top of page

英国のCyber Shield、レッドエージェントとブルーエージェントのガードレールを対決させる

Google Newsは、人間のチームが対応できなくなる前にマシン速度の脅威へ対抗するため、攻撃側と防御側のAIエージェントを組み合わせるという英国の大胆なセキュリティ提案を取り上げた。

この提案は、英国国家サイバーセキュリティセンター(NCSC)と科学・技術・イノベーション省によるものだ。同組織のCyber Shieldブループリントは、エージェント型AIを中心に構築する国家防衛能力を説明している。

対立構図は明白だ。レッドエージェントは自動化された侵入テスターのように弱点を探す。ブルーエージェントは脅威を検知し、活動を封じ込め、最終的には脆弱性のリアルタイム修復を支援する。

ただし、この提案は単により多くのセキュリティ業務を自動化する競争ではない。マシン速度の防御と、自動化された判断を安全に保つために必要な運用上の制御とのせめぎ合いである。

NCSCは、完全自律型の攻撃が実環境における侵入ライフサイクル全体をまだ横断していないことを認めている。企業ネットワークには、テスト環境ではほとんど捉えられない例外、依存関係、影響が存在するため、人間の判断は依然として必要だ。

Google Newsの報道では、レッド対ブルーの構図が自動化されたサイバー対戦のように見えることがある。より難しい問いは、防御側が本番環境へのアクセスをどちらの側にも委ねられるかどうかだ。

Google Newsが英国のCyber Shieldに注目を集める

Cyber Shieldの提案は、レッド対ブルーの実験を国家インフラの問題へと変える。

NCSCは2026年7月7日、詳細なCyber Shieldブループリントを公開した。これは、GCHQ長官Anne Keast-Butler氏が5月27日に行ったマシン速度のサイバー防御を求める呼びかけに続くものだ。

Cyber Shieldは、協調システムを通じて国家のサイバーリスクを特定、低減、解消することを目指す。政府機関、重要インフラ事業者、AIラボ、セキュリティ企業、学術研究者が参加する。

当初の目標は、完全自律型の防御よりも限定的だ。エージェントが、外部に露出した脆弱性と脅威をマシン速度で特定する。その後、十分な信頼性がテストによって確立された段階で、自動修復へと進む計画だ。

レッドエージェントは、システムの弱点を探る。レッドエージェントとは、攻撃者による発見と悪用のプロセスをシミュレートする権限を与えられたAIシステムである。

ブルーエージェントは環境を監視し、攻撃の証拠を解釈し、防御対応を調整する。ブルーエージェントとは、資産を保護し、敵対的な活動を封じ込めるよう設計されたAIシステムだ。

NCSCはまた、フェデレーション型エージェントも想定している。これらのシステムは、組織の境界を越えて信頼できるセキュリティ知見を交換しつつ、所有者の権限下にとどまる。

この違いは重要だ。Cyber Shieldは、英国のあらゆるネットワークを一つの中央AIが運用するものとしては説明されていない。代わりに、独立して制御される防御システムをつなぐ共有の信頼インフラを提案している。

設計には、英国の重要IP範囲を対象とした全国的なスキャンが含まれる。また、集約された露出分析や、既知の悪意あるドメインまたはネットワークのより迅速なブロックも求めている。

これらの機能は、従来のセキュリティアシスタントの範囲を超える。従来のアシスタントはアラートを要約したり、クエリの下書きを作成したりする。Cyber Shieldのエージェントには、最終的に重大な変更を行う権限が与えられる。

ブループリントは、こうした変更が安全で、信頼性があり、予測可能で、システム所有者から認可されたものでなければならないとしている。この条件は、プログラムが無制限の自律性からどれほど遠いかを示している。

Cyber Shieldはまず、政府および重要セクターのネットワーク防御担当者と連携する。プログラムは、レジリエンスが国家的に重要な意味を持つ領域で、新たに研究された能力を検証する意向だ。

その後、NCSCは初期導入を超えて広げられる、商業的にスケーラブルなソリューションを目指している。この道筋は、プロジェクトが主権的能力を重視しているにもかかわらず、民間セクターの参加を不可欠にする。

Dark Readingは、この主権性の問題を別途検証している。英国は、主要なクラウドおよびAIプロバイダーから孤立せずに運用上の制御を確保したいと考えている。

この緊張関係は、調達、データ処理、モデルへのアクセス、インシデント対応の権限を形作ることになる。重要な判断が他所で管理される不透明なシステムに依存するなら、主権性にはほとんど意味がない。

同時に、完全な技術的独立は、高性能モデルや成熟したセキュリティプラットフォームへのアクセスを制限する。したがってCyber Shieldは、国家による制御と国家による排他的所有を分けなければならない。

Google Newsの見出しは、レッドエージェントとブルーエージェントの印象的な対決を捉えている。実際のプログラムは、アイデンティティ、認可、監査可能性、セクター横断のガバナンスに依存する。

これらの基盤は、自律型サイバー戦闘ほど劇的ではない。しかし、提案が本番システムとの接触に耐えられるかを決めるのは、まさにそれらだ。

マシン速度の攻撃が人間の防御担当者に圧力をかける理由

Cyber Shieldが存在するのは、防御対応の時間枠が、多くの組織が運用を再設計できる速度よりも速く縮小しているためだ。

多くの成功した攻撃は、今もありふれた弱点から始まる。サポートが終了したソフトウェア、遅れたパッチ、公開されたサービス、過剰なアクセス権限は、依然として一般的な侵入口である。

AIはこうした弱点をなくすわけではない。攻撃者が、より多くの標的に対して、より少ない手作業でそれらを発見し、組み合わせることを支援する。

NCSCによれば、AIはすでに、より高い速度と規模で攻撃的な偵察と脆弱性の発見を支援している。かつて数週間を要した活動が、ますます数分で完了し得るようになっている。

この圧縮は、防御側の課題を変える。セキュリティチームは、脆弱性の公開、攻撃者による試行、実際の悪用の間に長い時間があることを前提にはできない。

攻撃者には非対称な優位性もある。多くのシステムを探り、繰り返し失敗しても受け入れられる。一方で防御側は、事業の中断を避けつつ、すべての重要サービスを保護しなければならない。

悪意ある運用者がレッドエージェントを安価に複製できる場合、その非対称性はさらに強まる。一つのワークフローで標的をスキャンし、認証情報を試し、応答を検査し、次の行動を調整できる。

ブルーチームは異なる制約に直面する。混乱を招く行動を取る前に、文脈を確認し、証拠を保全し、変更管理に従い、規制上の義務を考慮しなければならない。

Cyber Shieldは、この時間面での不利を縮小しようとしている。そのエージェントは、露出した弱点を継続的に監視し、関連する発見を配布し、人間のアナリストが手動トリアージを終える前に行動を調整できる可能性がある。

これは単なる人員配置の議論ではない。アナリストを増員しても、政府部門、サービスプロバイダー、重要インフラ事業者にまたがるマシン速度の相関分析は生まれない。

また、人間のアナリストが不要になったことを示す証拠でもない。人間は許容可能なリスクを定義し、権限を割り当て、曖昧な文脈を解決し、結果に対する説明責任を負い続ける。

当面の圧力は、セキュリティオペレーションセンターと脆弱性管理チームにかかる。どちらのグループも、調査や修復が可能な件数を超える発見をすでに管理している。

攻撃側のエージェントは、理論上の弱点を、証拠に裏付けられた攻撃経路へ変換できる。この検証により、防御側はすべてのスキャナー結果を同等に扱うのではなく、実際の露出を優先順位付けできる。

Googleの研究者は、マルチエージェント研究を通じて関連する方向性を報告した。同社のCode-RedTeamフレームワークは、実行フィードバックとメモリを用いながら、発見と悪用を分離している。

研究者らは、脆弱性悪用ベンチマークで60%を超える攻撃成功率を報告した。また、脆弱性検知では最大10ポイントの改善も報告している。

これらの結果は、制御されたベンチマークに関するものであり、制約のない国家ネットワークに関するものではない。それでも、静的スキャンや単一プロンプトのアシスタントが、もはや技術的最前線を定義していない理由を示している。

高性能なレッドエージェントは、可能性のあるバグを提案するだけではない。行動を計画し、テストを実行し、結果を観察し、アプローチを変える。

防御側には、同等のフィードバックループが必要だ。ブルーエージェントは、テレメトリー、アイデンティティイベント、資産の文脈、脅威インテリジェンス、過去の対応結果を結び付けなければならない。

この要件は、データ品質に圧力をかける。正確な所有者、事業上の分類、依存関係の記録がない資産について、エージェントは信頼性高く推論できない。

アイデンティティシステムもより重要になる。すべてのエージェントには、検証可能なアイデンティティ、定義された権限、短期間で失効する認証情報、責任ある所有者に帰属する行動が必要だ。

したがって、求められる対応はAIセキュリティ製品を購入するだけにとどまらない。組織は、エージェントが制御された境界内で稼働できるよう、自らの環境を十分に可視化可能なものにしなければならない。

この圧力は長期的なものだが、最初の判断は即座に求められる。セキュリティリーダーは、エージェントがどのタスクを観察、推奨、シミュレーション、実行できるかを定義する必要がある。

この階層がなければ、組織は危険なアクセスを与えるか、エージェントを価値の低い要約に限定することになる。どちらの結果も、Cyber Shieldが目指す防御上の優位性を実現しない。

レッドエージェントは弱点を見つけるが、ブルーエージェントは結果を負う

中心となる対決は、攻撃対防御ではない。自動化された行動と説明責任を伴う制御の対決だ。

レッドエージェントとブルーエージェントは、サイバーレンジ内で示されると均衡しているように見える。一方が攻撃し、もう一方が対応し、研究者は結果を評価できる。

本番環境は均衡したゲームではない。成功したレッドの行動は証拠を生む。誤ったブルーの行動は、給与計算、医療、エネルギー、輸送、公共サービスを停止させる可能性がある。

この違いにより、ブルーエージェントの目標はより難しくなる。未知のイベントをすべて攻撃として扱わずに、敵対的な行動を止めなければならない。

異例に大きなデータ転送を考えてみよう。これはデータ流出を示す可能性がある一方、報告期限前に認可されたバックアップかもしれない。

攻撃的なブルーエージェントは、認証情報を無効化したり、サーバーを隔離したりする可能性がある。こうした行動は攻撃者を封じ込めるかもしれないが、重要なプロセスを停止させる可能性もある。

その後、自動化されたレッドエージェントは、防御側の変更を抵抗として解釈する可能性がある。テストをエスカレートさせ、より多くのアラートを生み、さらなる封じ込めを誘発するかもしれない。

ISACAによる自律性のリスクの議論は、こうしたフィードバックループが正当な業務をどのように妨げ得るかを説明している。各エージェントが相手の行動を新たな証拠として扱う場合、危険性は高まる。

これがCyber Shieldに内在する核心的なトレードオフだ。より大きな自律性は対応時間を短縮する一方、より厳格な制御はエージェントが独立して実行できる行動の範囲を狭める。

適切なバランスはタスクごとに異なる。公開サービスの既知の露出をスキャンすることは、稼働中の病院内でアクセスルールを変更することよりも運用上のリスクが小さい。

したがって、エージェントの権限は段階的な自律性に従うべきだ。システムは、測定可能な信頼性をもってより狭いタスクを完了して初めて、より広い権限を得る。

レッドエージェントは、まず隔離されたレプリカやステージング環境をテストすることから始められる。後に、レート制限と明示的な認可の下で、特定の本番環境の露出を検証できるようになる。

ブルーエージェントは、証拠の収集と封じ込めの提案から始められる。その後、定められた期間、単一のトークンを無効化するといった、可逆的な行動を実行できるようになる。

影響の大きい変更は、運用上の証拠が別の判断を裏付けるまでは、人間の承認を必要とすべきです。例としては、ネットワーク全体の隔離、アカウントの永久削除、自動パッチ展開などが挙げられます。

モデルの出力は確率的であり続けるため、可逆性が重要です。対応システムは、アクセスを復旧する方法、状態を保持する方法、是正措置が予期せぬ挙動を引き起こした場合にエスカレーションする方法を把握していなければなりません。

NCSCの連合型設計は、別の課題ももたらします。ある組織で生成された知見が、別の場所にいるエージェントの行動を引き起こす可能性があります。

そのため、共有インテリジェンスには来歴情報が必要です。受信するエージェントは、誰がその発見を作成したのか、どのように検証されたのか、自らの環境に適用できるのかを把握しなければなりません。

そうでなければ、悪意ある、あるいは侵害された参加者がネットワークを汚染するおそれがあります。誤ったインジケーターが複数の組織で不要なブロックを引き起こしかねません。

信頼基盤は、エージェント、運用担当者、モデル、データ、メッセージを対象にしなければなりません。ソフトウェアプロセスを認証するだけでは、その結論が正しいことは保証されません。

このプログラムには、観測と命令の明確な分離も必要です。システムの調査を許可されたエージェントに、変更権限まで自動的に付与すべきではありません。

セキュリティチームはすでに、この原則を人間のアカウントに適用しています。エージェント型システムでは、反復的に、しかも機械の速度で行動できるため、その重要性はさらに増します。

レッド対ブルーのモデルは、それでも防御の改善に役立ちます。レッドエージェントは現実的な圧力を生み出し、ブルーエージェントは統制策がその圧力を検知・封じ込められるかを明らかにします。

反復的な対戦は、監視の抜け穴、脆弱な対応ルール、隠れた依存関係を明らかにできます。また、実際の実行に基づく訓練データの生成にもつながります。

ただし、システムはよく知る相手に過度適合する可能性があります。あるレッド戦略に対して訓練されたブルーエージェントは、別の攻撃者がツールやタイミングを変えた場合に失敗するかもしれません。

同様に、レッドエージェントもテスト環境固有の特性を学習できます。ベンチマークで高い性能を示しても、レガシーシステムや特殊な構成において有用な発見を得られるとは限りません。

したがってCyber Shieldには、多様な相手、変化するシナリオ、独立した評価が必要です。そうでなければ、両陣営がネットワークを守ることよりも、テストを攻略することに長けてしまう可能性があります。

最も望ましい成果は、常に勝利するブルーエージェントではありません。不確実性を認識し、被害を限定し、未知の攻撃後に改善する防御プロセスです。

レッド対ブルーのモデルが依然として証明できないこと

国家レベルの青写真は、自律的な是正措置が重要インフラに対応できる準備が整っていることを示すものではありません。

NCSCは、信頼性と説明可能性に関する研究上のギャップを明示的に指摘しています。エージェントに本番システムを変更する権限が与えられるほど、こうしたギャップは深刻になります。

説明可能性は、モデル内部の計算をすべて公開することを意味しません。証拠、ポリシー、判断、行動、結果を結び付ける監査証跡を意味します。

運用担当者は、エージェントがなぜデバイスを隔離したのかを再構築できる必要があります。規制当局やインシデント調査担当者も、モデルの一時的なコンテキストを超えて残る記録を必要とします。

現在のエージェントは、依然として操作された入力に脆弱です。間接的なプロンプトインジェクションは、エージェントが処理するメール、Webサイト、文書、コードの中に悪意ある指示を隠します。

NISTは、2026年3月に公表したエージェント乗っ取りの結果を通じて、この問題を検証しました。この分析は、400人超の参加者による25万件を超える攻撃を対象としています。

この競技では、ツール利用、コーディング、コンピューター利用のシナリオにおいて、13のフロンティアモデルが検証されました。研究者は、すべての対象モデルに対して少なくとも1件の成功した攻撃を確認しました。

一部の攻撃は、モデルやシナリオをまたいで転移もしました。この結果は、防御エージェントが日常的に信頼できない外部情報を処理しなければならないCyber Shieldにとって重要です。

Webサイトやリポジトリを検索するレッドエージェントは、そのワークフローを侵害するために設計された指示に遭遇する可能性があります。攻撃者が管理するコンテンツを分析するブルーエージェントも、同じリスクにさらされます。

したがって、セキュリティエージェント自体が攻撃対象になり得ます。その認証情報、ツール、メモリ、通信チャネルは、攻撃者に保護対象システムへの経路を提供する可能性があります。

サンドボックス化はリスクの一部を軽減しますが、問題を解決するものではありません。エージェントは、有意義なセキュリティ作業を行うために外部ツールとデータを必要とすることが多いためです。

コネクターを追加するたびに、到達可能な環境が広がります。メール、チケット管理、コードリポジトリ、クラウドコンソール、エンドポイントシステム、脅威フィードはいずれも、新たな信頼前提を導入します。

組織は、エージェントが一度にアクセスできる範囲を制限しなければなりません。また、信頼できないコンテンツによってエージェントの権限が密かに拡大されないようにすべきです。

モデルの信頼性にも不確実性があります。生成された是正措置はもっともらしく見え、限定的なテストを通過しても、依存するシステムを破壊する可能性があります。

重要インフラには、文書化が不完全なレガシー技術が含まれることが少なくありません。一部の機器は、停止時間、認証、物理的なアクセスなしには迅速にパッチを適用できません。

ブルーエージェントは脆弱性を正しく特定しても、運用上実行不可能な対応を推奨する可能性があります。技術的な正しさと、展開可能な是正措置は同じ結果ではありません。

NCSCがテストと反復から開始する計画は、このギャップに対処するものです。しかし、この青写真は、より広範な展開に向けた公開の性能閾値をまだ示していません。

そうした閾値は、検知精度以上のものを測定すべきです。誤検知率、復旧成功率、未承認行動の試行、サービス可用性への影響が必要です。

評価者は、まれではあるものの深刻な結果も検証すべきです。平均的には良好に機能するエージェントでも、1回の失敗で重要サービスを停止させるなら、受け入れられない可能性があります。

レッドエージェントは、別のデュアルユース上の懸念も生み出します。脆弱性を発見して検証するシステムは防御側を支援できますが、同じ能力は攻撃作戦にも利用され得ます。

アクセス制御だけで、このデュアルユースをなくすことはできません。モデル、ツール、対象、生成されるエクスプロイトの詳細を制限しつつ、不正利用に対する説明責任を確保することはできます。

主権的なプログラムは、発見事項をどのように開示するかも決めなければなりません。脆弱性は、スキャン対象となった英国のネットワークをはるかに超えて、ベンダーや組織に影響を及ぼす可能性があります。

自動化された発見は、保守担当者が処理できる量を超える結果を生み出す可能性があります。詳細を早期に公表すれば露出が増え、開示を遅らせれば他の利用者が脆弱なままになるおそれがあります。

こうした判断全般で、人間の専門性は依然として不可欠です。セキュリティ専門家は、事業上の文脈を解釈し、停止時間を交渉し、ベンダーと調整し、残余リスクを受け入れなければなりません。

この技術は分析と実行を加速できます。しかし、セキュリティ、可用性、プライバシー、国家権限の間で社会が許容する均衡を、独自に決定することはできません。

国家規模のスキャンでは、このガバナンス上の問題がより鮮明になります。市民や企業は、何をスキャンするのか、どのデータを保持するのか、誰が緩和措置を承認できるのかについて、明確な境界を求めるでしょう。

Cyber Shieldの公開資料は、完全な運用モデルではなく方向性を示しています。不足している詳細が、このシステムが制度的信頼を得られるかを左右します。

したがってGoogle Newsの読者は、レッド対ブルーの構想を開発中のエンジニアリングプログラムとして捉えるべきです。これは、すでに大規模に稼働している自律型の国家防衛を示す証拠ではありません。

Cyber Shieldが成果を出せるかを示す3つのシグナル

Cyber Shieldが信頼に値するものとなるのは、管理された実験が測定可能な安全性、信頼できる協業、可逆的な本番成果を生み出したときです。

第1のシグナルは、評価基準が定義された技術パイロットの公表です。最も有用な結果は、同一のタスクで人間チーム、支援付きチーム、自律エージェントを比較するものです。

検知速度だけでは十分ではありません。パイロットでは、誤検知、完了した是正措置、運用担当者の介入、復旧結果、未承認行動を報告すべきです。

パイロットは、環境の現実性も開示すべきです。単純化されたサイバーレンジでの性能だけでは、クラウド、レガシー、運用技術が混在するネットワークについての主張を裏付けることはできません。

NCSCが厳格なベンチマークを公表し、エージェントがそれを満たせば、段階的な自律性を支持する根拠は強まります。曖昧な成功事例は、プログラムの準備状況への信頼を損なうでしょう。

第2のシグナルは、実用的な連合型信頼標準です。Cyber Shieldには、異なる所有者のエージェントが認証し、発見事項を交換し、判断の来歴を保持する方法が必要です。

この標準では、参加許可と同じくらい慎重に失効を定義しなければなりません。侵害されたエージェントや組織は、汚染されたインテリジェンスが拡散する前にアクセスを失うべきです。

また、情報共有と行動の認可を分離すべきです。インジケーターを受信しても、ローカルエージェントがインフラをブロックすることを自動的に許可すべきではありません。

機能する標準は、国家規模の協業と組織の統制が両立できることを示します。遅延や独自仕様による分断は、協調防御をより困難にします。

第3のシグナルは、公開された安全性の説明を伴う本番是正措置です。信頼できる事例では、脆弱性、認可経路、エージェントの推奨、人間の役割、ロールバックのプロセスを説明する必要があります。

この説明は、機密性の高い運用詳細を公開する必要はありません。自動化が説明責任を迂回せずに速度を改善したことを示すだけの証拠は必要です。

問題のない本番事例は、ブルーエージェントがトリアージを超えて役割を果たせるという主張を強めます。深刻なサービス停止は、より限定的な権限を求める議論を補強するでしょう。

より広範な政策環境も重要になります。最近の米国の防御側戦略も同様に、AIに支えられた能動的な監視と迅速な修復を主張しています。

この方向性の一致は、英国が孤立した構想を追求しているわけではないことを示唆します。各国政府は、急速に向上する攻撃能力への対応として、自動防御をますます重視しています。

ただし、方向性の共有は基盤の共有を保証するものではありません。各国は、モデルへのアクセス、脆弱性開示、国境をまたぐセキュリティデータについて、互換性のないルールを採用する可能性があります。

ベンダーは、政府と同じくらい結果に影響を与えるでしょう。クラウドプラットフォームやセキュリティ企業はすでに、エージェントが必要とするテレメトリー、IDシステム、執行ポイントを保有しています。

公共機関は、単一ベンダーのモデルやオーケストレーション層に依存することを避けなければなりません。ポータビリティと独立した監査アクセスは、最初から設計要件とすべきです。

英国以外のセキュリティリーダーも、これらの実験を注意深く見守るべきです。国家政策が異なる場合でも、運用上の教訓は企業におけるエージェント導入に影響します。

組織は、今すぐ自律的な統制を付与しなくても準備を進められます。資産インベントリを改善し、サービス依存関係を文書化し、機械可読な対応ポリシーを定義できます。

また、セキュリティアクションを影響度と可逆性で分類することもできます。この取り組みは、推奨から承認済みの実行へ至る、より安全な道筋を作ります。

チームは、すべてのエージェント判断を支える証拠を保存すべきです。検索可能な技術ナレッジベースは、手順、インシデント履歴、システム所有者、例外を結び付けられます。

この文脈は、人間のレビュー担当者が推奨を評価する助けになります。また、エージェントが技術的には有効な修正を誤った運用状況に適用する可能性を減らすことにもつながります。

短期的な勝者は、完全に自律したブルーエージェントではないでしょう。それは、高速な機械分析と規律ある人間の権限を組み合わせる組織です。

Google Newsは、レッドエージェントとブルーエージェントの戦いに注目を集めました。長く語られるべきなのは、組織がその対決を安全で説明責任のある防御へと転換できるかどうかです。

最初の技術パイロット、連合型信頼標準、そして文書化された本番環境での是正措置に注目してください。これらのシグナルが揃えば、Cyber Shieldがインフラストラクチャへと発展しているのか、それとも説得力のある青写真にとどまるのかが見えてくるでしょう。

セキュリティチームにとって、次の行動は実務的です。エージェントが証拠を収集し、対応策を推奨できる、可逆性のあるワークフローを1つ特定してください。アクセス範囲を広げる前に、その誤りを測定します。次に、アイデンティティ管理、ドキュメント、ロールバック手順が、次のレベルの自律性を支えられるかを問い直してください。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

脳内に検索バーを追加

ただremioに尋ねるだけ

すべてを思い出す

何も整理しない

bottom of page