Robert M. LeeのAI警告:重要インフラはリスクを把握できる速度を上回ってAIを導入している
Dragosが、運用技術ネットワークのうち環境を可視化できているのはわずか30%だと明らかにした後、Robert M. LeeはAIに関する警告を発した。このRobert M. LeeのAI警告が焦点を当てるのは、公益事業、工場、データセンター、エネルギーシステムの内部で拡大する対立である。多くの事業者が既存設備を確実に観測できないまま、自律型ソフトウェアを追加している。
DragosのCEO兼共同創業者であるLeeは、AI導入は運用技術全体におけるセキュリティ監視よりも速く進んでいると主張する。運用技術、すなわちOTには、物理プロセスを制御するハードウェアとソフトウェアが含まれる。一般的なオフィスアプリケーションとは異なり、OTの障害は電力、水道、製造、輸送、その他の重要サービスを中断させうる。
これは、犯罪者によるAI利用に関する単なる警告ではない。より難しい問題は、レガシー設備、不完全な資産台帳、脆弱な監視をすでに抱える環境にAIを配置することから生じる。AIは予測や効率の改善に役立つ一方、物理プロセスがなぜ変化したのかを見えにくくする可能性もある。
このトレードオフにより、インフラ事業者は迅速な自動化への圧力と、安全な運用に必要なエンジニアリング上の規律との間に置かれる。攻撃者もまた、制御システムをより綿密に研究している。したがって競争は、AI導入と技術への抵抗の間で起きているのではない。急速な自動化と運用上の可視性の間で起きている。
Leeの警告はAIをめぐる議論を物理的な運用へ移す
重要な変化は、AIが助言ツールから物理プロセスに影響を及ぼしうるシステムへ移行していることだ。
Leeは2026年9月11日、世界経済フォーラムが公開したinfrastructure analysisで自らの主張を述べた。彼は、製造工場、送電網、データセンター、蓄電施設、再生可能エネルギー施設、鉱山事業にAIアプリケーションが入り込んでいると説明した。
一部の導入では、依然として人間によるデータ確認や保守要件の予測を支援するにとどまる。ほかは、センサー、判断、物理設備をつなぐフィードバックプロセスである制御ループに近づきつつある。この変化は、エラーがもたらしうる結果を変える。
ダッシュボード上の誤った推奨であれば、誰かが行動する前に確認できる。自動化コントローラーは、オペレーターがその理由を理解する前に設備の挙動を変えられる。自律性が高まるほど、モデル出力と物理的な結果との距離は短くなる。
取締役会や経営陣には、こうしたシステムを追求する十分な理由がある。AIは需要予測、エネルギー利用の最適化、異常な設備挙動の検知、保守の優先順位付けを支援できる。インフラ事業者は人員不足、老朽化設備、さらなる効率化への要求にも直面している。
こうした利点は、検証スケジュールを短縮する圧力を生む。Leeは、同じ圧力が新規ベンダーへの精査を弱め、システムの複雑性を高めるおそれがあると警告する。組織は新たな意思決定層を得る一方、セキュリティチームは依然として完全な資産台帳を持たない可能性がある。
基盤となるシステムは、すでに複数の技術移行を経験してきた。機械式の制御はデジタルシステムへと変わった。孤立していた産業ネットワークは、業務ネットワーク、リモートサービス、インターネットプロトコル機器との接続を得た。
各移行は有用な機能と新たな依存関係を生んだ。多くの組織は、次の移行が到来する前に完全な可視性を達成できなかった。AIはいま、この未完の環境に入ろうとしている。
リスクは、モデルが誤った答えを出すことだけに限られない。モデルは外部データ、クラウドサービス、アプリケーションプログラミングインターフェース、ベンダー更新に依存する可能性がある。各依存関係は、事業者が理解すべき新たな障害経路を生む。
ベンダー障害や市場調整の際には、AIサービスが利用不能になるかもしれない。モデル更新により、エンジニアが以前に検証した挙動が変わる可能性もある。侵害されたデータは、明白なソフトウェアエラーを起こさずに推奨を歪めうる。
重要インフラは、これらの可能性を通常のアプリケーション停止のようには扱えない。事業者は安全な状態、手動手順、インシデント調査のための信頼できる証拠を維持しなければならない。Robert M. LeeのAI警告は、こうした運用要件を議論の中心に据える。
Leeは、インフラ所有者にAIの拒絶を求めているわけではない。より深い自律性よりも先に、ガバナンス、可視性、障害計画を整えなければならないと主張している。そうでなければ、導入は、すでに不確実性が物理的な結果を伴うシステムの中で、その不確実性を増大させかねない。
Dragosが指摘するAIインフラリスクは可視性の欠如から始まる
AIがすべてのインフラ上の弱点を生むわけではないが、防御側が見えない弱点の影響を増幅する可能性はある。
Leeの主張の根拠となる2026 threat findingsは、深刻な可視性のギャップを示している。Dragosによれば、評価対象のOTネットワークで環境を十分に可視化できていたのは30%にとどまった。また、56%はITとOTの境界より下位を可視化できなかったとしている。
同社によれば、88%が検知と対応に苦戦していた。これらの数値は、独立した政府調査ではなく、OTセキュリティベンダーであるDragosによるものだ。同社の顧客、調査、テレメトリーから得られた知見として扱うべきである。
この限界があっても、パターンは重要だ。組織は、特定していない資産を保護できない。また、ネットワークトラフィック、コントローラーの変更、エンジニアリング上の操作が記録されていなければ、不審な活動を調査することもできない。
ここに、Dragosが指摘するAIインフラリスクの固有性がある。新たなAIシステムは、データフロー、ソフトウェアコンポーネント、認証情報、外部接続を追加しうる。また、専門的な産業プロトコルに従う設備全体で意思決定を行う可能性もある。
従来型のIT監視は、こうしたプロトコルや物理プロセスを必ずしも解釈できない。企業のセキュリティチームは異常なログインを検知できても、それがポンプ、リレー、タービン、生産ラインを変更したかどうかを理解できないかもしれない。OTネイティブの監視は、サイバー活動を想定される設備挙動と結び付ける。
Dragosによれば、包括的なOT可視性を持つ組織では、ランサムウェアインシデントを平均5日で検知・封じ込めた。Leeはこの数字を、業界全体の平均42日と対比した。この比較は、可視性が攻撃者の活動可能な期間を大幅に短縮しうることを示唆する。
ただし、監視だけが差を生んだことを証明するものではない。より広い可視性を持つ組織は、人員体制、セグメンテーション、インシデント計画、経営層の支援もより優れている可能性がある。この数値は注目に値する関連性を示すものであり、普遍的な性能保証ではない。
AIが、決定論的ではなく確率論的な判断を導入すると、可視性の問題はさらに難しくなる。従来の制御ロジックは通常、エンジニアが検査できる定義済みの規則に従う。機械学習システムは、入力、モデル、周辺コンテキストが変化すると異なる応答を示しうる。
この変動性がAIを自動的に危険にするわけではない。ただし、テストと文書化の要求はより厳しくなる。事業者は、どのモデルバージョンが実行され、どのデータを受け取り、どの行動を推奨し、人間が承認したかを示す記録を必要とする。
また、モデルの挙動と悪意ある干渉を区別する必要もある。予期しない行動は、破損データ、侵害されたアカウント、危険な指示、ソフトウェア欠陥、通常のモデル変動に起因する可能性がある。十分なログがなければ、これらのシナリオは同一に見えることがある。
そのためインフラ組織は、運用権限を与える前にすべてのAI依存関係をマッピングすべきである。そのマップには、学習データと運用データ、モデル提供者、クラウドサービス、統合、ユーザー、認証情報、更新チャネル、影響を受ける物理資産が含まれる。
この作業は検索可能な技術ナレッジベースの構築に似ているが、要件はより厳格だ。チームには、管理された記録、明確な責任者、検証済みの復旧手順が必要である。より広範なengineering knowledge baseは文書化を支援できるが、OTセキュリティ監視の代替にはならない。
可視性には人間的な側面もある。オペレーターは自動化がいつ有効になり、どのような権限を持つかを把握しなければならない。セキュリティチームには、技術的には有効なコマンドが危険な物理状態を生む場合を認識するための十分なプロセス知識が必要だ。
目標は、目的なくより多くのデータを記録することではない。検知、介入、根本原因分析に十分なコンテキストを維持することである。AI重要インフラセキュリティは、システムの運用寿命全体を通じてその証拠に依存する。
攻撃者もAIが入る制御ループをマッピングしている
インフラ事業者が制御環境に知能を追加する一方で、敵対者はその環境の挙動を学んでいる。
Dragosは、2026年の報告期間に26のOT脅威グループを追跡したと報告している。同社によれば、敵対者は基本的なアクセスを超え、制御ループのマッピングを始めた。この作業には、エンジニアリングワークステーションの特定、構成ファイルやアラームデータの収集が含まれた。
構成ファイルは、産業設備の通信方法とプロセスを支配する制限値を明らかにしうる。アラームデータは、オペレーターが何を異常と見なしているかを示す。エンジニアリングワークステーションは、多くの場合、コントローラーやその他の機微な資産への特権アクセスを提供する。
物理プロセスを妨害するには、ネットワークに侵入するだけでは不十分であるため、この偵察は重要だ。攻撃者は設備、タイミング、安全制御、運用上の依存関係を理解しなければならない。詳細なマッピングは、この知識の障壁を低くする。
Leeは、こうした深い理解を追求するグループの例としてELECTRUMとKAMACITEを挙げた。KAMACITEは米国のインフラ全体で数か月をかけて制御ループをマッピングしたと彼は述べた。ELECTRUMは以前にウクライナの電力網を標的とし、エネルギーシステムに対する能力開発を続けていた。
Leeによれば、ELECTRUMは2025年12月にポーランドの分散型エネルギー資源を攻撃した。これらの資源には再生可能エネルギー管理システムが含まれていた。こうした環境は、事業者がAIによって出力と蓄電を最適化したいと考える領域に似ている。
これは、AIがそのインシデントを引き起こしたことを意味しない。根本となる制御環境が、すでに有能な敵対者を引き付けていることを示している。ガバナンスが不十分な自動化を加えると、攻撃者が研究または操作できるコンポーネントの数が増える可能性がある。
AIは攻撃活動の経済性も変える。モデルは、コード分析、偵察、翻訳、文書レビュー、スクリプト作成を支援できる。経験の浅い攻撃者が、不慣れな設備をより速く理解する助けにもなりうる。
最近の報道は、AIがまったく新しい手法を生み出すよりも、既存の手法を加速することが多いと示唆している。攻撃者は依然として、公開されたデバイス、デフォルト認証情報、脆弱なセグメンテーション、パッチ適用の遅れから利益を得る。AIは、こうした既知の弱点をより速く見つけ、悪用する助けとなりうる。
この区別は、議論がSFへと流れるのを防ぐ。公益事業者がAI関連の危険を経験する前に、完全自律型の超知能に直面する必要はない。AIを用いて定型的な偵察を拡大する人間主導のグループは、直ちに圧力を生み出しうる。
防御面での機会も同様に現実的です。AIは、セキュリティチームによるアラートの優先順位付け、大規模データセットの分析、異常な連続事象の特定、技術的コンテキストの取得を支援できます。重要な行動に対する権限を有資格者が保持する限り、こうした用途は価値を発揮します。
対立が生じるのは、組織が防御用AIを基本的な統制の代替として扱う場合です。アラートモデルは、管理されていないリモートアクセスを補うことはできません。自動分析でも、組織が収集していないログを復元することはできません。
CISAのOT security principlesは、安全かつセキュアな運用環境を維持するための意思決定を重視しています。このガイダンスは今回の警告より前のものですが、その優先事項は依然として重要です。
インフラ所有者には、正確な資産台帳、安全な構成、ネットワークセグメンテーション、管理されたリモートアクセス、そしてテスト済みのインシデント対応が引き続き必要です。AIはこうした統制の内部で運用されるべきです。それらを迂回する近道になってはなりません。
最も堅牢な導入パターンでは、AIに限定的かつ観測可能な責任を与えます。モデルは設備を直接変更せずに保守案件を順位付けできます。アナリストが証拠を検証する間に、調査の要約を下書きすることもできます。
より高リスクなシステムには、より強固な境界が必要です。運用者はコマンドを制限し、決定論的な安全上限を適用し、人による承認を求め、重要機能を隔離できます。また、データが利用できなくなったり誤解を招くものになったりした場合のシステム挙動もテストできます。
このアプローチでは、AIを安全システムの一部として扱い、システムの無条件な運用者とは見なしません。より迅速な分析の利点を維持しつつ、モデルの障害が物理的な混乱へ至る経路を限定します。
Robert M. LeeのAI警告が示す自動化のトレードオフ
主な選択はAIを使うかどうかではなく、自動化を観測可能で可逆的かつ安全統制に従属するものとして維持できるかどうかです。
Robert M. LeeのAI警告は、通常の企業導入では見えにくくなりがちなトレードオフを描き出しています。より大きな自律性は、作業負荷と対応時間を減らせます。一方で、人が危険な判断に異議を唱えるための時間も短縮されかねません。
インフラ運用者は長年、エンジニアリングレビュー、変更管理、冗長性、フェイルセーフ設計を通じて自動化を管理してきました。AIはこうした慣行を無効にするものではありません。むしろ、慎重に適用する必要性を高めます。
導入は、明確に定義された運用上の問題から始めるべきです。チームは、モデルが何にアクセスできるか、何を推奨できるか、何を変更できるかを明示しなければなりません。また、モデルが決して実行できない行動も特定すべきです。
こうした境界は技術的に強制される必要があります。ポリシー文書だけでは、過剰な権限を持つ統合機能によるコマンド発行を止められません。アクセス制御、ネットワークアーキテクチャ、安全システムによって、モデルの実際の権限を制限しなければなりません。
テストは平均的な精度だけを対象にしてはなりません。運用者には、センサー欠損、破損した入力、矛盾する指示、利用不能なクラウドサービス、想定外の設備状態を含むシナリオが必要です。AIコンポーネントの障害後に回復できるかもテストしなければなりません。
NISTのAI risk frameworkは、ガバナンス、マッピング、測定、管理を軸にリスク対応を体系化しています。2026年4月には、NISTが同フレームワーク向けの重要インフラプロファイルに関する取り組みも発表しました。
このプロファイルは、信頼できるAIの原則をセクター固有の実践へと翻訳するうえで、インフラ運用者を支援することを目的としています。その策定は、一般的なAIポリシーだけでは物理的な運用に十分でないことを示しています。エネルギー、水道、輸送、製造は、それぞれ異なる影響と制約に直面しています。
NISTはまた、セキュリティとレジリエンスを信頼できるAIの中核的特性と位置付けています。レジリエンスとは、許容できない被害を生じさせずに問題に耐え、回復できるシステムの能力を意味します。産業用途の導入では、モデルが利用不能になった場合にも安全に運用できることが含まれます。
したがって、手動運用は重要な試験として残ります。チームは、AIベンダー、モデルエンドポイント、支援データセットを失った後も、スタッフが不可欠なサービスを継続できるかを把握すべきです。また、その代替運用をどの程度維持できるかについて、現実的な見積もりも必要です。
文書上にしか存在しない手動フォールバックは、緊急時に機能しない可能性があります。運用者は統制された条件下でこれを演習しなければなりません。人員の入れ替わり、設備変更、自動化の拡大によって、古い手順が知らないうちに使えなくなることがあります。
ベンダー継続性も別の懸念を生みます。インフラ運用者は、急速に変化するスタートアップ、独自モデル、クラウド統合に依存する可能性があります。契約上の保証は、技術的な撤退計画の代わりにはなりません。
組織は、プロバイダーから移行するために必要なデータと構成を保持すべきです。サービスが消失した際にどの機能が停止するかを理解する必要があります。また、検証済みの挙動を変え得る更新に対する統制も必要です。
データガバナンスも同じ運用計画に組み込むべきです。チームが外部サービスに資料を送信する場合、AIツールは機密性の高いネットワーク詳細、設備文書、インシデント情報を露出させる可能性があります。管理されていないプロンプトは、別のデータ流出経路になり得ます。
統制されたinformation workflowは、チームが承認済みの資料を整理し、分散した取り扱いを減らす助けになります。それでも重要インフラ運用者には、分類、保持、アクセス、外部処理を規定するセクター固有の統制が必要です。
懐疑的に問うべきなのは、ベンダーと運用者が、長寿命の産業設備に期待される厳格さで急速に変化するモデルを検証できるかどうかです。モデルは毎月更新され得る一方、制御システムは数十年にわたって導入されたままです。これらの時間軸は自然には一致しません。
どのフレームワークも、この不一致を取り除くことはできません。運用者は、バージョン管理、再現可能なテスト、段階的な導入、監視、ロールバック機能によって管理しなければなりません。モデルの挙動と脅威条件は変化すると想定すべきです。
したがって、AI重要インフラセキュリティは、想定外を限定することにかかっています。チームはすべての障害を予測できませんが、証拠、権限の境界、安全な復旧経路を維持できます。これらの能力が、異常が管理可能なインシデントになるか、原因不明の停止になるかを決定します。
規制は進展しているが、運用者は完璧なルールブックを待てない
政府のガイダンスはリスクをますます認識しているものの、責任は依然として今まさに導入判断を下している運用者にあります。
CISAのAI security roadmapは、重要インフラ全体でのAI導入を明示的に扱っています。同機関は、導入によって障害、物理的攻撃、サイバー攻撃への露出が高まる可能性があると述べました。
このロードマップは、セキュア・バイ・デザインの実践、レッドチーミング、脆弱性管理、インフラ関係者との連携を求めました。これらの目標は方向性を定めましたが、すべてのセクターや導入に対する拘束力のある技術要件を設けたわけではありません。
重要インフラの規制は、セクター間に大きな差異があるため断片化しています。電力網、水道事業者、病院、パイプライン、輸送ネットワークは、同一の技術やリスクモデルを共有していません。所有形態と規制権限も異なります。
この断片化は、不均一なAIガバナンスを生み得ます。大規模な運用者は専門的なレビュー制度を構築できるかもしれません。より小規模な自治体の公益事業者は、AIセキュリティの専門知識が不足しているため、ベンダーの保証に依存するかもしれません。
ここでRobert M. LeeのAI警告は、取締役会と調達チームに圧力をかけます。規制当局やモデルプロバイダーが、すべての運用リスクを解決したと想定することはできません。購買判断はセキュリティアーキテクチャ上の判断になります。
契約では、モデル依存関係、更新プロセス、セキュリティインシデント、データ処理、サポート義務に関する文書化を要求すべきです。運用者には、システムをテストし、重要な変更に関する情報を受け取る権利も必要です。
独立した評価は役立ちますが、評価者はOTを理解していなければなりません。一般的なアプリケーション評価では、プロセス安全性、コントローラーの挙動、運用復旧を見落とす可能性があります。インフラセキュリティには、サイバーセキュリティ専門家、エンジニア、ベンダー、現場運用者の協力が必要です。
規制当局は、高リスク導入に必要な最低限の証拠を定義することで一貫性を改善できます。その証拠には、脅威モデル、検証結果、人による制御の要件、インシデント報告、実証済みのフォールバック手順が含まれ得ます。
それでも、コンプライアンスだけを唯一の目標にすべきではありません。システムはチェックリストを満たしながら、重要な物理的依存関係を十分に検討していない可能性があります。問われるべきなのは、攻撃、エラー、サービス喪失の最中に組織が安全な運用を維持できるかどうかです。
経済的な課題は依然として大きいものです。多くのインフラ組織は、人員が限られ、設備も老朽化しています。資金や実装支援を伴わない新たな義務は、実質的なリスク低減を伴わない事務作業を生む可能性があります。
だからこそ、ベースライン統制が重要です。CISAのperformance goalsは、幅広いリスク低減価値を持つ実践を優先しています。そこには、情報技術と運用技術の両方に対する保護が含まれます。
運用者は、AIにより広い権限を与える前に、こうした基盤を確立すべきです。強力な認証、安全なリモートアクセス、セグメンテーション、バックアップ、ログ記録、対応計画は、インシデントにAIが関与しているかどうかにかかわらずシステムを保護します。
ポリシーは、AIリスクのカテゴリも区別すべきです。攻撃者はインフラに対してAIを利用できます。敵対者はAIシステムやそのデータを標的にできます。また、AI導入は攻撃者がいなくても失敗する可能性があります。
これらのカテゴリには異なる統制が必要です。脅威インテリジェンスは悪意ある活動に役立ちます。モデル評価は性能と障害モードを扱います。ガバナンスは、誰がシステムを承認、監視、変更、無効化できるかを決定します。
すべての問題を「AIサイバー攻撃」として扱うと、こうした違いが隠れてしまいます。また、実際の弱点に対処しない高額な購入を促す可能性もあります。導入が拡大するにつれ、明確なインシデント分類はますます重要になります。
規制面での試金石は、大きな障害によって問題が表面化する前に、ガイダンスが運用上の行動を変えるかどうかです。新たなフレームワークを公表するだけでは不十分です。導入レビュー、調達要件、演習、インシデント開示によって、ガバナンスが実体を伴っているかが示されます。
可視性が追いつくかを示す3つのシグナル
次の試金石は、AIが物理システムに対するより広範な制御を得る前に、インフラ所有者が測定可能な安全策を構築するかどうかです。
第一のシグナルは、AI Risk Management Frameworkに向けたNISTの重要インフラプロファイルです。その推奨事項は、一般原則を運用者がテストできる行動へと落とし込むべきです。モデル変更、OTログ記録、フォールバック運用、ベンダー依存関係に関する具体的なガイダンスは、Leeの主張を強化するでしょう。
曖昧なプロファイルでは、組織ごとにリスクの解釈が異なったままになります。詳細なプロファイル、特にセクター規制当局や購入者に採用されるものは、共通のベースラインを生み出します。これにより、ベンダーの主張だけに支えられた拙速な導入の余地が減少します。
第二のシグナルは、OT可視性指標の動向です。Dragosは現在、可視性を持つOTネットワークはわずか30%であり、56%はITとOTの境界より下を確認できないと報告しています。今後の報告では、AI導入の拡大に伴ってこれらの数値が改善するかが示されるはずです。
改善が見られれば、組織がより大きな自律性を与える前に監視を構築していることを示唆します。急速な導入と並行して可視性が停滞すれば、Dragosが指摘するAIインフラリスクを強めることになります。それは、複雑性が防御側の観測能力より速く拡大していることを意味します。
3つ目のシグナルは、開示されたAI関連OTインシデントの第一波だ。報告では、悪意ある利用、モデルへの攻撃、安全でない統合、通常のソフトウェア障害を区別しなければならない。こうした詳細がなければ、組織はどの統制が失敗したのかを特定できない。
透明性のあるインシデント記録があれば、運用担当者は同じ問題を経験する前に学べる。また、現在のログ記録が意味のある根本原因分析を支えられるかどうかも検証できる。説明のつかないインシデントが繰り返されれば、死角が拡大しているというLeeの懸念が裏付けられるだろう。
インフラの責任者は、3つのシグナルすべてを待つべきではない。今すぐAI導入状況を棚卸しし、影響を受ける物理プロセスを特定し、誰に停止権限があるかを確認できる。また、モデルやその外部サービスなしでも運用をテストできる。
開発者は、明確なインターフェース、制限された権限、バージョン管理された挙動、完全な監査証跡を求めるべきだ。企業の購買担当者は、包括的な安全性の約束ではなく、ベンダーに証拠を求めるべきである。ナレッジワーカーは、承認されていないツールに機密性の高いインフラ情報を送信しないようにすべきだ。
Robert M. LeeによるAIへの警告は、最終的に実践的な判断基準を示している。組織が可視性、制御、復旧能力を獲得する速度を上回る速さで、自動化に運用権限を与えるべきではない。
AIは依然として重要サービスの改善に役立ち得る。しかし、その導入は調査できるだけの理解可能性を保ち、停止できるだけの制約を備えていなければならない。次の統合を承認する前に、1つの問いを投げかけてほしい。明日それが誤った行動を取った場合、あなたのチームはその理由を把握し、安全に復旧できるだろうか。



