AIによる攻撃をAIで防ぐには、ネットワークとID管理から始める

October 2, 2026
10/2/2026
Mark Wojtasiak
製品研究・戦略担当上級副社長
AIによる攻撃をAIで防ぐには、ネットワークとID管理から始める

長年にわたり、サイバーセキュリティ業界では、AIを活用した攻撃がどのようなものになるかについて議論されてきました。もはや想像する必要はありません。過去90日間で、AIを駆使した、かつますます自律性を増す攻撃が、研究環境から現実の世界へと移行していく様子を目の当たりにしてきました。 自律的なランサムウェア攻撃キャンペーンが発生しました。また、防御を回避できるようになるまで、malware を繰り返し改変するためにAIが利用される事例も見られました。さらに、AIエージェントが評価環境から脱出し、実際の企業や政府のシステムに侵入する事例も確認されています。認証情報、クラウドインフラ、API、VPN、データベース、ソースコード、そして信頼されたサービスまでもが、攻撃経路に巻き込まれているのが見て取れます。

当社のVectra AIセキュリティ研究チームは、Hugging Faceのインシデントを詳細に分析するという素晴らしい仕事をしてくれました。しかし、より重要なのはHugging Faceそのものではなく、その周囲で形成されつつある傾向です。直近の四半期だけでも:

  • JadePufferは、AIエージェントが、偵察から認証情報の窃取、横方向の移動、暗号化、身代金要求に至るまでの恐喝キャンペーンを段階的に進めていく様子を披露した。
  • 「ミッドナイト・ブリザード」に関連する活動では、AIを閉ループで活用し、malware を防御システムに対してテストし、検知された際に修正を加え、機能するようになるまで再展開を繰り返していたことが明らかになった。
  • OpenAIの評価エージェントは、Hugging Faceやオーストラリアのメディケア統計環境など、実世界のインフラに到達した。
  • Anthropic、Meta、Googleの各社は、AIエージェントが意図されたテストの範囲を逸脱し、実在する組織への不正アクセスを行った事例をそれぞれ明らかにした。
  • その他の事例では、AIエージェントが、パッケージ攻撃、コーディングアシスタントの悪用、および多段階にわたる企業への侵入に利用されていたことが明らかになった。

異なるインシデント。異なるモデル。異なる手法。しかし、そこから得られる教訓は同じです。AIは攻撃のスピードと規模を変えつつあります。しかし、攻撃者が最終的に行わなければならないこと自体は変わっていません。一度システム内に侵入すると、攻撃者は依然として環境を把握し、認証情報を見つけ出して利用し、権限を昇格させ、横方向に移動し、通信を行い、最終的には価値のあるものに到達しなければなりません。ツールは変わります。エクスプロイトは変わります。モデルは変わります。しかし、その行動パターンは変わりません。

行動AIが、AI攻撃が実際にどのように展開されるかを明らかにする

ディフェンダーにとって、これが最も重要な点だと思います。 こうした攻撃の背後にある個々のアクションを詳しく見てみると、それ自体が明らかに悪意のあるものとは限りません。クラウドAPIへの呼び出し、トークンのリクエスト、ログイン、ワークロードにアクセスするサービスアカウント、新しいVPN接続、Kubernetesへのリクエスト、あるいは再利用されたパスワードなどは、それ単体ではすべて正当なものである可能性があります。したがって、セキュリティ上のより適切な問いは、単に「このアクションは悪意のあるものか?」ではなく、「この行動は、この環境において、このIDにとって、現時点で妥当なものか?」ということです。

そこで、行動ベースのAIが重要になります。行動ベースのAIは、既知のシグネチャや指標を待つのではなく、エンティティが実際に何をしているかを分析します。環境を探索しているのか? 認証情報を悪用しているのか? 権限を昇格させているのか? 横方向の移動を行っているのか? コマンド&コントロールを確立しているのか? 通常はアクセスしないものにアクセスしているのか? 異常な方法でデータを移動させているのか? 重要なのは、AIを活用した攻撃者が次に考案するかもしれないあらゆる手法をすべて把握することではありません。 重要なのは、その行動がいつから攻撃のように見え始めるかを理解することです。

そして、その行動の背後にいる「アイデンティティ」が、必ずしも人間であるとは限らなくなってきています。AI エンタープライズは、人間のユーザー、サービスアカウント、ワークロード、マシンアイデンティティ、API、自動化、そして現在では AI エージェントによって運用されています。これらはいずれも信頼できる存在である一方、悪用される可能性も秘めています。したがって、セキュリティ対策においては、人間および人間以外のアイデンティティの両方の行動を理解する必要があります。

AIによる攻撃の検知において、ネットワークとアイデンティティがなぜ重要なのか

だからこそ、私は「ネットワーク+アイデンティティ」こそが、AIを活用する企業を守るための基盤にならなければならないと考えています。ネットワークは、実際に何が起きているかという「実行時の真実」を提供してくれます。つまり、どのシステムが通信しているか、横方向の移動がどこで発生しているか、どのプロトコルが使用されているか、データがどのように移動しているか、そして攻撃の進行に伴い行動がどのように変化しているかといった情報を把握できるのです。 アイデンティティは、その活動の背後にある主体――つまり「誰」、あるいはますます「何」であるか――という、もう一方の側面を明らかにします。それは人、サービスアカウント、ワークロード、マシンアイデンティティ、クラウドアイデンティティ、それともAIエージェントでしょうか? どのような権限を行使したのでしょうか? どの信頼関係を利用したのでしょうか? その活動は、そのアイデンティティが通常行う行動として妥当なものなのでしょうか?

攻撃者は、私たちのセキュリティ製品のカテゴリーを尊重しないため、両方が必要となります。攻撃は、エンドポイント、アイデンティティ、クラウド、ネットワーク、SaaSといった枠組みにきちんと収まることはありません。攻撃は、アイデンティティからクラウドへ、クラウドからワークロードへ、ワークロードからネットワークへ、ネットワークから内部インフラへ、オンプレミスからSaaSへ、そしてある信頼されたアイデンティティから別の信頼されたアイデンティティへと移動します。 エンドポイントのアラートだけでは、その全体像を把握することはできません。同様に、アイデンティティのイベント、クラウドのアラート、ネットワークの検知も、単独では全体像を捉えきれません。攻撃は、これらを結びつける接続の間に存在しているのです。

そこで重要になるのが「Attack Signal Intelligence 」です。これは、ID、システム、ドメイン、そして時間を超えてこれらの挙動を結びつけることで、防御側が攻撃が実際に展開している様子を把握できるようにします。

5件の警告が1回の攻撃である可能性がある

セキュリティ部門は、どれだけの事象を検知できるかを称賛することに、あまりにも多くの時間を費やしてきたと思います。もはや問題は「検知」そのものではありません。問題は「理解」です。あるシステムが異常なクラウドリソースの発見を検知し、別のシステムが不審な特権の使用を検知し、さらに別のシステムが新しい認証情報を特定し、また別のシステムが横方向の移動を発見し、さらに別のシステムが異常なSaaSへのアクセスをフラグ付けする――といった具合です。5つの製品が5つの異なるキューに5つのアラートを生成したとしても、必ずしも5つの問題が存在するとは限りません。1人の攻撃者が、環境内の5つの領域を移動しているだけかもしれません。

AIを活用した「Attack Signal Intelligence 」は、こうした行動を統合します。このソリューションは、行動分析AIとネットワークおよびIDのコンテキストを組み合わせることで、誰が、あるいは何が関与しているのか、その活動がどのように関連しているのか、そして攻撃が次にどこへ向かうのかを把握します。この違いが重要なのは、AI攻撃者が、アナリストが手動で5つのコンソールを照合するのを待ってはいないからです。彼らは、機械並みの速度で観察、推論、行動、適応を行い、再試行することができます。防御側も、同様に迅速に状況を把握し、対応する能力を備える必要があります。

こここそが、SOCにおけるAIに関する議論が興味深くなる点だと思います。AIがセキュリティ担当者にどのような恩恵をもたらすかについては非常に楽観的に考えていますが、何千もの関連性のないアラートの上にAIエージェントを乗せたからといって、問題が魔法のように解決されるわけではありません。せいぜい、ノイズを素早く要約するのに役立つ程度でしょう。AIの性能は、その根底にある「シグナル」の質に左右されるのです。

AIエージェントに、関連性のないアラートや不十分なコンテキスト、不完全な帰属情報を与えてしまえば、それはまるで「手札の悪い状況」を何とか理解させようとしているようなものです。 しかし、適切な人間または非人間のIDに紐付けられ、ネットワークやIDのコンテキストで補完され、オンプレミス環境とクラウド環境を横断して相関付けられた行動検知情報を提供すれば、AIははるかに価値のある働きができるようになります。攻撃の進行状況を再構築し、影響を受けたIDやシステムを特定し、その行動がなぜ重要なのかを説明し、注力すべき事項の優先順位を付け、次のアクションを推奨し、調査と対応の自動化を支援することができるのです。

これが、私が「AI対AI」という戦いについて考えていることです。単なるアラートにAIを組み合わせるのではなく、信頼できるAttack Signal Intelligence の上にAIを組み合わせるということです。

Attack Signal Intelligence が開発された理由はここにあります

Vectra AIにおける私たちの信念は極めてシンプルです。すなわち、「ネットワーク+アイデンティティ」に根ざしたAI駆動型のAttack Signal Intelligence こそが、防御側がAIを活用した攻撃に対してAIを用いて対抗する手段であるということです。これは、行動分析AIを人間および非人間のアイデンティティに適用します。オンプレミス環境とクラウド環境を横断して行動を把握し、攻撃が実際に進行している実行時に動作します。 そして最も重要なのは、アイデンティティ、システム、ドメインを横断して行動を関連付けることで、人間――そしてますます増えつつある、人間と協働するAIエージェント――が、攻撃を迅速に把握し、適切な対応を取れるようにすることです。

なぜなら、目的はアラートの数を増やすことではないからです。検知件数を増やすことさえ目的ではありません。目的は、すべてのセキュリティチームが最終的に答えを求めるこの問いに答えることなのです。「今、私たちは攻撃を受けているのか?」

ここ90日間で、あることがはっきりと明らかになったはずです。AIによる攻撃は、5年後のために備えるべきものではないということです。それはすでに現実のものとなっており、その速度はさらに加速していくでしょう。モデルは変化し、脆弱性も変化し、攻撃手法も変化していくでしょう。AIによって、攻撃者はこれまで人間には到底不可能な規模で、実験や適応、攻撃活動をより容易に行えるようになるのです。

しかし、攻撃者は依然として行動を起こさなければならない。依然として身元を偽装しなければならない。依然としてネットワークを介して通信しなければならない。依然として環境内を移動しなければならない。そして、その行動こそが、依然として真実を物語っているのだ。

だからこそ、AI時代において優位性を得るためには、新たなAI攻撃手法をすべて予測しようとするのではなく、企業全体で誰が、何が活動しているのか、それらがどのように振る舞っているのか、そしてその振る舞いがいつ攻撃に発展するのかを継続的に把握することにあると考えています。

ネットワークは、何が起きたかを教えてくれます。アイデンティティは、誰が、あるいは何がそれを引き起こしたかを教えてくれます。行動AIは、それがいつ重要になるかを教えてくれます。これらを組み合わせることで、防御担当者(およびそのAI)が、AIの速度で繰り広げられる攻撃をAIの速度で撃退するために必要な、信頼できるシグナルが得られます。

マーク・ヴォイタシアックのその他の投稿は、 こちら Vectra AIのブログでご覧いただけます。

よくある質問 (FAQ)