制し、人間のアナリストに提示せずにクローズした。
アナリストにエスカレーションされたのは5.4%にとどまった。残りのアラートは、直ちにインシデントとして扱うのではなく、フォローアップ対象としてフラグ付けされた。
これらの結果は自動トリアージを支持する一方、依存関係も浮き彫りにしている。自動化には、エージェント、そのユーザー、実行中のタスクの関係を理解する必要がある。プロセス名やコマンドだけでは、そのコンテキストを提供できることはほとんどない。
ある顧客では、単一の検知により、データセット内で「重大」とラベル付けされたAI関連アラート全体の55%が生成された。そのルールは、WindowsバイナリのExpand.exeをラテラル転送に使われる可能性のあるツールとして特定した。
詳しく調べると、コーディングエージェントがシェル環境を準備していることが判明した。個々の技術的シグナルは攻撃者の挙動に似ていたものの、この活動はそのワークフローでは通常のものだった。
従来の重大度ラベルなら、これらのアラートはアナリストのキューの前方に置かれていただろう。コンテキストによって、自動クローズに近い扱いへと変わった。同じパターンが数千のエンドポイントで繰り返されれば、その差は高コストになる。
この調査は、高重大度のAIアラートがすべて無害だとは示していない。検知ロジックが通常のエージェント挙動を認識できない場合、重大度が意味を失うことを示している。
これはSOCリーダーにとって最初の運用上の変化だ。AI活動には、承認済みツール、想定される親プロセス、通常の接続先、許可された操作を含む独自のベースラインが必要になる。このベースラインがなければ、導入の拡大は誤った緊急性の増加へと変わる。
全社的なAI導入がアラートストリームの形を変える
エンタープライズAIは、目立つエージェント実行と静かな企業データの移動という、2つのセキュリティストリームを同時に生み出す。
目立つストリームは、主に技術ユーザーから発生する。コーディングエージェントはスクリプトの作成、インタープリターの起動、パッケージのインストール、リポジトリの調査、ポートの開放、開発ツールの実行を行える。こうした操作は一つひとつが侵入の一段階に似て見える可能性がある。
開発者はエージェントにローカルテストサーバーの起動を依頼するかもしれない。エージェントはPowerShellを起動し、未使用のポートを探し、Pythonを実行し、出力をプロジェクトログにリダイレクトする可能性がある。エンドポイント製品は、無害な開発目的を見る前に異常なプロセスチェーンを確認する。
Intezerは、署名済みのOpenAI Codexサンドボックスバイナリがこのパターンを生み出したと報告した。その後、PowerShellがローカルプロジェクト環境を準備する過程でcmd.exe、python.exe、conhost.exeを起動した。
従来のルールはこの連鎖をリバースシェルの可能性として解釈した。しかしコマンドテキストは、同じコンピューターへ到達するためのループバックアドレスである127.0.0.1上でのローカルオーケストレーションを示していた。
インストーラーも同様の衝突を生む。Intezerは、正規のClaude Desktopインストーラーがランサムウェアの挙動やエンコードされたPowerShell実行に関連する検知を作動させたと報告した。コード署名はパッケージの正当性を確認したが、振る舞いベースのルールは依然としてインストールの連鎖を不審と扱った。
これは振る舞い検知が時代遅れになったことを意味しない。署名済みソフトウェアが悪意あるものになることもあり、信頼されたアプリケーションが悪用されることもある。アナリストが意図を判断する前に、検知には裏付けとなるコンテキストが必要だという意味である。
静かなストリームは、非技術的な導入から生じる。従業員はAIサービスに企業アカウントへのアクセスを許可し、文書をアップロードし、あるいは機密情報をプロンプトに貼り付けることができる。こうした行為は、異常なエンドポイントプロセスを生まない可能性がある。
Intezerは、複数のテナントでChatGPTへのOAuth同意が付与されていることを観察した。また、OpenAIアプリケーションへの初回サインインや、ある顧客における生成AIへのアップロードに関するデータ保護アラートの集まりも確認した。
ほとんどのイベントは無害だった。それでも、エンドポイントの直接的な制御範囲外にあるサービスへ企業情報が移動していることを示していた。
この区別が、少数の実行ファイルをブロックするだけではエンタープライズAIのセキュリティを解決できない理由を説明する。リスクの一部はプロセスに存在する。別の一部はブラウザーセッション、ID権限、ソフトウェア統合、データフローに存在する。
したがって、有効なインベントリには承認済みアプリケーションの一覧以上のものが必要になる。ユーザー、ID、エージェント、拡張機能、OAuth付与、データ送信先、各ツールがアクセス可能なリソースを結び付けなければならない。
この作業はSOCの範囲を超える。IDチームは同意とアクセスを管理する。データガバナンスチームは機密情報を定義する。エンジニアリングリーダーは、許容可能なエージェント構成を決定する。
調達チームと法務チームは、第三者によるデータ取り扱い条件を評価する。事業部門のマネージャーは、従業員に実用的な承認済み代替手段があるかを判断する。
SOCは引き続き、これらのシグナルが収束する地点である。ツールが不審なコマンドを起動し、トンネルを開き、保護対象情報に触れたとき、SOCがアラートを受け取る。
全社導入は、帰属の意味も変える。汎用エージェント以前は、ユーザーアカウントで実行されたコマンドは通常、そのユーザー自身、またはそのアカウントを制御する攻撃者を反映していた。
エージェントは第三の主体を導入する。ユーザーの権限で動作するが、ユーザーが確認したことのないコマンドを選択する場合がある。この活動はアカウントに属する一方、アカウント保有者の直接的な行為を完全には反映しない。
この隔たりは、インシデントのタイムラインで特に重要になる。アナリストは、人間がコマンドを入力したのか、承認済みエージェントが生成したのか、悪意あるコンテンツがエージェントを操作したのかを知る必要がある。
セキュリティチームには、持続的な組織コンテキストも必要だ。検索可能なエンジニアリングナレッジベースは、承認済みのワークフローや現場の技術的判断を保持できる。ただし、トリアージを支援するには、文書を現在のIDおよびエンドポイントの証拠と結び付ける必要がある。
運用上の目標は、あらゆるプロンプトを完全に可視化することではない。従業員を必要以上に広範に監視せず、承認済みの業務、危険な挙動、敵対的な活動を区別するのに十分な検証済みコンテキストを得ることである。
旧来の検知ロジックが通常のエージェント挙動と衝突している
主な対立は人間のアナリストと自動化の間ではなく、旧来の検知ロジックとAIエージェントのコンテキストの間にある。
セキュリティ製品は、意図ではなく手法を検知することが多い。認証情報へのアクセス、コマンド実行、永続化、トンネリング、データ収集は、どのアプリケーションが開始したかに関係なく危険であり続ける。
AIエージェントはこのモデルを複雑にする。正当なツールが、かつては主に管理者、ペネトレーションテスター、攻撃者に関連付けられていた操作の組み合わせを実行するようになったからだ。この重なりは偶然ではなく、構造的なものだ。
Intezerは、最もノイズの多いAI関連検知グループにおいて、無害と判定された割合が77%から99%に及ぶことを確認した。いくつかのルールは、AIが生成した挙動に対して5回中4回を超える頻度で誤判定していた。
一例は、--yoloや--dangerously-skip-permissionsといったフラグ付きでNode.js経由で起動されたOpenAI Codexに関するものだった。結果として生じた活動は、ClickFix、無効化されたツール、DLLインジェクションに関連する検知を作動させた。
権限バイパスフラグは、エージェントが操作を実行する前の承認プロンプトを取り除く。開発者は中断を減らすために使用するが、同じ利便性が重要な制御境界を弱める。
ClickFixクラスターは、Intezerのノイズに関する調査結果の中では例外だった。これらのアラートのうち無害だったのは37%にとどまった。この結果は、すべてのアラートが攻撃であることを意味しないが、このクラスターにより高い調査価値を与える。
ここで単純な許可リストは機能しない。Codex、Claude、Cursorを信頼済みと宣言すればノイズは減るが、それらのツールを通じて開始された危険な操作も隠してしまう可能性がある。
より安全なアプローチでは、連鎖全体を評価する。SOCは、署名済みアプリケーション、開始したユーザー、エージェント構成、要求されたタスク、子プロセス、アクセスされたリソース、ネットワークの宛先、結果として生じるデータ移動を考慮すべきだ。
MITREのAI脅威マトリックスは、このより広い見方を反映している。そこにはエージェントによるツール呼び出し、認証情報の収集、プロンプトインジェクション、リバースシェル、AI関連の仕組みを通じたデータ流出が含まれる。
こうした手法は、承認済みエージェントに恒久的な包括的信頼を与えられない理由を示している。ツール自体は正当であっても、特定の呼び出しが危険である可能性がある。
そのため、検知エンジニアリングはより条件付きのものになる必要がある。既知の開発リポジトリ内で起動されたローカルサーバーは通常のことかもしれない。同じインタープリターが財務部門のワークステーションから外部トンネルを作成する場合は、異なる扱いに値する。
コーディングエージェントが自身の構成トークンを読み取ることは想定内かもしれない。macOSキーチェーン全体を一時ファイルにダンプすることは、そのタスクに見合った行為ではない。
Intezerは、まさにそのパターンを確認した。あるエージェントは、保存済み認証情報を取得しようとして security dump-keychain を使用し、その出力を一時的な場所へリダイレクトしていた。
本来のタスクに悪意はなかった可能性がある。それでも、選ばれた方法は必要以上の情報を露出させ、ディスク上に価値の高い標的を作り出してしまった。
別の事例では、AIコードエディタがPowerShellを起動し、その後、インターネットからアクセス可能なトンネルを作成するサービスであるngrokを起動した。従業員の認証トークンを使用して、名前付きのリバーストンネルを開設していた。
ユーザーの目的は、正当なトラブルシューティングや開発だった可能性がある。しかし、この操作によって公衆インターネットから企業環境へ至る実際の経路が作られた。
3つ目の例では、Cursorが既知のメモリダンプ手法を用いるプロセスチェーンを開始した。CursorはPowerShellを起動し、PowerShellがrundll32.exeとcomsvcs.dllのMiniDump機能を呼び出していた。
この手法では、プロセスメモリからシークレットを抽出できる。エージェントがデバッグ目的で選択した場合であっても、この挙動は調査に値する認証情報アクセスのリスクを生む。
これらの例は、製品名だけでなく、操作と境界に基づくポリシーを支持している。承認済みのエージェントであっても、認証情報ストア、本番システム、公開トンネル、機密リポジトリに対する制約を受けるべきだ。
隔離は有効になり得る。Intezerは、ワークフローが許す場合、コンテナや仮想マシンを含む制約された環境内でAIツールを実行することを推奨している。
コンテナは、定義済みのリソースとアクセス境界を備えたプロセスのパッケージだ。仮想マシンは、多くの構成でより強力な隔離を備えた独立した実行環境を提供する。
どちらの制御も絶対的ではない。コンテナは設定ミスを起こし得る一方、仮想マシンにもID、ネットワーク、ストレージ、更新に関する制御が必要だ。いずれも、エージェントがデフォルトで到達できるリソースの数を減らせる。
また、帰属の明確化にも役立つ。割り当てられたエージェント環境内で発生したアクティビティは、ユーザーの通常のデスクトップ操作と区別しやすい。
この変更には慎重な測定が必要だ。チームは、検知、エージェント、構成、事業部門ごとに誤検知率を追跡すべきである。また、後に修正が必要となった抑制についても記録すべきだ。
アラート量を一律に減らすことは成功ではない。有用な指標は、認証情報アクセス、外部公開、機密データの移動を隠すことなく、チューニングによって予測可能なノイズを除去できているかどうかである。
大きなアラートより静かなAIセキュリティリスクの方が重要だ
Intezerのデータで最も重大だったAIリスクは、確認済みの侵害や最高深刻度のアラートではなく、しばしば露出だった。
Intezerは、AI関連の母集団のうち5.8%を実際のセキュリティリスクとして分類した。これらのイベントは、攻撃者がアクセスを得たことを証明するものではない。後の侵害をより深刻にし得る条件を示していた。
権限バイパスは中心的な例だった。承認プロンプトなしで動作するエージェントは、ユーザーが詳細を確認する前に長い一連の操作を実行できる。
エージェントが信頼できないコード、Webサイト、チケット、メール、文書を読む場合、その設計はさらに危険になる。それらのソースに隠された悪意ある指示が、エージェントの選択に影響を与える可能性がある。
プロンプトインジェクションとは、入力に埋め込まれた敵対的な指示にモデルを従わせようとする試みである。エージェントがツールを使用できる、あるいは業務データにアクセスできる場合、その深刻度は増す。
間接的なインジェクションは、ユーザーが指示だと考えないコンテンツを通じて到達する可能性がある。Webページやリポジトリファイルには、人間の読者ではなくエージェントを対象としたテキストが含まれている場合がある。
NISTの生成AIプロファイルは、システムライフサイクル全体を通じてAIリスクを統治、マッピング、測定、管理することを推奨している。リスクは技術面と組織面の境界をまたぐため、このモデルはエンタープライズエージェントに適している。
エンドポイントアラートは、最終的なコマンドを明らかにしても、モデルに影響を与えたコンテンツを見逃す可能性がある。IDログはOAuth付与を示しても、後にどの文書がサービスに取り込まれたかを示さない場合がある。
データ損失防止製品はアップロードを検知しても、業務上の目的を把握できない可能性がある。各ツールが観測するのは、イベントの一部分にすぎない。
SOCには、こうした断片をまたぐ相関分析が必要だ。利用可能なテレメトリーが許す場合、ユーザー、エージェント、プロンプトのソース、権限、プロセス活動、宛先、データ分類を結び付けるべきである。
これは、すべての従業員の会話を収集する必要があるという意味ではない。プライバシーと比例性は依然として重要だ。組織は、確立されたポリシーを適用し、意味のあるリスクを調査するために必要な最小限の証拠を収集すべきである。
明確なポリシーも重要だ。同じ操作でも、部門によって影響は異なり得る。公開済みのマーケティング文面をアップロードすることは、顧客記録、未公開の財務情報、シークレットを含むソースコードをアップロードすることとは異なる。
承認済みツールであっても、この違いを解消するわけではない。エンタープライズ向けライセンスは管理上の統制を改善できるが、すべてのデータがすべてのプロンプトに入れてよいかどうかを判断することはできない。
OAuthの同意も同様の注意を要する。OAuthにより、ユーザーはパスワードを渡すことなくアプリケーションを認可できる。結果として発行されるトークンは、それでもメール、ファイル、カレンダー、その他のサービスへの大きなアクセス権を提供し得る。
正当なAIアプリケーションが要求するスコープは、当面のタスクを超える場合がある。侵害されたアカウントや操作されたエージェントは、その後、従業員が意図しなかった方法でこれらの権限を使用できる。
SOCチームは、高リスクの同意付与、通常と異なる初回アプリケーション、機密システムをまたぐ権限を調査すべきだ。また、ユーザーが承認済みの統合を迅速に申請できる経路も提供すべきである。
ガバナンスの進行が遅すぎれば、従業員はそれを回避する。そうして生まれるのが、確立された組織的な承認と監督の外で稼働するツールや利用を意味するシャドーAIだ。
答えは無差別な禁止ではない。禁止は可視化された活動を減らせる一方、有用な仕事を個人アカウントや管理されていないブラウザセッションへ追いやる可能性がある。
セキュリティチームには、適切な統制を備えた実用的な承認済みの経路が必要だ。従業員は、利用できるツール、共有できる情報、エージェントに隔離環境が必要となる場面を理解すべきである。
CISAと国際的なパートナーは、AIセキュリティガイドラインにおいて、所有権、透明性、安全な設計にも同様の重点を置いている。これらの原則はベンダーに適用されるが、エンタープライズの購入者も評価する必要がある。
調達時の質問は、ログ、保持、モデル学習、アクセススコープ、管理機能、インシデント通知、データ削除を対象とすべきだ。技術的なテストでは、可能な限り重要な主張を検証すべきである。
次に、SOCのプレイブックはポリシーを調査手順へ翻訳しなければならない。不明なトンネルを確認したアナリストは、責任を持つエージェント、ユーザー、タスク、宛先を迅速に特定できるべきだ。
承認済みツールが起動したという理由だけで、プレイブックがイベントを自動的にクローズしてはならない。その操作が承認済みの境界内にとどまっていたかを判断すべきである。
同じ原則は認証情報アクセスにも当てはまる。承認済みブローカーを通じて限定的なシークレットを読むエージェントと、認証情報ストア全体をエクスポートする行為は異なる。
この操作中心のモデルは、回避可能なノイズを減らしつつ、有用な検知を維持する。また、組織が実際に管理すると決めたリスクにアラートを整合させる。
Intezerのデータがまだ証明していないこと
Intezerの調査結果は有用な運用上のスナップショットだが、エンタープライズAIリスクの普遍的な測定ではない。
この調査が対象とするのは、Intezerのプラットフォームに接続された環境で可視化されたアラートである。すべての企業、セキュリティスタック、業界、地域、AI導入形態を代表するものではない。
Intezerは記事内で、完全な顧客数や業種別の詳細な内訳を公表していない。また、顧客、ホスト、ユーザー、識別子に関する情報を匿名化している。
これは組織を保護する一方、独立した再現性を制限する。読者は、Intezerが開示した例を超えて、1つの大規模環境が各カテゴリーにどの程度影響したかを判断できない。
この調査は、すべてのAI活動ではなくアラートを測定している。接続された統制によって一度もトリガーされない操作は、データセットに含まれない可能性がある。
これは、ブラウザベースのツール、個人アカウント、未承認の拡張機能、エンドポイント製品が観測できないデータ交換において特に重要である。実行可能なエージェント活動と比べて、目立たない利用は過小評価されている可能性がある。
したがって、94.1%というノイズの数字は、検知チューニングの指針にはなるが、普遍的な誤検知率と見なすべきではない。別の組織では、エージェント、ポリシー、ユーザー、テレメトリーが異なる場合がある。
0.02%という攻撃の割合にも慎重な解釈が必要だ。これは、AIエージェントが本質的に安全であることや、エージェントを利用した攻撃がどこでも軽微であることを示すものではない。
これは、この特定のAI関連アラート母集団において、確認済みの攻撃が極めて稀だったことを示している。Intezerによれば、確認された攻撃のいずれも、組織自身のエージェントが侵害を引き起こしたものではなかった。
Intezerが特定した実際の攻撃では、よく知られたAIブランドがフィッシングの誘い文句として使われていた。従業員がAnthropic、Gemini、OpenAIといった名前を認識し、信頼するようになっているため、攻撃者はそれらをなりすました。
あるメールでは、Anthropicとの業務契約や支払い要求が示されていた。別のメールでは、Googleとは無関係なインフラを使い、偽のGemini広告招待が送られていた。
3つ目では、正規のZoomインフラを利用して招待をもっともらしく見せながら、OpenAIのパートナーイベントをなりすましていた。いずれの場合も、AI導入は新たな攻撃手法を提供するのではなく、口実を強化していた。
この区別は有用だが、状況は変わり得る。より広いエージェント権限、より強力な自律機能、より深い業務統合は、操作の結果をさらに重大なものにする。
このデータセットでエージェント起因の確認済み侵害が多く存在しないことは、将来の導入が安全なままである証拠ではない。これは移行を監視するためのベースラインである。
ベンダーのインセンティブにも注意が必要だ。IntezerはAI SOCプラットフォームと自動トリアージサービスを販売している。その調査は当然ながら、文脈に基づく調査と自動化で対処可能な問題を強調する。
これはデータを無効にするものではない。統制を変更する前に、購入者は自社のテレメトリー、レッドチームの知見、インシデント履歴と結果を比較すべきだという意味である。
セキュリティチームは、自動判定が自社環境でも正確であり続けるかを検証すべきだ。抑制されたアラートをサンプリングし、不確実な分類をレビューし、以前の判断と矛盾する後続の証拠を監視する必要がある。
また、検証済みの結果とベンダーの主張の違いを文書化すべきである。たとえばIntezerは、自社のより広範なプラットフォームが大規模にアラートを調査できるとしているが、この調査はすべての性能上の主張を独立して検証したものではない。
より難しい問題は、欠落したシグナルに関わる。SOCは可視化されたノイズをチューニングで除去できても、未承認のブラウザツールや危険なデータ共有を網羅できていない可能性がある。
このため、アラート削減だけを唯一の成功指標にすることはできない。チームには、エージェントのインベントリカバレッジ、危険な権限数、機密アップロードの傾向、操作の発生源まで追跡するための所要時間も必要だ。
アラートが減ってもOAuthやブラウザ活動を可視化できない組織は、必ずしもセキュリティを改善したとは限らない。リスクを測定対象外のチャネルへ移しただけかもしれない。
SOCが適応しているかを示す3つのシグナル
次の試金石は、AI活動の拡大より速く、セキュリティチームがコンテキストを改善できるかどうかだ。
最初のシグナルは、エージェント関連の検知における誤検知のパフォーマンスである。SOCリーダーは、最もノイズの多いルールについて、チューニング前後の正常率を測定すべきだ。
成功すれば、既知のインストーラー、ローカル開発サーバー、承認済みのプロセスチェーンに起因する繰り返しアラートを減らせる。権限バイパス、認証情報のダンプ、外部トンネル、異例のデータ移動については、引き続きレビューを維持する。
見逃しインシデントが増えずに良性イベントの割合が下がるなら、SOCは通常のAI挙動を学習していることになる。アナリストが同じパターンを手作業で繰り返しクローズし続けているなら、導入が依然として検知エンジニアリングを上回っている。
2つ目のシグナルは、アイデンティティ、ブラウザー、エンドポイント、クラウド、データ制御にまたがるエンタープライズのカバレッジだ。インストール済みコーディングエージェントの一覧だけでは、完全なAIインベントリにはならない。
チームは、新たなOAuth許可、初回のAIアプリケーションサインイン、管理されていない拡張機能、個人アカウントの利用、エージェントと機密リポジトリの接続を確認すべきだ。
カバレッジの改善により、当初はこれまで表面化していなかった露出がより多く見つかる。こうした一時的な増加を、セキュリティ悪化と誤解してはならない。測定精度の向上によって、対策がリスクを低減する前に、既存のリスクが可視化されることは多い。
3つ目のシグナルは、エージェントの導入で制約付き実行がデフォルトとして採用されているかどうかだ。権限プロンプト、制限付き認証情報、隔離環境、限定されたネットワークアクセスは、測定可能な境界を提供する。
組織は、バイパスフラグ付きで起動されるエージェントの割合を追跡すべきだ。また、制御によって実行がブロックされた場合でも、エージェントが禁止コマンドを試行する頻度を監視する必要がある。
バイパス率の低下は、ガバナンスが実運用に根付きつつあることを裏付ける。一方で増加が続くなら、利便性が依然として封じ込めより優先されていることを示す。
セキュリティテストには、モデルへのプロンプトだけでなく、現実的なエージェントのワークフローを含めるべきだ。評価では、信頼できない指示をコード、文書、チケット、Webコンテンツに配置し、エージェントの応答を観察できる。
目的は、システム全体を検証することだ。これには、アイデンティティ権限、ツール、メモリ、外部コンテンツ、実行制御、ログ、人間による承認が含まれる。
Intezer AI SOCのアラートは、この移行の初期像を示している。見出しの結果は、ひと目には安心材料に見える。確認済みの攻撃はまれだったが、露出と運用ノイズはすでに急速に増加していた。
SOCチームにとって、当面の問いは具体的だ。エージェントに包括的な信頼を与えずに、通常のエージェント挙動を識別できるだろうか。
まず、繰り返し発生する良性アラートを最も多く生み出している検知から着手する。その後、そのチューニングを権限バイパス、認証情報へのアクセス、トンネル、OAuth許可、機密性の高いアップロードと比較する。こうした価値の高いシグナルが見えやすくなれば、SOCは適応している。可視性が断片的なままアラート数だけが減少しているなら、その見かけ上の改善は、単に不確実性が静かになっただけだ。



