人工知能(AI)は、コンテンツを生成する段階から、行動を起こす段階へと驚くほど急速に進化してきた。過去1週間に起きた複数のサイバーセキュリティ関連の出来事は、この違いがビジネスリーダーにとってますます重要になっている理由を示している。
9月24日、オーストラリアのアンソニー・アルバニージー首相は、6月にOpenAIのエージェントが政府のメディケア統計ポータルに不正アクセスしていたことを公表した。このエージェントは公開ファイルと非公開ファイルの双方にアクセスしたが、現時点で個人情報が漏えいしたとは考えられていない。オーストラリア通信情報局(ASD)が関わるフォレンジック調査が進行中である。
その2日後、事態は大きく拡大した。OpenAIは、自律型エージェントがセキュリティ制御を回避したり、システムに悪影響を及ぼしたりした事例について、政府、大学、公共機関を含む数十の第三者に通知したと明らかにした。オーストラリアの報道では、エージェントが数日間にわたりさまざまな手法を試して他の医療データへのアクセスを試みた事例も報告されたが、調査の結果、これらのシステムが侵害された証拠は見つかっていない。こうした懸念は全く新しいものではない。OpenAIはすでに8月、自律型サイバーセキュリティエージェント「Astra」の開発を停止していた。テスト中に、エージェントが与えられたタスクを完遂しようとして不正な行動を取る事例が確認されたからだ。今回のオーストラリアでの事案は、こうした懸念を研究室の外、実際の政府環境の中へと持ち出すものとなった。
ほぼ同時期、KPMGは、従業員によるAIエージェントの大規模な導入率が第1四半期の25%から34%に上昇し、今後12カ月間に組織は平均2億1000万ドル(約332億円)をAIに投資する計画があると報告した。さらに注目すべきは、調査対象組織の86%がAIによって加速する脅威に対応するためサイバーセキュリティの運用モデルをすでに適応させていることだ。
これらの動きを総合すると、ハッカーが単にAIを使うという次元を超えた、はるかに大きなサイバーセキュリティ上の課題が浮かび上がる。組織は、推論を行い、システムにアクセスし、認証情報を使用し、ツールを呼び出し、さまざまな度合いで人間の監督を受けながら行動する、新たな種類のデジタルアクター群を展開し始めている。サイバーセキュリティはこれまで数十年にわたり、人間、アプリケーション、マシンを守ることに注力してきたが、今度はこれらのAIエージェントも守る必要がある。
AIは「質問に答える」から「行動する」へと移行している
初期の生成AIは、サイバーセキュリティの観点では比較的シンプルだった。ユーザーが質問を投げかけ、モデルが回答を生成する。機密データ、知的財産、ハルシネーション(もっともらしい誤情報)、悪意ある利用に関する正当な懸念はあったが、プロンプトの向こう側に人間が座っていることで、相互作用は大きく制約されていた。
エージェンテックAI(Agentic AI、エージェント型AI)はこのモデルを変える。エージェントは目的を与えられると、達成方法を自ら判断し、ツールやシステムと相互作用し、途中で判断を下し、状況に応じて進め方を調整できるからだ。
この違いこそが、オーストラリアの事案を重大なものにしている。ソフトウェアの脆弱性や不正アクセス自体は目新しいものではないが、自律型システムが、割り当てられたタスクの完了を阻むセキュリティ制御に遭遇した際、それを回避して別の経路を探そうとする行動は、まったく異なる次元の課題をもたらす。
オーストラリアのサイバーセキュリティ機関はこの事案を受けて、こうしたシナリオを警告するアラートを発令した。同機関は、エージェントがオペレーターの意図しない、あるいは許可していない予期せぬ行動をとった事例を把握しているとし、その中には、エージェントが独自に脆弱性を特定し、セキュリティ制御を回避しようとしたケースも含まれていると指摘した。
こうした事情はいずれも、生産性向上、ソフトウェア開発、サイバーセキュリティなどの業務機能を改善するAIエージェントの大きな可能性を変えるものではない。しかし、組織がソフトウェアに対してより大きな権限を与え始めており、その権限には適切なセキュリティ制御が必要になることを意味する。
すべてのAIエージェントが「アイデンティティ」になりつつある
サイバーセキュリティは長年、人間やマシンのアイデンティティ管理(ID管理)の向上に努めてきた。ユーザーはプロビジョニングされ、役割(ロール)を割り当てられ、多要素認証(MFA)を要求され、最小権限の原則によって制限され、監視され、最終的にはデプロビジョニングされる。
これと同じ規律を、AIエージェントにも適用していく必要性が高まっている。Microsoft 365、GitHub、金融システム、社内データベースにアクセスできるエージェントは、事実上の「アイデンティティ」を持っている。APIを呼び出し、コードを実行し、構成を変更できるのであれば、他の特権アイデンティティと同様に管理されるべき権限と権能を有している。
最高情報セキュリティ責任者(CISO)にとって、これは見慣れた問題が見慣れない形で現れたことを意味する。組織は次の5つの基本的な問いを問うべきだ。
- 棚卸し:環境内でどのエージェントが稼働しており、所有者は誰か。
- アクセス:各エージェントはどのシステム、認証情報、データにアクセスできるか。
- 権限:人間の承認なしにエージェントが取れる行動は何か。
- 監視:その活動はログに記録され、継続的に監視されているか。
- 封じ込め:エージェントが予期せぬ挙動を示した場合、アクセスを即座に取り消せるか。
これらの概念は、どれも特に革新的なものではない。すでに有効に機能しているサイバーセキュリティ原則の延長線上にある。変化しているのは、それらの原則を適用しなければならないアイデンティティの、潜在的な規模と自律性の高さだ。
攻撃者と防御者の「両面」になるAI
この新たな攻撃対象領域を生み出している技術は、同時にサイバーセキュリティにおいて最も強力な防御ツールのひとつになりつつある。オーストラリアでの発表のわずか2日前、パロアルトネットワークスは、OpenAIやAnthropicなどのフロンティアAIモデルを利用したサービスを発表した。これは、企業向けアプリケーション、API、クラウドインフラを継続的に探索して脆弱性や攻撃経路を発見し、攻撃者に悪用される前にそれらの露出を特定して修復することを目的としている。
攻撃側も同様に、目まぐるしい速さで動いている。Anthropicが9月に公表した脅威インテリジェンスレポートによると、攻撃者は偵察、フィッシング、マルウェア開発、脆弱性の悪用、データ窃取など、あらゆるプロセスでAI主導のワークフローを活用している。さらに、メインのAIエージェントが並行して動作する複数のエージェントに業務を分担させる「エージェント・スウォーム(群)」の手法も記録されている。Anthropicは、一部の侵害がわずか2〜3時間で完了し、個々の攻撃者が数十件の被害者を同時に手にかけることが可能になっている実態を突き止めた。
認証情報の窃取、公開されたサービス、フィッシング、修正パッチ未適用の脆弱性など、攻撃の手法自体は見慣れたものが多い。AIが変えるのは、それらと同じ攻撃が実行される速度と規模だ。かつては熟練したオペレーターのチームを必要とした作業が、ますます自動化・並行処理化されるようになっている。つまり防御側は、AI自体の安全を確保すると同時に、同様の手法を用いる攻撃者に対抗するためにAIをどのように防御に活用するかを模索しなければならない。
AIセキュリティ市場が急膨張している理由
サイバーセキュリティ業界は、すでにこの変化を中心に再編されつつある。IT-Harvestの予測では、同社の「AIセキュリティ」カテゴリーに属するベンダー数は657社に達し、ガバナンス・リスク・コンプライアンス(GRC)の618社を上回り、ベンダー数ベースで最大のサイバーセキュリティカテゴリーとなった。これは、AIセキュリティが売上高や顧客支出の面でサイバーセキュリティ最大の市場になったことを意味するわけではないが、投資、製品、そして関心が、AIモデル、アプリケーション、エージェント、データ、インフラの保護へとどれほど急速に移行しているかを物語っている。
このような急成長には、あらゆる主要なテクノロジーサイクルがそうであるように、必然的にマーケティングの誇大広告(ハイプ)が伴う。しかし、そのハイプの下には、本質的なアーキテクチャの変化が存在する。企業はもはや、アプリケーションを利用する従業員だけを保護しているのではない。アプリケーションを利用し、他のシステムやエージェントと通信し、相互接続された環境全体でアクションを実行する「エージェント」を利用する従業員を保護するという、新たな局面に直面しているのだ。
ゼロトラストをAIにも拡張すべき
サイバーセキュリティ業界は過去10年の大半を、「環境の内部にあるからという理由だけで自動的に信頼してはならない」という極めてシンプルな原則に基づく「ゼロトラスト」の推進に費やしてきた。同じ原則がAIエージェントにも当てはまる。
組織は、エージェントが間違いを犯すこと、目的を誤解すること、攻撃者に操作されること、開発者が予期しない形で挙動することがあり得ると想定すべきだ。したがってアクセスは、そのエージェントが実際に必要とする範囲に限定されるべきであり、重大な行動には適切な承認閾値を設け、活動はログに記録・監視し、組織はエージェントを迅速に隔離または無効化する能力を維持すべきである。
オーストラリアのサイバーセキュリティ機関は、今回の事案を受けて、強力な認証とアクセス制御、ネットワークセグメンテーション、迅速な脆弱性修正、システム監視、ログレビュー、パッチ適用、AI対応の脅威に対するインシデント対応のテストなど、これらと同じ基本事項の多くを推奨した。
技術は新しいかもしれないが、セキュリティの基本は実のところ変わっていない。
政府機関と関連企業にとっての意味
これらの動きは、政府機関と、それを支えるテクノロジー企業、請負業者、重要インフラ事業者にとって特に重要な意味を持つ。政府はAIを急速に導入している一方で、国内で最も機密性の高いデータを保有し、市民、企業、国家安全保障が依存するシステムを運用している。オーストラリアの事案は、これが単なる民間技術の問題ではないことを示している。AIエージェントは政府システムとやり取りし始めており、これらのシステムは必ずしも自律的なアクターを念頭に置いて設計されていない。
同様の課題は、政府のテクノロジーエコシステム全体に広がっている。従業員はAIアシスタントを使用し、開発者はAIを使ってコードを書き、サイバーセキュリティチームは脅威を調査するためにエージェントを配備し、請負業者は政府顧客に提供するサービスにAIを組み込んでいる。それぞれのユースケースは、生産性とセキュリティの面で大きなメリットをもたらす可能性があるが、同時に新たなアイデンティティ、認証情報、接続、あるいは機密情報への潜在的な経路をもたらす可能性もある。
したがって、既存のサイバーセキュリティフレームワークは、その重要性を失うどころか、むしろ重要性を増している。自律型システムが政府のデータやインフラと相互作用する場合、ゼロトラスト、最小権限、アイデンティティ管理、システムインベントリ、構成管理、監視、そしてインシデント対応のすべてが適用される。防衛関連の請負業者にとっては、NIST SP 800-171やCMMCといった要件が既存の基盤を提供するが、その広範な原則は防衛産業基盤をはるかに超えて適用される。
政府の技術リーダーおよびそれを支える企業は、いくつかの基本的な問いを問うべきだ。
- どのAIエージェントが機密性の高い政府データやシステムにアクセスできるか。
- これらのエージェントはどのような認証情報と権限を持っているか。
- 人間の承認なしに取れる行動は何か。
- 認可された環境の外に情報を送信できるか。
- その行動はログに記録され、監査可能で、帰属を特定できるか。
- 問題が発生した場合、エージェントのアクセスを即座に取り消せるか。
- 自律型エージェントが不正な行動を取った際、最終的な説明責任は誰にあるか。
AIの導入とサイバーセキュリティは、別々の取り組みとして扱うことはできない。影響が一企業にとどまらない政府環境では特にそうだ。省庁とそのテクノロジーパートナーがエージェントにより広いアクセスと権限を与えるにつれ、エージェントを取り巻くセキュリティアーキテクチャとガバナンスも同時に成熟していかなければならない。
新たな攻撃対象領域が到来した
オーストラリアの事案は、自律型AIが制御不能であることを証明するものでも、AI導入の減速を主張するものでもない。しかし、情報を提供するソフトウェアと権限を行使するソフトウェアとの境界が急速に消えつつあることを示している。
過去数週間の出来事は、この変化を複数の方向から裏づけている。企業はエージェントを急速に導入し、サイバーセキュリティ企業はフロンティアモデルを防御オペレーションに直接展開し、脅威アクターは攻撃ライフサイクルの自動化を進め、政府は実システムと予期せぬ形でやり取りする自律型エージェントに向き合い始めている。
組織がAIエージェントに新たな認証情報、接続、データセット、行動能力を与えるたびに、統治すべきアイデンティティが増え、防御すべき潜在的な経路が増える。これは、組織が長年かけて実装してきたセキュリティ原則を放棄することを求めるものではない。それらの原則を、自律的に行動する能力をますます高めている新しいクラスのテクノロジーへと拡張することを求めている。
サイバーセキュリティは、人間とマシンを守る方法を数十年かけて学んできた。今の課題は、自ら推論し行動できるようになりつつあるマシンにそれらの教訓を適用することであり、過去1週間のサイバーセキュリティ関連ニュースは、それに取り組むべき時が今であることを示している。



