top of page

Kai、AI脅威がマシン主導型セキュリティへの転換を迫っていると主張

Kaiは、セキュリティリーダーに明確な対立構図を突き付けている。AIを活用した攻撃が加速する一方で、ほとんどの企業防御は依然として人間の速度でしか動いていない。同社は、自律型セキュリティエージェントが、各段階でアナリストを待つことなく、より多くの検知、調査、修復作業を担う必要があると主張する。

この主張は、脅威の変化をマシン主導型セキュリティに対するCISOの関心の高まりと結び付けた報道を通じ、Google Newsで注目を集めた。しかし重要なのは、特定の見出しやAIセキュリティ製品ではない。何を優先すべきかを判断し、証拠を集め、既存システムをまたいで防御措置を取れるソフトウェアへの需要が生まれつつあることだ。

このモデルは、人がアラートを確認し、重大な対応の大半を承認する、アナリスト中心のセキュリティオペレーションセンター(SOC)に挑戦する。同時に、より難しい問いも生じる。自律型の防御システムが誤った判断を下した場合、誰がそれを説明し、元に戻し、責任を負うのか。

Kaiは、自社プラットフォームが複数のワークフローにまたがるセキュリティ業務をAIエージェントに実行させることで、速度の差を埋めるとしている。政府機関、業界調査、競合ベンダーはいずれも、攻撃が高速化しているという広範な結論を支持している。ただし、完全自律型防御が無制限の導入に対応できる状態にあることまでは示していない。

したがって、CISOへの圧力は二方向に向かっている。対応時間を短縮すると同時に、自動化された判断が統制され、追跡可能で、事業リスクと結び付いていることを証明しなければならない。

Kaiが売り込むのは実行であり、単なる新たなアラートフィードではない

Kaiの中心的な提案は、セキュリティソフトウェアはアナリストに見るべき場所を示すだけでなく、実際に作業を完了すべきだというものだ。

同社は2026年3月10日、1億2,500万ドルの資金調達を伴いステルスモードから脱却した。投資はEvolution Equity Partnersが主導し、N47および戦略投資家が参加した。Kaiは自社製品をエージェント型サイバーセキュリティプラットフォームと説明しており、ソフトウェアエージェントが定義済みのセキュリティ目標に向けてタスクを推論し、行動を実行できることを意味する。

同社のプラットフォーム公開によれば、これらのエージェントは単一の狭い製品カテゴリーにとどまらず、複数のユースケースにまたがって動作できる。Kaiは、脅威インテリジェンス、エクスポージャー管理、検知エンジニアリング、修復にまたがる断片化されたワークフローの代替として、このプラットフォームを位置付けている。

この違いは重要だ。企業のセキュリティチームが抱える問題は、シグナルが完全に不足していることではほとんどない。エンドポイントツール、クラウドスキャナー、IDシステム、脆弱性データベース、セキュリティ情報プラットフォームは、すでに膨大なデータを生み出している。運用上の課題は、攻撃者が別の場所へ移る前に、それらのシグナルを防御可能な意思決定の連鎖へと変えることだ。

従来のワークフローでは、多くの場合、あるツールが不審な挙動を検知することから始まる。アナリストは複数のコンソールを確認し、資産のコンテキストを集め、関連する脆弱性を調べ、その事象が重要かどうかを判断する。設定変更やパッチには、別チームの承認が必要になる場合もある。

マシン主導型セキュリティは、この一連の流れを圧縮しようとする。エージェントが証拠を収集し、資産の重要性を評価し、対応を推奨または実行し、その措置がエクスポージャーを減らしたかを確認する。人間は各段階を手作業で完了するのではなく、ポリシー、制約、エスカレーションルールを定める。

Kaiは、自社システムが新たな脅威インテリジェンスから数分以内に修復対応へ移行したサプライチェーンインシデントについて説明している。この説明は独立したベンチマークではなく、同社のケーススタディだ。意図されたワークフローを示してはいるが、多様な顧客環境でのプラットフォーム性能を裏付けるものではない。

オーケストレーションと自律性の違いにも注意が必要だ。セキュリティオーケストレーションは、あらかじめ定義されたプレイブックを使ってツールを接続し、反復的なアクションを自動化する仕組みとして、すでに長年存在している。エージェント型システムは、インシデントが固定された手順に当てはまらない場合に、より柔軟な推論を提供すると約束する。

この柔軟性こそが魅力であると同時に、リスクでもある。定義済みのプレイブックには限界があるが、その動作は比較的予測しやすい。AIエージェントは未知の証拠を扱える一方、監査やインシデントレビューの際には、その推論を再現しにくい可能性がある。

したがってKaiが売り込んでいるのは、単に高速な自動化ではない。運用上の判断の一部を、人間のキューからソフトウェアによる実行へ移すようCISOに求めている。この変化が記事の主な緊張関係を生む。対応時間を短縮する自律性は、誤った対応もより速く、より広範にしてしまう可能性がある。

AI主導の脅威がCISOの時間感覚を変えた理由

マシン主導型防御の根拠は時間から始まる。AIが攻撃の発見、適応、拡大に必要な労力を減らすためだ。

AIは、高度な侵入に関わるすべての専門家を置き換えるわけではない。それでも、偵察、フィッシング準備、コード分析、脆弱性調査、反復的なテストを加速できる。攻撃者はこうした利点を利用し、より多くの標的に対して、より多くの実験を行える。

2026年6月、ファイブ・アイズ諸国のサイバーセキュリティ機関は、タイミングについて異例なほど明確な声明を発表した。各機関は、最先端AIの開発により、サイバーリスクに関する前提が「数年ではなく数か月」で古くなり得ると述べた。

ファイブ・アイズの警告は、AIがサイバー脅威の規模と速度を増大させているとした。組織に対しては、攻撃対象領域の削減、ID管理の強化、レガシーな脆弱性への対処、パッチ適用の加速を促した。

これらの推奨は、依然としてなじみ深いセキュリティ慣行に根差している。AIによって、資産台帳、アクセス制御、バックアップ、パッチ管理が不要になったわけではない。これらを遅く、あるいは一貫性なく実施するコストが高まったのである。

セキュリティリーダーは、自組織がAIエージェントを導入することで、より広い攻撃対象領域にも直面している。こうしたシステムは、文書、コードリポジトリ、顧客記録、メッセージングプラットフォーム、クラウドサービスにアクセスする可能性がある。各接続は、守る側が監視しなければならない新たなIDと経路を生む。

自然言語は、特有のエクスポージャーをもたらす。エージェントは、プロンプト、取得した文書、メール、ウェブコンテンツを通じて指示を受け取る可能性がある。信頼できそうな素材に隠された悪意ある指示は、一般にプロンプトインジェクションと呼ばれる手法で、エージェントの挙動を誘導しようとする可能性がある。

つまりCISOは、AI支援型の攻撃者に対抗しつつ、業務データに対して行動できる社内AIシステムも保護しなければならない。両者の課題は、ID、認可、ランタイム監視において交わる。

公共部門の証拠は、この責任がどれほど急速に拡大しているかを示す。2026年のNASCIOとDeloitteの調査は、米国全50州と2準州のCISOを対象にした。その結果、94%が生成AIのセキュリティポリシー策定に関与し、84%が生成AI戦略に参加していることが分かった。

自州の情報資産が保護されていることに「極めて、または非常に」自信があると答えたのは26%にとどまった。州CISO調査によると、2022年の48%から低下している。

リソースは同じペースで拡大していない。Deloitteによれば、2026年に少なくとも6%の予算増額を受けた参加CISOは22%だった。2024年の対応する割合は40%だった。

この結果として生じる方程式は、自動化に有利に働く。セキュリティチームは、より多くのシステム、ID、脆弱性、AI関連の責任を抱えているが、人員や予算が比例して増えるとは想定できない。

Google Newsの報道は、これを攻撃側AIと防御側AIの単純な競争に見せるかもしれない。だが運用の現実はそれほど対称的ではない。攻撃者は失敗した実験を許容できる一方、防御側は可用性、証拠、コンプライアンス、顧客の信頼を維持しなければならない。

悪意あるエージェントは数千通りの変種を試し、そのうち一つの成功から利益を得られる。防御エージェントは、意味のある速度で行動しながらも、重要なサービスを停止させないようにしなければならない。この違いにより、自律型防御に求められる基準は、単純なモデル能力を大きく超えるものになる。

マシン主導型セキュリティは人間の説明責任と衝突する

CISOはマシンにより速く行動してもらう必要があるが、自動化された判断が損害を引き起こした際、その説明責任をマシンに移すことはできない。

侵害された管理者アカウントを特定するエージェントを考えてみよう。アクセスを取り消し、デバイスを隔離し、認証情報をローテーションし、関連するネットワーク活動をブロックするかもしれない。これらの措置は侵入を阻止できるが、本番システムを中断させたり、インシデント対応者を締め出したりする可能性もある。

人間のアナリストも同じトレードオフに直面する。違いは規模と遅延だ。自律型プラットフォームは、誰かが根底にある前提を確認する前に、複数のシステムへ判断を適用できる。

そのため、ポリシーの境界が不可欠になる。組織は、エージェントが自動で実行できるアクション、承認を必要とするアクション、利用できないままにすべきアクションを定義する必要がある。その境界は、一般的な信頼度スコアではなく、事業への影響を反映すべきだ。

一時的な開発トークンの失効は、決済システムの停止と同じではない。従業員1人のノートPCを隔離することは、数百のサービスが共有するIDを無効化することとは異なる。マシン主導型セキュリティには、こうした違いに関するコンテキストが必要だ。

Kaiは、自社プラットフォームが優先順位付けに事業価値を組み込むとしている。この主張は、チームが十分な運用コンテキストのない長大なリストを受け取ることが多い脆弱性管理の真の弱点に対応するものだ。ただし顧客は、プラットフォームが資産の重要性、依存関係、許容可能な中断をどのように表現しているかを検証する必要がある。

エージェントには信頼できる証拠も必要だ。セキュリティテレメトリーは、不完全、遅延、重複、または矛盾していることがある。弱い入力に基づいて生成された自信に満ちた説明も、流暢であるからといって信頼できるものにはならない。

ここが、マシン主導型セキュリティが一般的なオフィスアシスタントと異なる点だ。疑わしい文書要約は時間を無駄にする。疑わしい修復アクションは、証拠を消去し、医療を妨げ、製造を停止させ、新たなエクスポージャーを生み出しかねない。

したがってCISOは、次の複数の問いに答えられる監査証跡を維持しなければならない。

  • エージェントはどのような証拠を受け取ったか?

  • どのポリシーがそのアクションを認可したか?

  • どの代替案を却下したか?

  • どのシステムとIDを変更したか?

  • そのアクションは機能したか?

  • 組織は以前の状態を復元できるか?

これらはガバナンス要件であると同時に、エンジニアリング要件でもある。ログ記録、承認制御、ID管理、ロールバック機構、独立した検証を、運用モデルに組み込む必要がある。

統制の必要性は、政府のガイダンスによっても裏付けられている。NISTのドラフト版Cyber AI Profileは、AIシステムの保護、サイバー防御へのAI活用、AIを利用した攻撃の防止という3つの領域を中心に問題を整理している。このフレームワークは、AIを組織がガバナンスすべき資産であると同時に、運用能力として扱っている。

このアプローチは、自律的なアクションが本質的に安全または危険だとは想定していない。組織に対し、リスクを特定し、関連システムを保護し、異常な挙動を検知し、対応し、復旧するよう求めている。AIエージェントが作業の一部を担う場合でも、これらの機能は引き続き適用される。

セキュリティチームは、範囲を限定したタスクから始められる。エージェントは、アラートの情報拡充、IDの相関付け、検知ロジックの草案作成、エクスポーズされた資産の担当者の特定などを行える。その後、明示的なしきい値の下で、元に戻せるアクションへと進めることができる。

影響の大きい変更には、より高い基準が求められる。組織は広範な権限を付与する前に、シミュレーション、敵対的テスト、段階的な展開、測定可能なロールバック性能を備える必要がある。

これは、マシン速度での対応という約束に現実的な限界をもたらす。人間の承認は、特にすべてのアクションに必要な場合、遅延を再び生む可能性がある。承認をなくせば、運用上のリスクは高まる。

答えは万能の設定ではない。CISOは、影響の重大性に応じて業務を分ける必要がある。定型的で、可逆的で、十分に観測可能なアクションは、自律化のより有力な候補となる。曖昧な変更や、混乱を招く可能性がある変更には、人間の判断が必要だ。

Google Newsの報道では証明できない自律型防御のこと

より迅速な防御への移行は十分に裏付けられているが、自律型プラットフォームが一貫してエンタープライズのリスクを低減するという主張は、依然として十分に実証されていない。

Kaiには、人間の処理能力を前提とした運用を時代遅れとして提示する明確な商業的利害がある。他のエージェント型セキュリティベンダーにも同じ動機がある。彼らの診断は方向性として正しい可能性がある一方、提案する自律性の水準は未証明のままである。

公開されている証拠は、3つの層に分けて考える必要がある。第一に、AIは複数の攻撃タスクの速度や実行しやすさを高めている。政府の警告とセキュリティ研究は、この結論を支持している。

第二に、自動化は検知と対応における手作業を減らせる。セキュリティオーケストレーション、機械学習、自動封じ込めは、すでにその例を示している。これは新しい主張でも、論争のある主張でもない。

第三に、エージェント型プラットフォームは複雑なワークフロー全体で独立して推論し、既存ツールや人間のチームより優れたリスク低減成果を生み出せる、というものだ。これが最も強い主張であり、より強力な証拠を必要とする。

信頼できる評価では、処理されたアラート数や削減されたアナリスト工数だけでなく、検知品質、誤った封じ込めの発生率、復旧時間、見落とされた依存関係、ポリシー違反、後に取り消されたアクションの割合も測定すべきだ。

顧客には、現実的な代替手段との比較も必要である。マシン主導のプラットフォームは、人為的に手作業中心にしたプロセスではなく、現代的な自動化を活用する経験豊富なアナリストと比較してテストされるべきだ。

利用可能なKaiの資料には製品に関する主張と顧客の説明が含まれているが、公開され、独立して再現可能な評価は依然として限られている。この議論のきっかけとなったGoogle Newsの記事だけでは、その証拠の不足を埋められない。

調査結果にも同様の注意が必要である。調査は、CISOがプレッシャーを感じていることやAI導入を計画していることを示すことはできる。しかし、特定の自律型アーキテクチャが本番環境で安全に機能することを証明することはできない。サンプリング、質問の文言、業界構成、回答者の職位は、結果に大きく影響し得る。

最も強い懐疑的な主張は、人間がすべてのタスクを保持すべきだというものではない。その立場は、セキュリティチームがすでに直面している速度と人員の問題を無視している。より強い主張は、自律性は証拠を通じて権限を獲得しなければならない、というものだ。

既存の防御も重要である。エンドポイントプラットフォーム、クラウドセキュリティプロバイダー、アイデンティティベンダー、セキュリティ情報システムは、すでに企業全体に導入されている製品へエージェントを追加している。Kaiは、統合された新しいレイヤーが、既存ベンダーが自社プラットフォームを拡張する場合よりも、なぜこうした環境をより適切に調整できるのかを示さなければならない。

既存ベンダーは、テレメトリーと販売網で優位に立つ。エンドポイントを運用するベンダーは、すでにプロセス活動を把握している。クラウドプロバイダーは自社のコントロールプレーンを理解している。アイデンティティプラットフォームは認証とアクセスのシグナルを保有している。

クロスプラットフォームのエージェントはより広い文脈を提供できるかもしれないが、各ソースと統合し、各システムの権限を尊重しなければならない。統合の品質は、統合推論が真に包括的なものなのか、それとも不完全なデータに重ねられたもう一つの抽象化にすぎないのかを左右し得る。

ベンダー集中も別の懸念を生む。複数のセキュリティ領域を検査・変更する権限を持つプラットフォームは、非常に価値の高い標的となる。その認証情報、モデル、更新パイプライン、またはポリシーレイヤーが侵害されれば、攻撃者に異例なほど広範なアクセスを与える可能性がある。

CISOは、システムが顧客データをどのように分離し、エージェントIDをどのように保護し、認証情報をどのように制限し、更新をどのように検証し、モデル障害をどのように扱うかを確認すべきだ。また、モデルやベンダーのサービスが利用できなくなった場合にも、コアワークフローが継続するかを問う必要がある。

さらに人的なリスクもある。生成された結論に大きく依存するアナリストは、それに異議を唱えるために必要なスキルを失う可能性がある。特に高いプレッシャーがかかるインシデント時には、説明がもっともらしく聞こえるという理由で、チームがエージェントの説明を受け入れてしまうかもしれない。

この失敗モードは、航空、医療、その他の重大な結果を伴う分野における自動化バイアスに似ている。システムは十分な頻度で有能に見えるため、人々はそれが誤るエッジケースに気づかなくなる。

したがって、マシン主導のセキュリティには、儀礼的な承認ではなく積極的な人間の監督が必要である。チームはエージェントをテストし、抽出した判断をレビューし、ニアミスを分析し、環境が変化した際にはポリシーを更新しなければならない。

確立されたセキュリティ研究から浮かび上がるメッセージは一貫している。AIは防御側を強化できるが、脆弱な基盤を補うものではない。SecurityInfoWatchの分析も同様に、AI支援による検知、自動対応、継続的監視、脆弱性管理を重視している。

これらの能力はいずれも、正確な資産インベントリ、分割されたアクセス、セキュアな設定、訓練を受けた対応者の必要性をなくすものではない。重要なシステムを特定できない組織は、自律型エージェントに何を守るべきかを伝えるのに苦労するだろう。

したがって、最も妥当な解釈はマーケティング上の主張よりも限定的である。人間のキューでは攻撃速度ですべてのシグナルを処理できないため、マシン主導のワークフローは必要になりつつある。全面的に信頼されたマシンの判断が、これに自動的に続いたわけではない。

Kaiの論旨が成り立つかを示す3つのシグナル

次の段階は、測定可能な自律性、既存ベンダーの対応、そしてマシンの行動を巡って規制当局が期待する統制によって決まる。

第一のシグナルは、本番環境での証拠である。Kaiとその顧客は、自律的な実行と通常の自動化を区別する成果を公表する必要がある。

有用な証拠は、エージェントが独立してアクションを実行する頻度、成功率、人間が取り消す頻度を示すだろう。低リスクの情報補強と、重大な修復措置を分けて扱うべきだ。

平均検知時間と平均対応時間は依然として重要だが、それだけでは十分ではない。システムは、過度に積極的なアクションを取ることで対応時間を改善できる。測定には、サービス停止、誤った封じ込め、見逃されたインシデントを含めなければならない。

独立した評価は、選定された顧客事例よりも重みを持つ。クラウド、エンドポイント、アイデンティティ、ソフトウェア環境にわたる再現可能なテストによって、エージェント型の推論が慎重に構成された導入環境を超えて一般化できるかが明らかになる。

第二のシグナルは、確立されたセキュリティベンダーが自社製品をどのように再設計するかだ。エンドポイント、クラウド、アイデンティティ、SIEMのプロバイダーがエージェントにより広い権限を与えるなら、マシン主導の運用はKaiのカテゴリ上の主張ではなく、プラットフォーム全体の変化となる。

その場合、競争の焦点は文脈と統制に移る。ベンダーは、どのシステムが最良の証拠、最も安全な権限、最も明確な説明、最も信頼性の高いロールバックを備えているかを示す必要がある。

この対応は、Kaiの論旨を強める一方で、市場での立場を弱める可能性がある。既存ベンダーによる自律的実行の採用はこのモデルを裏付けるが、顧客はすでに信頼しているツールに組み込まれたエージェントを好むかもしれない。

一方で、攻撃がベンダーの境界をまたいで進行するため、企業が中立的な調整レイヤーを支持する可能性もある。その結果は、セキュリティスタック全体にわたる統合推論を求めるKaiの主張を支持するだろう。

第三のシグナルはガバナンスである。NISTのガイダンス、保険要件、調達基準、業界規制当局は、組織がセキュリティエージェントにどの程度の独立した権限を付与できるかを形作る。

決定的なルールは、追跡可能性、人間の監督、テスト、説明責任に関わるものとなる。文書化された判断と可逆的なアクションを求める要件は、制約付きの自律性を中心に設計されたプラットフォームに有利に働くだろう。

重要な変更の大半に承認を求めるルールは、速度面での優位性を制限する。それでもエージェント型セキュリティを排除することにはならないが、その価値は調査、優先順位付け、推奨対応へと移ることになる。

CISOは脅威データ自体にも注意を払うべきだ。ISACAは2026年6月、調査対象となった欧州組織の35%が、AIを利用したサイバー攻撃を受けたかどうか判断できなかったと報告した。また、71%がAIを利用したフィッシングとソーシャルエンジニアリングは認識しにくいと考えていることも明らかにした。

これらのAI脅威に関する調査結果は、測定上の問題を浮き彫りにしている。組織は、確実に分類できない攻撃への恐怖だけを根拠に、広範な自律的制御を正当化することはできない。

より正確な帰属分析が重要になる。セキュリティチームは、AIによって作られた攻撃、自動化によって単に加速された攻撃、AIシステムを標的とする従来型の攻撃を区別する必要がある。それぞれの分類には異なる防御が必要になり得る。

将来のSOCは、いずれか一方を選ぶのではなく、マシンと人を組み合わせる可能性が高い。エージェントは大量の相関分析、証拠収集、制限された対応を担う。人間はポリシーを定め、曖昧さを調査し、重大なアクションを承認し、結果に対処する。

この分担は依然として大きな転換を意味し得る。アナリストはコンソール間でデータを移す時間を減らし、仮説の検証や異例のインシデントの管理により多くの時間を費やすようになるだろう。

Kaiの最も強い洞察は、アラートをもう一つ追加するだけではもはや不十分だという点にある。セキュリティ製品は、曝露を把握することと、それを低減することの間にあるギャップを埋める助けにならなければならない。

未解決の課題は、自律的な実行が新たなシステム全体のリスク源を生まずに、それを実現できることを証明することだ。資金調達、注目度、Google Newsでの扱いは、この問いに答えない。答えるのは運用上の証拠である。

この変化を評価するセキュリティリーダーは、限定されたワークフローを一つ選び、明確なベースラインを求めるべきだ。エージェントに権限を付与する前に、現在の遅延、アクションの品質、取り消し頻度、事業への影響を測定する。

そして、最も重要な問いを投げかけるべきだ。証拠が不完全なときにも、人間の統制を維持しながら、システムは検証済みのリスクを低減するのか。ベンダーが緊急性だけでなくデータを用いてこの問いに答えられるようになったとき、マシン主導のセキュリティは持続的なものになる。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page