top of page

Microsoft Digital Defense Report 2026:AIがサイバーセキュリティ競争の攻防を加速

13 時間前
読了時間: 24分

Microsoftは、「Microsoft Digital Defense Report 2026」を公開し、AIによってサイバー攻撃の一部が数日から数秒へと短縮され得るという厳しい見解を示した。

このレポートは、完全自律型の攻撃がすでに一般化したとは主張していない。むしろ、AI支援による作業から、AI主導、そして自律性を高めた活動への移行を描いている。複雑な侵入の大半は依然として人間のオペレーターが指揮するが、偵察、分析、反復的な実行作業をより多く委任できるようになっている。

この違いが中心的な対立を生む。多くの組織が既知の弱点を修正する前に、攻撃者は既知の手法を自動化できる。防御側も発見と対応を高速化するツールを得るが、それが機能するのはアイデンティティ、データ、セキュリティ運用の準備が整っている場合に限られる。

Microsoftによると、2026年前半には約4万件の共通脆弱性識別子(CVE)が公開された。同社は年間の開示件数を約7万2,000件と予測している。一方、脆弱性の発見後24時間未満で悪用可能な状態にされることがあるのに対し、企業における重大な脆弱性の修正には通常30~60日を要する。

その結果は、AI生成フィッシングや自動化マルウェアの増加にとどまらない。機械が発見できる速度と、組織が安全に修復できる速度との間にある時間差が広がっている。

Microsoft Digital Defense Report 2026が実際に明らかにしたこと

レポートの最も重要な発見は、AIがまったく新しい攻撃を生み出す前に、既存の攻撃の速度と経済性を変えていることだ。

Microsoftは10月1日にこのレポートを公開した。主な観測対象期間は2025年7月から2026年6月までである。同社のセキュリティ運用は、アイデンティティ、デバイス、メール、クラウドサービス、アプリケーション全体で、毎日165兆件を超えるシグナルを処理している。

この規模により、Microsoftは顧客に影響する活動を幅広く把握できる。ただし、調査結果はMicrosoftの製品、顧客、検知手法、可視性を反映するものでもある。グローバルなサイバー犯罪の完全な国勢調査と誤解することなく、セキュリティ計画に役立てるべきだ。

完全版レポートは、AIを脆弱性の発見、偵察、フィッシング、マルウェア開発、エクスプロイト作成、侵害後の作業にまたがる戦力増幅装置として説明している。戦力増幅装置とは、オペレーターの目的を必ずしも変えずに、その成果を拡大するものだ。

攻撃者が依然として求めるのは、認証情報、永続的なアクセス、金銭、機密データ、情報、または業務妨害である。AIにより、こうした目的をより迅速に追求し、作業をより一貫して繰り返し、少ない手作業でより多くの被害者を標的にできる。

Microsoftは、最先端システムが管理された条件下で、複雑かつ多段階の攻撃評価を完了したと述べている。ある評価では、32の段階が一連のシーケンスとして接続された。同社は、研究室の外でもAIによりオーケストレーションされた活動を確認していると報告する。

この証拠には慎重な解釈が必要だ。管理された評価の成功は、自律エージェントが堅固に防御された企業を日常的に侵害していることを示すものではない。一方で、セキュリティチームが多段階のエージェント型攻撃を遠い研究課題として退けられなくなったことは示している。

自動化と自律性の違いは重要である。自動化は事前に定義された行動を繰り返すのに対し、自律性は目標と変化する条件に基づいてシステムが行動を選択することを可能にする。エージェント型AIは、タスクを計画し、ツールを使い、次の手順に適応することで、この二つの概念の中間に位置する。

レポートはAIそのものも攻撃対象領域として特定している。エージェントは認証情報を保持し、アプリケーションプログラミングインターフェースを呼び出し、非公開データを取得し、業務システム全体で行動できる。そのエージェントが侵害されると、基盤となるモデルを超えたアクセスが与えられる可能性がある。

プロンプトインジェクションはその一例である。攻撃者は、エージェントが読むコンテンツ内に悪意ある命令を埋め込み、その命令がエージェント本来のタスクを上書きすることを狙う。結果として生じる被害は、エージェントが到達できるデータ、ツール、権限に左右される。

メモリ操作も別の経路を生む。攻撃者がエージェントの依存する保存済みコンテキストを変更すれば、その後の判断は汚染された情報を反映し得る。この脅威は従来のデータ改ざんに似ているが、エージェントは汚染された命令を複数のワークフローへ持ち込む可能性がある。

モデル窃取と提供能力の窃取は、インフラ面のリスクを加える。攻撃者はモデルの重み、学習データ、推論エンドポイント、または高価な計算リソースを標的にできる。こうした攻撃は、既存のクラウドセキュリティ上の問題と、組織がまだ一貫して棚卸ししていない可能性がある資産を組み合わせる。

このため、レポートはモデルをより大きなシステムの一部として扱っている。セキュリティは、モデル、そのデータ、アイデンティティ、権限、ツール、接続されるすべてのサービスに依存する。安全なモデルであっても、無制限のアクセスを補うことはできない。

Microsoftがより意外な結論として示したのは、人間の層に関するものだ。自律エージェントへの注目が高まる一方で、人とアイデンティティは依然として主要な侵入口である。ユーザーによる実行と有効なアカウントは、観測された初期アクセス活動において今なお目立つ。

同社は、レポート対象期間中に4,600万件を超えるビジネス連絡先のなりすまし攻撃を検知した。また、有効なアカウントを用いた侵入の52.2%には追加の認証情報窃取が伴っていたことも判明した。したがって、盗まれた一つのアイデンティティが、さらに複数のアイデンティティへ至る経路になり得る。

レポートが描くのは、機械が人を狙う攻撃を置き換えたという話ではない。機械はそうした攻撃を、より高速、低コスト、個別最適化しやすく、繰り返しやすいものにしている。

セキュリティ競争は今、二つの異なる時計で動いている

攻撃インフラは機械の速度で動ける一方、企業の修正対応は依然として人間による承認、テスト、保守時間帯を経る。

Microsoftの時間に関するデータは、この不一致を具体的に示している。脆弱性の悪用可能化は発見後1日未満で始まることがある。重大な外部向け脆弱性は、大規模組織内で30~60日間解決されないこともある。

この遅れが常に怠慢を意味するわけではない。チームは影響を受ける資産を特定し、パッチをテストし、所有者を調整し、可用性を維持し、変更を記録しなければならない。病院、工場、政府機関、交通システムは、すべての重要サービスを即座に再起動できるわけではない。

攻撃者が受ける制約は少ない。インターネットに公開されたシステムを継続的にスキャンし、機能するエクスプロイトを複製し、インフラを借り、露出が残る組織を標的にできる。AIは、こうした複数の段階に必要な専門知識と時間を減らし得る。

報告される脆弱性の急増も圧力を高めている。Microsoftは2026年前半に約4万件のCVEを数え、年間では約7万2,000件と予測した。処理待ちの件数が増えるほど、単純なパッチ処理量の目標は有用性を失う。

セキュリティチームは、完了したチケット数ではなく、露出状況を優先付ける必要がある。公開システムで積極的に悪用されている欠陥は、隔離環境内で到達不能な欠陥とは異なる扱いが必要だ。どの脆弱性が即時のリスクを生むかは、文脈によって決まる。

その文脈は、多くの場合、分断されたツール群にまたがって存在する。アイデンティティシステムは誰がサインインしたかを把握し、エンドポイントプラットフォームは何が実行されたかを把握し、クラウドサービスはどのリソースが変更されたかを把握し、メールシステムはメッセージの到達経路を把握している。

こうした記録から切り離されると、一つのアラートは無害に見える場合がある。しかし、異常なログイン、不審なプロセス、新たな権限、予期しないデータアクセスをチームが結び付けると、同じイベントが緊急事態となり得る。

Microsoftは、この隔たりを埋めるには、防御側が共有テレメトリーと自動相関分析を必要とすると論じる。AIは証拠の要約、関連イベントのグループ化、優先順位の提案に役立つ。また、確立された調査手順を継続的に実行することもできる。

ただし、推奨が速くなっても意思決定が速くなるとは限らない。セキュリティチームはデータを信頼し、推論を理解し、エージェントがどの行動を安全に実行できるかを把握しなければならない。不適切に設定された自動化は、誤った結論を増幅しかねない。

同じ問題は脆弱性の発見にも当てはまる。AIはコードを検査して弱点を早期に特定できるため、ソフトウェアチームは修正により多くの時間を使える。攻撃者も類似した能力を利用して、悪用可能な挙動を探すことができる。

したがって、防御上の優位性はアクセスと統合に依存する。ベンダーはリリース前にソースコードを調べられる一方、外部の攻撃者は通常、展開済みソフトウェアしか見られない。発見事項が迅速にエンジニアへ届けば、安全な開発はこの先行優位を維持できる。

脆弱性が所有者不在のまま別々のキューに置かれると、組織はその優位性を失う。資産インベントリから公開サービス、忘れられたアカウント、またはマシンアイデンティティが漏れている場合にも、同様に優位性を失う。

この時間的な対立は、セキュリティリーダー、アプリケーション所有者、インフラチームのすべてに圧力をかける。セキュリティオペレーションセンターだけでは、アラートの自動化によって60日の修正遅延を解決できない。その遅延は多くの場合、調達、テスト、運用、事業ガバナンスにまたがる。

政府組織は、この問題の特に難しい形に直面している。Microsoftによると、政府機関と公共サービスは観測された活動の27%を占め、2025年の17%から増加した。

政府は機密データを保有し、停止への許容度が低いサービスを運営している。また、政府機関、請負業者、テクノロジー提供企業、重要インフラを接続している。一つの信頼関係が複数の機関を露出させる可能性がある。

レポートによれば、2026年に観測された侵入の23%でフィッシングが確認され、2025年の7%から増加した。この増加は、技術的な自動化が進んでも、侵害されたアイデンティティの価値が高いことを裏付けている。

Microsoftの政府リスクに関する調査結果も、複数の業界で攻撃者の滞留時間が長期化していると報告している。滞留時間とは、攻撃者が封じ込められるまで存在し続ける時間を測る指標である。

組織は侵入を特定した後、より速く対応していたと報告されている。しかし、攻撃者が正当な活動をますます模倣するようになったため、侵入の早期検知は依然として難しかった。AIは、より信頼性の高いコンテンツを生成し、やり取りに適応することで、この模倣を強化し得る。

結果として生じる競争は非対称だ。攻撃者には一つでも機能する経路があればよいが、防御側は多数のアイデンティティ、アプリケーション、依存関係、関係性を守らなければならない。AIは、各攻撃者が試せる経路の数を増やす。

Microsoft AI Cybersecurityは依然としてアイデンティティに依存する

AIは攻撃対象領域を拡大するが、攻撃者や侵害されたエージェントが何をできるかを決める制御プレーンは、依然としてアイデンティティである。

アイデンティティはもはや従業員アカウントに限られない。アプリケーション、ワークロード、サービス、自動化スクリプト、AIエージェントはすべて、アクセスを要求するためにアイデンティティを利用する。こうした非人間アイデンティティには、従業員に対して行われる監視を受けないまま、広範な権限が蓄積されることがある。

エージェントはメッセージを読み、ドキュメントを検索し、データベースに問い合わせ、業務システムを更新できる。こうした接続がエージェントを有用にする。同時に、そのアイデンティティを魅力的な標的にもする。

外部アクセスを持たない侵害済みチャットボットは、運用上のリスクが限定的だ。管理者認証情報を持つ侵害済みエージェントは、アカウントの作成、記録の変更、非公開ファイルの取得、ワークフローの起動を行える可能性がある。権限設計が、起こり得る影響を変える。

そのためMicrosoftは、各アイデンティティに現在のタスクに必要なアクセスだけを与える最小権限を重視している。この原則は古くからあるが、エージェント型システムにより、その徹底はさらに急務となっている。

従来のアプリケーションは、予測可能なワークフローに従うことが多い。エージェントはツールを動的に選択し、想定外の順序で組み合わせることができる。単体では無害に見える権限も、複数の権限と組み合わさると危険になり得る。

セキュリティチームは、どのIDがアクションを開始したのか、どの委任権限を使用したのか、どの情報が判断に影響したのかを把握する必要がある。また、その権限を確実に取り消す手段も必要だ。

エージェント間の通信は、帰属の特定を複雑にする。あるエージェントが別のエージェントにタスクを依頼し、そのエージェントが第三のサービスを呼び出すこともある。調査担当者は、最終実行者が当初の判断を下したと決めつけずに、その連鎖をまたいで責任の所在を追跡しなければならない。

エージェント間の認証も同様に重要になる。受信側のシステムは、要求元のエージェントが正当なものであり、行動を許可されていることを検証しなければならない。そうでなければ、攻撃者は信頼された自動化プロセスになりすますことができる。

Microsoftは、人に対してフィッシング耐性のある多要素認証とパスキーを推奨している。これらの対策はパスワードへの依存を減らし、一般的な認証情報窃取手法を複数防ぐ。特権アカウントには、より強い分離と監視が求められる。

マシンIDにも同等の規律が必要だ。組織は長期にわたって有効なシークレットを避け、認証情報をローテーションし、サービスプリンシパルを制限し、異常なアクセスパターンを監視すべきである。永続的なトークンはすべて、再利用される機会を生む。

データガバナンスは、この方程式のもう半分を構成する。エージェントはアクセスできない情報を漏えいさせることはできない。しかし多くの組織は、すでに過剰共有された資料を含む文書リポジトリ上でAIを展開している。

生成AIによる検索は、このレガシーなアクセス問題を露呈させ得る。従業員が何千ものフォルダを手作業で閲覧することはなくても、エージェントなら数秒で関連情報を取得できる。したがって既存の権限は、大規模に行使しやすくなる。

答えは、エンタープライズAIを無期限に阻止することではない。エージェントを広範に接続する前に、組織には機密性ラベル、所有権、保持ルール、アクセスレビューが必要だ。検索可能なナレッジベースも、機密資料をめぐる明確な境界から恩恵を受ける。

チームは、取得したコンテキストを信頼できない入力として扱うべきである。文書には隠れた指示、古い事実、悪意あるコンテンツが含まれる可能性がある。信頼されたリポジトリがテキストを提供したというだけで、エージェントに権限を与えるべきではない。

これらの統制は、AIセキュリティ製品を購入すれば即座に防御上の優位性が得られるという考えに疑問を投げかける。ツールは調査を加速できるが、組織のIDおよびデータアーキテクチャの品質を引き継ぐ。

管理されていないサービスアカウントを抱える企業が得るのは、信頼できる自律性ではなく、別のアラート発生源だ。正確なインベントリ、最小限の権限、連携されたテレメトリを備える企業は、より安全に多くの業務を委任できる。

これが、Microsoft Digital Defense Report 2026における主要なトレードオフである。防御側は攻撃者の速度に対応するため自動化を必要とするが、追加される自律的なアクションはすべて、エラーや悪用への新たな経路も生み出す。

より高速なAI防御は、誤った判断も拡大し得る

マシン速度の対応が価値を持つのは、組織が権限を制限し、証拠を保持し、重大なアクションの近くに人間の判断を置く場合に限られる。

Microsoftは、AIを脅威の加速要因であると同時に、防御策の一部として位置づけている。この論理には説得力がある。人間だけのチームでは、すべてのシグナル、ID、メッセージ、エンドポイント、ソフトウェア変更を手作業で調査できないからだ。

報告書によると、Microsoftは平均的な1日に3,100万件のIDリスク検知を分析している。毎日52億通のメールをスキャンし、470万件の新規マルウェアファイルをブロックしている。人によるレビューは、その規模では機能しない。

AIは、関連する証拠を結び付け、より広い影響を伴うインシデントを優先表示することでノイズを減らせる。調査タイムラインを準備し、影響を受けたリソースを特定し、封じ込めアクションを提案できる。これらの機能により、経験豊富なアナリストは異例の事案により多くの時間を割けるようになる。

ただし、自動化には固有の失敗モードもある。誤った相関関係により無害なイベントがエスカレーションされる可能性がある。不正確な封じ込めアクションは本番システムを中断させ得る。汚染された入力は、エージェントを攻撃者の目的へと誘導しかねない。

モデルのアラインメント不全は、さらに別の不確実性を加える。これは、システムが割り当てられた目標を、運用者の意図と衝突する形で追求する場合に起こる。アクセス権と自律性が大きいほど、結果として生じ得る影響も大きくなる。

たとえば、データ持ち出しを止めるよう指示されたエージェントが、重要業務を支えるサービスを停止するかもしれない。技術的には目標を満たしていても、組織全体には許容できない損害が生じる可能性がある。

したがってセキュリティチームには、アクションの境界が必要だ。低リスクの手順は自動実行できる一方、アカウント停止、ネットワーク隔離、本番環境の変更、破壊的なアクションには、より強力な検証が必要となる。

承認は新規性ではなく影響に応じるべきだ。よく知られた自動化タスクでも、数千人のユーザーに影響するなら危険になり得る。新しい分析タスクは、システムを変更せず証拠を生み出すだけなら、低リスクにとどめられる。

防御側には、持続的に利用できるログも必要だ。調査担当者は、どのモデルが実行され、どのデータを受け取り、どのツールを呼び出し、なぜアクションが発生したのかを把握できるべきである。こうした記録がなければ、自律的な対応が、封じ込めるはずだったインシデントをかえって不明瞭にする可能性がある。

独立系の報道は、Microsoft、Google、Cisco、CrowdStrikeなどのセキュリティベンダーにまたがる、より広範なAI対AIのトレンドを描いている。専門化されたモデルは、検知、レッドチーミング、脆弱性調査、パッチ適用をますます支援している。

この競争は防御ツールを改善し得る。一方で、組織が安全な運用プロセスを確立する前に、調達圧力を生む可能性もある。モデルが増えても、セキュリティのレジリエンスが自動的に高まるわけではない。

セキュリティリーダーは、エージェントがどこからコンテキストを得るのか、どの程度の頻度で誤りを犯すのか、どのアクションを取り消せるのかを評価しなければならない。ベンダーのベンチマークだけに依存せず、自らの環境で性能を検証すべきである。

レッドチーミングは依然として重要だ。レッドチームは、実際の攻撃者が悪用する前に弱点を特定するため、敵対的な行動をシミュレートする。AIは確立された手法を自動化できるが、通常とは異なる攻撃経路には、依然として経験豊富な人間の推論が有効である。

Microsoftも、文書化されていない形で弱点が相互作用する場合には、経験豊富な運用者が不可欠であると認めている。この留保により、報告書はアナリストをエージェントで置き換えるという単純な主張にはならない。

現時点の証拠も、自律型攻撃が実世界の侵入の主流になっていることを証明してはいない。Microsoftは、複雑な攻撃の大半には依然として意味のある人間の指揮が必要だと明言している。AIは通常、既存のワークフローの一部を強化する。

これは、より信頼でき、より有用な警告だ。組織が備えるべきなのは、架空の全知全能な機械ではない。より多くの実験を行い、成功した手法をより速く繰り返せる人間の敵対者である。

歴史的な背景も、この慎重な見方を支持している。Microsoftの2025年の脅威報告は、国家支援グループによる欺瞞、調査、サイバー作戦でのAI利用が拡大していることを記録した。2026年の報告書は、この軌跡をオーケストレーションへと拡張している。

リスクは瞬間的ではなく、累積的なものだ。委任されるタスクの一つひとつが、時間、コスト、または専門労働を削減する。やがて、かつては複数の熟練した運用者を必要とした一連の作業が、より小さなチームでも管理可能になる。

防御システムも同じ複利的な効果を実現できる。結果は、どちらの側がツール、データ、意思決定をより効果的に結び付けるかに左右される。

攻撃者が自動化するほど、身近な弱点の重要性は増す

報告書が示す逆説は、高度なAIによって基本的なセキュリティ統制が不要になるのではなく、より重要になるということだ。

フィッシングが依然として有効なのは、人々が見覚えのある名前、緊急の依頼、慣れ親しんだワークフローを信頼するためだ。AIは文法を改善し、メッセージを個別化し、キャンペーンを翻訳し、新たな侵入手法を生み出すことなく会話を継続できる。

ClickFix攻撃は、このパターンをよく示している。悪意あるページが偽の技術的問題を表示し、マルウェアをインストールするコマンドを実行するようユーザーに指示する。この手法は、ソフトウェアの脆弱性ではなく、ユーザーの協力を悪用する。

有効なアカウントの悪用も同じ論理に従う。攻撃者は、認証済みの行動が通常のアクティビティに紛れ込むため、正規の認証情報を好むことが多い。AIは盗まれたアクセスを分析し、標的の優先順位を付け、侵入後の横展開を自動化できる。

エッジデバイスも別の懸念を生む。ファイアウォール、ルーター、ゲートウェイ、リモートアクセスシステムは、しばしばインターネットに直接接続されている。これらを迅速に棚卸し、監視、パッチ適用することは難しい場合がある。

オープンソースのサプライチェーン侵害も、Microsoftが挙げる重要な短期的脅威に含まれる。組織は、自らが完全には管理していないライブラリ、パッケージ、ビルドシステム、メンテナーに依存している。侵害されたコンポーネントが一つあれば、多くの下流ユーザーに影響し得る。

AIは攻撃者によるオープンソースプロジェクトの調査、保守体制の弱点の発見、説得力のあるコントリビューションの生成を支援できる。防御側も同様の分析を使い、依存関係をレビューし、不審な変更を特定できる。

ここでも優位性は運用上の準備から生まれる。ソフトウェアチームには、コンポーネントのインベントリ、信頼できるビルド、コードレビュー、脆弱な依存関係を置き換えるプロセスが必要だ。こうした基盤がなければ、AIアラートを受けても対応は依然として難しい。

合成コンテンツは、より広範な信頼の問題を生む。本物のメッセージと生成されたメッセージの区別が難しくなるにつれ、従業員は操作を受けやすくなる可能性がある。また、正当な依頼まで疑うようになる可能性もある。

この二つ目の影響には注意が必要だ。警告に圧倒された従業員は、実際の連絡を無視したり、緊急業務を遅らせたりするかもしれない。信頼が自動的なものになる場合も、不可能なものになる場合も、攻撃者に利益をもたらす。

明示的な検証は、より優れたモデルを提供する。特に金銭、認証情報、アクセス、機密データが関わる場合、従業員は別の信頼できるチャネルを通じて機微な依頼を確認すべきである。

技術的な統制は、その行動を支援できる。パスキーはフィッシングへの露出を減らす。条件付きアクセスはデバイスや位置情報のシグナルを評価できる。特権アクセスシステムは恒常的な権限を制限し、より強力な承認を求められる。

組織は、露出を反映する成果も測定すべきだ。パッチ数、アラート量、モデル生成の要約は活動指標である。それらは、攻撃者にとって実行可能な経路が減っているかどうかを示さない。

より良い指標には、露出した認証情報を削除するまでの時間、侵害されたIDを封じ込めるまでの時間、一時的に付与される特権アクセスの割合が含まれる。予防は時として失敗するため、復旧能力が重要になる。

このモデルでは、事業継続計画もサイバー防御の一部となる。組織は被害を封じ込め、不可欠なサービスを稼働させ続け、信頼できるシステムを復旧する必要がある。攻撃者が速くなるほど、訓練された復旧の価値は高まる。

報告書が基本原則を重視するのは、保守的な付け足しではない。自動化は設定の品質を増幅する。最小限の権限は、人間の攻撃者と悪意あるエージェントの双方を制約する一方、過剰な権限は双方を加速させる。

同じ原則はデータにも当てはまる。明確な所有権とアクセス境界は、AIによる情報取得をより安全にする。管理されていないリポジトリは、侵害されたアカウントやエージェントが機密資料をマシン速度で検索することを可能にする。

セキュリティリーダーは、この問題をAIツールと従来の統制の対立として捉えるべきではない。ツールは、コンテキストと安全な実行のために、それらの統制に依存している。ID、インベントリ、セグメンテーション、ガバナンス、復旧が、その運用基盤を形作る。

MicrosoftのAIサイバーセキュリティをめぐる主張は、次のように捉えると最も説得力を持つ。AIはセキュリティの基盤を置き換えるものではない。脆弱な基盤が可視化され、悪用可能になるまでの速度を変えるものだ。

防御側が追いついているかを示す3つのシグナル

次の試金石は、防御エージェントに危険な権限を与えることなく、組織がより迅速に露出を減らせるかどうかだ。

最初のシグナルは、インターネットに公開された脆弱性の修復時間である。Microsoftが報告した「24時間未満での武器化」と「企業での30〜60日間の修復」の隔たりは、持続可能ではない。

セキュリティプログラムでは、重大な公開システムについて、修復までの時間の中央値と最悪値を追跡すべきだ。発見の高速化は、責任の所在、テスト、デプロイも同時に加速しなければ意味を持たない。

サービスの信頼性を維持したまま修復時間が短縮されるなら、AI支援による優先順位付けは運用上の価値を生んでいる。修正の迅速化を伴わずにアラート量だけが増えるなら、組織は露出を解消せず、情報だけを増やしていることになる。

2つ目のシグナルは、ベンダーと企業がエージェントIDをどのように統制するかである。セキュリティチームには、明確な帰属、短期間で失効する認証情報、制限されたツール、そしてエージェント型ワークフロー全体にわたる即時失効が必要だ。

タスクごとにエージェントを分離し、委任された権限を記録する標準や製品コントロールに注目すべきである。広範に共有される認証情報は、防御側が安全に自動化できるというMicrosoftの主張を弱めるだろう。

AI risk framework は、モデルリスクを統制するための有用な基盤を提供する。ただし、サイバーセキュリティチームには依然として、モデルの振る舞いを企業のIDおよび権限に結び付ける技術的コントロールが必要である。

3つ目のシグナルは、実際のインシデントから得られる証拠だ。統制された評価は、設計された条件下でエージェントが何を実行できるかを示す。インシデント報告は、攻撃者が実在する組織に対してどの能力を確実に展開できるかを示す。

防御側は、自律システムが限られたオペレーター入力で、より長い攻撃シーケンスを完了するかを注視すべきだ。また、AIベースの検知が侵入の滞在時間と封じ込め時間を短縮するかも追跡すべきである。

滞在時間の短縮を示す証拠は、AI支援防御の有効性を強めるだろう。誤ったアクションの繰り返し、説明不能な判断、あるいはエージェントの侵害は、自律性の向上がレジリエンスを改善するという主張を弱める。

ベンダー間の競争も、この証拠に影響を及ぼす。Microsoft、Google、Cisco、CrowdStrike、Palo Alto Networks、および専門セキュリティ企業は、防御業務向けのモデルとエージェントを構築している。各社のアプローチは、モデル、テレメトリー、ツール、デプロイ方法で異なる。

購入者は、包括的なAIラベルではなく、測定可能な性能を比較すべきだ。有用な問いとしては、そのシステムがどのデータを必要とするか、どのアクションを実行するか、そして人間が重要な判断をどのようにレビューするかが挙げられる。

2026年の報告書は、政策上の問題も提起している。小規模組織や公共機関は、マシンスピードの防御に必要なデータ統合、専門人材、コンピューティングリソースを欠いている可能性がある。

攻撃者は、多数の標的にわたってインフラを再利用できる。一方、防御側はそれぞれが自らの環境を保護しなければならない。有能な防御システムの導入や統制が難しいままであれば、この不均衡はさらに広がり得る。

情報共有は有効になり得る。ある環境で発見された攻撃パターンは、組織がインジケーターや手法を迅速に交換すれば、他の環境も守れる。もっとも、不正確なシグナルが被害を広げるおそれがあるため、共有インテリジェンスには依然として検証が必要だ。

セキュリティチームは、完全に自律的な攻撃が現れるまで待つべきではない。実務上必要な作業はすでに明確だ。エージェントのアクセスを棚卸しし、恒久的な権限を減らし、機密データを保護し、公開システムの修復時間を短縮することである。

また、対応エージェントは制約された環境内でテストすべきだ。チームは、システムの隔離やIDの無効化を実行する権限を与える前に、調査と証拠収集から始められる。

Microsoft Digital Defense Report 2026は、最終的に2つの運用モデルの競争を描いている。一方は、分断された防御網に対してAIを用い、攻撃を低コストで反復するモデルだ。もう一方は、信頼できるシグナルを、範囲が限定され説明責任を伴うアクションへと結び付けるモデルである。

どちらのモデルが勝つかは、最も多くのセキュリティアラートを生み出す者や、最も多くのエージェントを導入する者によって決まるわけではない。信頼できるコンテキストを、より迅速に安全な意思決定へ変換できる者によって決まる。

セキュリティリーダーにとって、差し迫った問いは具体的だ。自組織は、攻撃者の新たな時間軸の中で、エージェントを失効させ、盗まれたIDを封じ込め、公開システムにパッチを適用できるだろうか。今すぐこの3つの能力を測定すべきである。そのうえで、AIが遅延を取り除く場所、リスクを加える場所、そして人間が説明責任を持ち続けるべき場所を判断する必要がある。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)とM-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page