エージェント型SOCとは、AIエージェントが調査および対応業務の一部(アラートの優先順位付け、証拠の収集、仮説の構築、および定義された人間の監督下での措置の提案や実行など)を担うセキュリティ運用モデルです。これは製品というよりは運用モデルであり、実際の導入事例によって自律性の度合いは大きく異なります。
この短い定義の背後には、3つの議論の的となっている問題があり、このページではそのすべてについて検証します。第一に、名称についてです。アナリスト界隈では2025年10月以降、このカテゴリーに対して5つの異なる呼称が用いられてきましたが、ベンダーがどの呼称を選ぶかによって、そのベンダーが何を販売しているのかがうかがえます。第二に、自律性に関する主張です。モデルがそもそも自律的であるかどうかについて、ベンダーごとの定義は一致していません。そのため、このページではスローガンではなく、実測された生産ベースの発生率に基づいて回答しています。 第三に、証拠についてです。このカテゴリーの性能数値のほぼすべてが、ベンダーによる主張、ベンダーの委託によるもの、あるいは出典が明記されていないものです。そこで、このページでは、独立して測定されたものと、単に主張されているだけのものを区別しています。その目的は、読者の皆様が、どのベンダーによる「主体的なSOC」の主張も解釈し、パイロット実施の価値があるかどうかを判断し、実施する際には何を測定すべきかを正確に把握できるようにすることです。
能動的SOCとは何か、そして何ではないか 従来のセキュリティオペレーションセンター(SOC)では、アラートが人間のアナリストに転送され、アナリストが優先順位付け、調査、エスカレーションを行います。一方、エージェント型SOCでは、この現代的なSOCの ワークフローをAIエージェントを中心に再構築しています。AIエージェントは、あらかじめ定義された手順を実行するだけでなく、すでに発見した情報に基づいて次に収集すべき証拠を選択し、その推論の経緯を文書化した結論を導き出します。
定義: エージェント型SOCとは、AIエージェントが証拠に基づいて推論を行い、アラートの優先順位付け、調査、および対応を行うセキュリティ運用モデルである。このモデルでは、ピアレビューを経たL0~L4の階層において、意思決定支援から条件付き自律運用に至るまでの自律性が認められており、すべてのワークフローにおいて、所定の段階で人間の監督が維持される。
ある境界線については、このトピックに関する他のどのページもそれを明確に示していないため、ここで明示的に述べておく必要があります。エージェント型AIセキュリティ において、AIエージェントは防御すべき脅威です。一方、エージェント型SOCにおいては、AIエージェントが防御側となります。これらは逆の問題です。これまで、エージェント型AIに関する主要な政府文書や標準規格はすべて、エージェントのセキュリティ確保を扱っており、それらを用いてSOCを運用することについては扱っていません。サイバーセキュリティにおけるエージェント型AIについて 、防御的観点(エージェント型AIセキュリティ運用のリスクを含む)から調査している読者は、そちらのページを参照してください。このページでは、SOCの業務を行うAIエージェントについて扱っています。
3つの否定事項が定義を明確にする。エージェント型SOCはチャットボットではない。会話型アシスタントはアナリストの質問に答えるだけだが、エージェントは次に何を尋ねるかを自ら決定する。また、プレイブックのスクリプトでもない。人間が事前に作成した手順を再現するだけの自動化は、アラートがスクリプトの範囲外になった瞬間に機能しなくなる。 また、モデルでもありません。大規模言語モデルは構成要素の一つに過ぎず、運用モデルはそれをデータアクセス、ツール、ガードレール、およびレビューで包み込むものです。このページの背景となる調査で収集された11社のベンダー定義は、モデルが自律的であるかという核心的な問いについて、意見の一致を見ていません。その問いに対する慎重な回答は、このページの後半で示されます。
このモデルが取り組む問題は、現実のものであり、実測データによって裏付けられています。AI SOCプラットフォームベンダーの委託を受け、調査会社ViBが実施した 2026年のセキュリティリーダーおよび実務担当者250名を対象とした調査によると、74%の組織が1日あたり50件以上のアラートを受信しており、27%は500件以上を受信しています。 平均的な組織では、アラートの約28%が調査されないまま放置されており、60%が「無視したり調査しなかったアラートが、後に重大な問題であることが判明した」と回答しています。これこそが、能動型AI SOCが変革を目指している「アラート疲労 」の現実なのです。
実務者の導入状況については、444人の実務者と69人のCISOを対象とした「2026年SANS SOC調査」によるもので、79%がAIまたはMLツールを利用している一方で 、それらを定義済みのSOCワークフローに組み込んでいるのはわずか36%にとどまっている 。これらの数値は、同業界レポートにのみ記載されているものである。 同調査では、実務担当者の14%が「人員確保」を最大の課題として挙げ、これが最も多い回答となったほか、経営陣がSOCの人材採用に細心の注意を払っているかどうかについては、リーダー層と実務担当者の間で59%対32%という意見の分かれが見られた。
この用語の由来と、アナリストたちがそれを何と呼んでいるか 「agentic SOC」という用語が公の場で使用された最も古い記録は、2025年4月28日付のクラウドベンダーのブログ記事であり、この投稿では、 9つのエージェントからなる製品ビジョンとともに同用語が紹介されました 。米国におけるこのフレーズの検索関心は、その投稿の1か月前の2025年3月に初めて確認されているため、このブログ記事は「公の場で使用された最も古い記録」ではありますが、同用語が造語されたことの証拠ではありません。
2025年10月以降、アナリストの間ではこの名称をめぐって意見が分かれている。ガートナーは、2025年10月16日に公開されたアナリストのエリック・アルム氏とジェレミー・ドホイン氏によるレポート『Innovation Insight: AI SOC Agents』 (文書番号7075998)において、このカテゴリーを「AI SOCエージェント」と命名した。 同月、別の調査会社であるオムディア(Omdia)は、自社の市場動向レポートに「Agentic SOC」という名称を冠したが、その公開日は2025年10月27日とされているものの、調査ツールへのアクセス時にHTTP 403エラーが返されるため、この日付は未確認のままである。現在、6つの調査会社が、5つの異なる名称でこのカテゴリーをカバーしている。
会社
使用された用語
遺物と年代
検証状況
ガートナー
AI SOCエージェント
イノベーション・インサイト:AI SOCエージェント 、ドキュメント番号 7075998、2025年10月16日
2つの独立したページにそのまま転載された、必須の転載引用文字列を通じて固定された日付
Omdia
エージェント型SOC
エージェント型SOCに関する市場動向レポート、文書番号om139309、2025年10月27日付
日付は未確認。情報源が調査ツールに対してHTTP 403を返している。
KuppingerCole
AI SOC
新興のAI SOCに関する「リーダーシップ・コンパス 」、LC81057、2026年4月
検証済みのファーストパーティ
GigaOm
自律型SOC(ASOC)
自律型SOCソリューションに関する動向調査、2025年4月
研究実施中に報告されたもの。独自に再検証は行われていない。
IDC
AIを活用したSOC
「The New Cyber Trinity」アナリストブログ 、2026年1月
検証済みのファーストパーティ
Futurum
エージェント型SOC
アナリスト・ノート、2026年4月
研究実施中に報告されたもの。独自に再検証は行われていない。
フォレスター
なし;その概念を否定する
ブログ「自律型SOCは夢物語だ」 、2022年10月26日
検証済みのファーストパーティ
キャプション:6社のアナリスト企業が、このカテゴリーを5つの異なる名称でカバーしている一方、7社目の企業はこの概念をきっぱりと否定していることが記録されている。
ガートナーはその後、同社が命名したこのカテゴリーを評価した。2026年6月5日に発行された『セキュリティ運用のハイプサイクル 2026』 (ドキュメント番号 7962373、アナリスト:ダレン・リビングストン、ジョナサン・ヌニェス)によると、 AI SOCエージェントは、「過大期待のピーク」に位置付けられており、2025年の「イノベーションの引き金」から上昇しています。成熟度は「初期段階」、市場浸透率は1%~5%、プラトー到達までの期間は2~5年と推定されていますが、この最後の推定値は1件のレポートでのみ言及されています。ハイプサイクルにおける位置付けは毎年更新されるため、日付が重要です。
「エージェント型SOC」と「AI SOCエージェント」、あるいは「AI SOCエージェント」全般を比較検討している方々へ:これらの用語は、異なる角度から同じカテゴリーを表しており、ガートナーが引く実質的な境界線は、ラベル間ではなく自律性のクラス間にある。 この区別は、自律的に行動する「AI SOCエージェント」と、単に人間を補完するだけの「サイバーセキュリティAIアシスタント」を分けるものであり、命名に関するレポートでは「GenAIウォッシング」、「AIウォッシング」、「エージェントウォッシング」について4回にわたり警告が発せられています。実際には、「エージェント型SOC」、「AI SOC」、「AI搭載型SOC」、「SOC AI」といった用語は、ほぼ同義語として流通しており、それらの違いは、合意された技術的な境界というよりは、ベンダーのポジショニングを反映したものです。 ただし、1つだけ明確にしておく必要がある点がある。これらは、サービス組織の統制監査報告書であるAICPAのSOC 1、SOC 2、SOC 3とは一切関係がない。そのため、本記事では番号付きのSOC成熟度段階については一切言及しない。
エージェント型SOC、従来型SOC、およびSOARの比較 このカテゴリのFAQで最も頻繁に寄せられる質問は、SOARの比較に関するものです。そこで、ここに直接的な回答を記します。SOARはあらかじめ作成したプレイブックを実行するのに対し、エージェント型SOCは、想定していなかった証拠に基づいて推論を行います。 SOARのワークフローは決定論的です。トリガーが作動するたびに同じ情報補完と対応手順を実行し、アラートが作成者が想定した条件の範囲外にある場合、通常は何も通知せずに処理が失敗します。一方、エージェント型SOCは、アラートを出発点となる仮説として扱い、次にどの証拠を収集すべきかを判断し、調査結果が蓄積されるにつれて結論を修正していきます。
基準
従来のSOC
SOAR
エージェント型SOC
意思決定モデル
あらゆる段階で人間の判断が求められる
ルールに基づくプレイブックの実行
収集された証拠に基づくAIの推論
証拠の収集
アナリストは手動でツールにクエリを実行する
プレイブックごとの固定のエンリッチメント手順
エージェントは、これまでの調査結果に基づいてクエリを選択します
予期せぬ事例
人間のスピードで処理された
Playbook が失敗するか、終了する
エージェントは調査を試みるが、その信頼性はまちまちである
故障モード
未処理業務と疲労
プレイブックには記載されていない、目立たないカバーの死角
誤った判決、あるいは再現不可能な判決
依然として優位に立っている点
斬新で、重大な結果を左右する判断
大量かつ明確に定義された反復作業
機械の稼働速度におけるトリアージの深度、現在検討中
キャプション:これら3つのモデルは、意思決定を行う主体、証拠の収集方法、および事案が想定された条件の範囲外となった場合の対応について、それぞれ異なっている。
これもまた、単なるベンダー側の見解ではなく、独立系アナリストによる回答です。KuppingerColeが2026年に発表した、新興のAI SOCカテゴリーに関するリーダーシップ評価では 、これを「従来SOAR市場と呼ばれてきた」セキュリティ自動化市場の概観として位置づけ、ルールベースのプレイブックからLLMベースの推論レイヤーへの構造的な移行について説明しています。 言い換えれば、アナリストの見解では、エージェント型SOCはSOARカテゴリーが向かっている姿であり、並行して生まれた別の概念ではないということです。この論理は、「自律型SOCが従来のSOCとどう異なるのか」という関連する疑問に対しても答えとなります。その違いは、どのツールが導入されているかではなく、次の調査判断を下すのが誰(あるいは何)であるかという点にあるのです。
とはいえ、既存の投資が無駄になるわけではありません。成熟したSOC自動化を 構築したチームは、それを維持し続けます。なぜなら、エージェントが曖昧な中間領域を担当する一方で、明確に定義された反復的な作業には、依然として決定論的なプレイブックが最適なツールだからです。オーケストレーション時代のツールと推論時代のツールの実際的な関係、およびSOARが 依然としてどのような役割を果たすかについては、「どちらか一方」という二者択一ではなく、多層的な関係にあります。つまり、プレイブックは既知の事態を処理し、エージェントは予期せぬ事態を処理し、人間はそれに伴う結果に対処するのです。
能動的SOCが実際にどのような働きをするのか この業務に関する公表されている分類の中で最も包括的なものは、この用語を提唱したベンダーによるもので、同ベンダーは2025年4月28日に9つのエージェントカテゴリーを発表しました。それらは、データ管理、アラートのトリアージ、調査、対応、脅威調査、脅威ハンティング、malware 分析、エクスポージャー管理、および検知エンジニアリングです。このリストは、出典と日付が明記されたあるベンダーが発表したカテゴリーとして捉えるべきであり、標準的な分類体系として扱うべきではありません。 これら9つのカテゴリーに共通するのは、単一のステップを自動化するのではなく、脅威の検出、調査、対応という ライフサイクル全体 にわたってエージェントが推論を行うという点である。
公開されているほぼすべてのアーキテクチャにおいて、中核となるループは同様の構造をしており、こここそが「フルライフサイクル」という主張の真意が表れている部分です。つまり、ベンダーが「フルライフサイクル対応」と称するのは、特定の段階での支援にとどまらず、このループ全体を端から端までカバーするエージェントのことを指しています。現在、広く提供されているのはトリアージと調査の段階のみです。
エージェントによる調査ループは、アラートの受信からアクションの実行まで行われ、実際の導入事例のほとんどでは、判断とアクションの間に人間の監視が配置されています。
査読付き文献は、アーキテクチャ上の参考基準を提供している。IEEE ICAIC 2026で発表された多層・マルチエージェント型SOCアーキテクチャ では、モデルが知覚層、エージェント推論層、およびアクション・プレイブック層に構成されており、これらを補完するコンポーネントも併せて備えている。 その概念実証では、ロスアラモス国立研究所のマルチソースサイバーセキュリティイベントデータセットから抽出した5,000件のイベントサンプルを、50ノードの合成トポロジーに対して処理し、パイプラインレイテンシは約506ミリ秒でした。著者らはこの研究を「概念的に評価された」と表現し、ルールベースのMITRE ATT&CK マッピングではzero-day の戦術を捕捉できない点を指摘しています。この率直な指摘は、AIネイティブのSOCアーキテクチャに関するあらゆる主張を検証する上で有用な基準となります。
Black Hat USA 2026に先立ち結成された15社のベンダーからなる業界連合は、調査段階ではなくシステム層を記述する、別の3層構成モデルを試験的に導入している。それは、「コンテキスト」(AIシステムが使用するリアルタイムの証拠)、「ハーネス」(オーケストレーションとガバナンス)、そして「モデル」(システムの進化に合わせて交換可能な推論エンジン)である。このベンダーコンソーシアムに関する寄稿者の分析 によると、これは成熟度評価基準ではなくアーキテクチャであり、自律性のレベルとして解釈すべきではない。
実務家たちは、ベンダー群の外側からの分解を裏付けています。オープンソースのエージェント型SOC実装では 、同じ機能分割が公開の場で行われています。具体的には、アラートをケースに関連付け、LLMを用いて調査を行い、インジケーターを充実させ、解決済みのケースから知見を抽出します。注意点として、このリポジトリにはライセンスファイルが記載されていませんが、READMEにはMITライセンスであることが記載されています。そのため、社内で使用する前にライセンスを確認してください。
ワークフローにおける2つの効果については、特に言及する価値があります。このモデルは検知エンジニアリング を変革します。エージェントは検知結果を活用するだけでなく、最新の発表によれば、検知ルールの作成や調整にも貢献するため、検知の漏れから修正までのフィードバックループが短縮されるからです。 また、このモデルはインシデント対応を 置き換えるのではなく、それを拡張するものです。エージェントは判定結果を既存の自動対応パス に反映させ、データ層を置き換えるのではなく、既存のSIEMから情報を 取得します。「エージェントメモリ」という用語は、エージェントが調査全体を通じてコンテキストを保持するという概念を表すものとして、ベンダーのFAQに登場しますが、本ページの調査では引用された明確な定義は見つかりませんでした。したがって、これはベンダー独自の用語と見なし、この用語を使用しているベンダーには、その仕組みと判定結果の再現性への影響について実証を求めるようにしてください。
エージェント型SOCは、実際にはどれほど自律的なのだろうか まずはベースレートから始めましょう。なぜなら、この数値こそが、この分野のマーケティング活動が先行している基準となるからです。2026年にViBが実施した、250人のセキュリティリーダーおよび実務者を対象とした調査によると、現在SOCでAIを導入しているのは40%、評価または試験運用中なのは56%、導入予定がないのは4%でした。 AIを導入しているチームについては、2つの異なる指標からその自律性の実態がうかがえます。 検証の実践に関しては、57%が解決前にすべての判定結果を人間が確認することを依然として求めており、40%は上級アナリストによるサンプルへの抜き打ちチェックを行っており、5%は正式な検証プロセスを全く持っていない。 アクションの権限に関しては、44%がAIによるアクションの推奨を許可し、その後人間が実行しており、30%が低リスクのアクションを自動実行し、13%が中リスクのアクションまで自動実行を拡大しており、13%はAIを「読み取り専用」のトリアージに限定しています。 経験豊富なアナリストとの判定の一致率についても同様に厳しい現実が浮き彫りになっている。30%が90%以上の合意率を報告し、44%が70~89%、22%が50~69%と報告している。「完全自律型SOC 」を謳うマーケティングは、実際の導入事例のごく一部に過ぎない。
こうした基本状況を背景に、業界では自律性を記述するための競合するフレームワークが少なくとも6つ、さらに業界アーキテクチャが1つ提案されているが、これらはいずれも他のフレームワークと明確に整合するものではない。採用に値する唯一の基準となるのは、2026年7月30日に『ACM Transactions on Internet Technology』誌に掲載された、ピアレビューを経た5段階の自律性フレームワークであり 、同フレームワークの公式プレプリントは 自由に閲覧可能である。 これは、各レベルを製品ロードマップではなく、人間の監督役割と信頼閾値に結びつけている唯一の確立されたフレームワークであり、その由来がまさにその点を裏付けている。著者らは、この尺度が運転自動化に関するSAE J3016規格を、SOC(安全運転システム)向けの5つの運用レベルに適合させたものであると記している。 そのレベルをそのまま引用すると、L0:手動操作(自律性なし)、L1:AI支援操作(意思決定支援)、L2:半自律操作(AIは人間の承認を得て動作)、L3:条件付き自律操作(ヒューマン・イン・ザ・ループ)、L4:完全自律操作(最小限の人的監視)となる。
フレームワーク
段または層
L0 から L4 への写像?
監督体制に縛られているのか、それとも製品ロードマップに縛られているのか?
査読付き5段階評価体系(ACM TOIT、2026年)
5:L0~L4(上記で挙げたもの)
アンカーの背骨そのもの
監督的役割と信頼の閾値
「ヒューマン・イン・ザ・ループ」対「ヒューマン・オン・ザ・ループ」(実務者の視点、2025年12月)
2:あらゆる行動を承認し、監視・介入を行う
一部:ヒューマン・イン・ザ・ループはL2からL3にまたがり、オン・ザ・ループはL4に近い
監督
ガートナーのカテゴリー別分類(2025年10月)
2:サイバーセキュリティAIアシスタント、AI SOCエージェント
部分的:アシスタントはL1に位置し、エージェントはL2からL4にまたがる
自律性クラス、市場の定義
大手セキュリティベンダーによる3段階の成熟度評価(2026年4月)
3:プラットフォームの統合、生成AIとタスクエージェント、エージェント型自動化
L0 および L3 に対応する項目はありません。ステージの番号付けが AICPA SOC 報告書の名称と重複しています。
製品ロードマップ
AI SOCベンダーによる3段階の導入モデル
3:初期導入、高度な統合、全面的な変革
ほとんどのレベルで同等のセルがない
製品ロードマップ
大手EDRベンダーによる4段階の導入プロセス(会員限定ガイド)
4:AI対応の基盤、即時の価値、エージェントのカスタマイズ、マルチエージェントのオーケストレーション
同等の概念はない:各ステップは「採用」について記述しており、「自律性」についてではない
製品ロードマップ
コンテキスト、ハーネス、モデル(15社のベンダーによる業界連合、Black Hat USA 2026に先立ち発表)
3つの層:エビデンス、オーケストレーションとガバナンス、推論エンジン
対応しない:これはアーキテクチャであり、成熟度モデルではない
どちらでもない。システムのレイヤーについて説明している。
図説:査読済みのL0~L4のフレームワークにマッピングされた6つの自動運転フレームワークに加え、自動運転レベルではなくシステム層を記述する1つの業界アーキテクチャ。
この表の根底にある意見の相違は、単なる学術的な議論にとどまりません。検索結果の上位10件のうち2つのページが、互いに矛盾する回答を示しています。あるベンダーの定義では、このモデルが完全自律型ではないと明言している一方で、別のベンダーは、是正措置を通じてタスクをエンドツーエンドで管理するものと定義しています。どちらの定義も決定的な結論を出していません。 しかし、ベースレートが答えを示している。導入企業の57%がすべての判定結果を確認しており、低リスクのアクション以外を自動実行しているのはわずか13%に過ぎない。したがって、正直なところ、現在本番環境で稼働しているエージェント型SOCはL1からL2のレベルで動作しており、L3は限定的なアクションクラスにおいてのみ出現しつつあると言える。
現場の証拠も同様の傾向を示しています。ある大手オンラインプラットフォーム運営企業のエンジニアリングチームは、Black Hat USA 2026で本番環境向けのエージェント検出・ハンティングフレームワークを発表し、Black Hat USA 2026ブリーフィングのスケジュール によると、「我々は、制約のないエージェントの自律性を放棄し、LangGraphの『限定された創造性モデル』を採用した」と報告しました。 本番運用チームが自律性から公に距離を置いたという事実は、エンドツーエンドの所有権という主張に対する、これまでの記録の中で最も強力な反証である。監視の質そのものも現在研究の対象となっている。DEF CON 34のAI Villageプログラムに掲載された 「Stop Pressing 1: Measuring Human Rubber-Stamping in Agent Oversight(1を押すのをやめよう:エージェント監視における人間の形だけの承認の測定)」と題されたポスターは、すべてを審査するという方針が回避すべき失敗モードを正確に指摘している。
また、あるアナリストによる異論も挙げられており、その発言の日付を記録しておく価値がある。2022年10月26日に公開されたあるアナリスト企業の自律型SOCに関する2022年の評価報告書 の中で、フォレスターのプリンシパル・アナリストであるアリー・メレン氏は、自律型SOCというベンダーのビジョンをきっぱりと一蹴した。「このアイデアが実現する可能性は、私がこの生涯でスターフリートに入隊し、ジャネット・ジャネウェイ艦長と共に航海できる可能性と同じくらい低いだろう」。 それから4年近くが経過し、その見解は否定から精査へと変化した。2026年8月の寄稿記事で引用された同アナリストの指針によれば、購入者は精度、再現性、説明可能性、そしてベンダーがシステムをどのように検証しているかを精査すべきである。その理由は、「常に同じ答えを返さない技術は信頼しがたい」からである。
次に人員数についてですが、ここでは実務担当者と予測者の間の見解の相違が注目すべき点であり、解決すべき矛盾というわけではありません。調査対象となった実務担当者の約3分の2は、SOCの人員数が減少するとは予想していません。具体的には、57%がAIによってSOCの役割は変化するものの人員数は変わらないと予想しており、9%は人員数が増加すると予想しています。 これとは対照的に、ある業界情報源が 報じたアナリストの予測によると、2028年までにAIエージェントが世界中のSOCアラートの80%をトリアージするとのことです。この記述は、その情報源とされる企業の公開情報には一切見当たらないため、特定の媒体を通じたアナリストの予測として捉えるべきでしょう。短期的に変化するのは、業務そのものです。 調査データから浮かび上がるAI SOCアナリストの傾向は、SOCアナリストの役割が 「最初の対応(ファーストタッチ)によるトリアージ」から、「判定の確認」「例外処理」「エージェントの出力の監督」へと移行していることであり、これにより、処理速度よりも調査の深さが重視されるようになる。
「配送」とは何か、発表内容との違い このカテゴリーにおける最も明確な現実検証は、一次情報に基づいており、日付も明記されています。検証済みの事実は4つあります:
2025年4月: この用語が導入された2025年4月の発表 において、元となるベンダーは9つのエージェントカテゴリを発表し、そのうち2つは2025年第2四半期に一部の顧客を対象にプレビュー提供される見込みであると明らかにした。2026年3月: 同ベンダーは、2026年3月のカンファレンスでの登壇および同カンファレンスの発表 において、「エージェント型SOCにおける新たなエージェント」についてさらに発表したが、その 発表では、トリアージおよび調査エージェント以外の具体的なエージェント名は明かされなかった。2026年8月: 提供元ベンダー独自のトライアル資料 (最終更新日:2026年8月11日)によると、1つのエージェント(「トリアージおよび調査エージェント」)につき、1時間あたり自動実行5回および手動実行5回を上限とし、2026年4月1日から8月31日までのトライアル期間内において、両方のサブスクリプション階層で同一の1時間あたり合計10回のトライアル実行が設定されています。2026年9月: 2026年8月31日以降、ベンダーから延長の書面による通知がない限り、トライアルは階層ごとに分岐します。あるサブスクリプション階層は、基本サブスクリプションに含まれる無料の従量制セキュリティトークン割当に移行し、もう一方の階層はエージェントへのアクセス権を完全に失います。
日付
確認済みの事実
ソースクラス
4月2025
9つのエージェントカテゴリーが発表され、そのうち2つは2025年第2四半期にプレビューされる見込み
ベンダーからの告知
2026年3月
「エージェント型SOCにおける新たなエージェント」がさらに発表されたが、発表ではその名称は明らかにされなかった
ベンダーからの告知
2026年8月
試験用製剤には、1つの用量制限付きトリアージおよび調査用薬剤が含まれている
ベンダーのドキュメント(最終更新日:2026年8月11日)
2026年9月
階層ごとのトライアルフォーク:ある階層では定量割り当て、もう一方の階層ではアクセス終了
ベンダーのドキュメント
キャプション:9つのカテゴリーからなるビジョンから、単一のレート制限型試験薬剤、そして階層に応じた移行に至るまでの、記録されたタイムライン。
これらの事実には、1つの重要な注意点があります。すなわち、この試験文書は、時間制限のある試験の範囲を規定したものであり、製品全体の提供状況を示すものではありません。また、試験対象以外のエージェントもプレビュー版として存在しています。検証済みの事実は、派生的な計算を一切行わなくてもそれ自体で成立しており、このページでは意図的に「発表数から出荷数を差し引いた」差の数値を算出していません。また、ベンダーは試験用エージェントについてアラート処理能力に関する主張を公表していますが、その算出方法やサンプルが示されていないため、ここでは省略しています。 このタイムラインが示しているのは、内部から見た「初期段階の成熟度」の姿です。すなわち、トリアージから脅威ハンティング 、検知エンジニアリングに至るビジョン、限定的なリリース範囲、そして実際にリリースされたものに対する使用量の計測といったものです。
証拠が示していること、そして示していないこと 現在、2つのマルチモデル・ベンチマークが存在するが、いずれも失敗に終わっている。残された主張としては、市販のベンダー製品を比較対象としたベンチマークはまだ存在しないというものだ。
1つ目は「SecRespond」 です。 これは2026年7月29日に公開された、23のモデルを用いたインシデント対応ベンチマークであり、 10のサイバーレンジ、4つの侵入経路タイプ、21のATT&CK手法 、および5つのオペレーティングシステムにわたって、23の最先端LLMを評価したものです。 著者らによると、現在のエージェントはアラートによって露呈した問題を確実に特定できるものの、サイレント侵入の有無を先回りしてディスクを調査したり、包括的で検証済みの是正計画を策定したりすることには苦戦しており、どのレンジにおいても完全な検出と是正を達成したモデルは1つもなかったとのことです。 2つ目は、2026年4月の「サイバー防御ベンチマーク」 である。これは、106件の実攻撃手順から構成されるコーパスに基づく26のキャンペーンに対し、5つの最先端モデルを評価したものである。最良のモデルでも平均して3.8%の正しいフラグしか検出できず、すべてのATT&CK戦術において少なくとも50%のリコール率という合格基準に対して、「トップのモデルは13の戦術のうち5つでこの基準をクリアしたが、残りの4つではゼロだった」とされている。 このベンチマークはベンダーが作成したものであり、その旨は明記されなければならないが、自社製品ではなく5つのサードパーティ製モデルを評価している。
このカテゴリーで最も広く公表されている自己評価は、独立した測定がなぜ重要なのかを如実に示しています。SIR-Benchは 、129の匿名化されたインシデントパターンから794のテストケースを構築し、97.1%の真陽性検出率と73.4%の偽陽性排除率を報告しています。しかし、その評価対象となったエージェントは、すべて1つのクラウドプロバイダーに所属する5人の著者によるもので、CloudTrailのみのテレメトリに基づいて評価された、まさにその著者たち自身によるエージェントが1つだけでした。 同論文で示されている人間によるベースラインは、Tier-2アナリストが約85~90%の真陽性検出率と70~80%の偽陽性排除率を達成するというものであり、これらは「時間的制約があり、情報が不完全な状況下」における現実的なパフォーマンスとして説明されている。
ベンダー以外の声の中で最も強いものは、マーケティングの主張とは相反するものです。実務者536名と上級幹部57名を対象とした2026年のSANS AI調査 では、回答者の63%が脅威の検知と対応においてAIに重大な欠点があると報告しており、これは2025年の45%から増加しています。 2つの留意点がある。まず、これは前述の2026年SANS SOC調査とは別の調査である。また、本調査はサイバーセキュリティにおけるAIを広く測定しているため、ここではその中の「検知・対応」および「ガバナンス」の部分に焦点を当てている。Black Hat USA 2026で発表を行った独立系研究者たちも同様の結論に達しており、「調査担当者は自律型攻撃者によって生成されたキルチェーン全体を再構築できていない」こと、そして「トークンエコノミクスが制約要因となっている」と報告している。
この分野における「緊急性」の主張でさえ、ベンダー間で共有されていないテレメトリデータに基づいている。ある大手ベンダーが2025年のデータをまとめた2026年の脅威レポートによると、サイバー犯罪の平均侵入時間は29分であり、最速の事例は27秒とされているが、これは「外れ値」として分類されている。一方、同年度を測定した別のベンダーの報告では、34分となっている。 これら2つの数値は異なる独自のテレメトリデータに基づいており、約17%の乖離があり、整合させることも平均化することもできません。防御側の対応速度の問題は現実のものであり、まさにそのためにAI駆動型の検知技術 が存在するのですが、これを測定する独立した指標は存在しません。
主張
証拠の授業
分母
年
どのモデルも、どの単一の範囲においても完全な検出と是正を達成することはできなかった
独立系ベンチマーク(プレプリント)
23種類の最先端LLM、10の範囲
2026
最高成績のモデルは、平均して3.8%の正答率を達成した
サードパーティ製モデルに関するベンダー作成のベンチマーク
5つのモデル、26のキャンペーン
2026
97.1%の真陽性検出率、73.4%の偽陽性排除率
ベンダーによる自己評価(自社エージェントのみ)
794件、エージェント1つ、テレメトリソース1つ
2026
63%が、AIの検知および対応機能に重大な欠点があると報告している
独立系実務家向け調査(SANS AI調査)
536人の実践者と57人のリーダー
2026
導入企業の57%は、すべての判定結果について人間による確認を必要としている
ViBが実施した、ベンダー委託の調査
250名のセキュリティ責任者および実務担当者
2026
平均ブレイクアウト時間:29分(2025年のデータ)
ベンダーの脅威テレメトリ(非共有)
独自調査によるもの。別のベンダーの報告では34分となっている。
2026年報告書
2028年までに、AIエージェントがSOCアラートの80%を優先順位付けするようになる
単一の取引情報源に基づくアナリストの予測
該当なし、予測
2025
キャプション:このカテゴリーに含まれるすべての見出しの主張を、誰が、どのような基準を用いて、いつ測定したかという観点から分類したものです。
デモ版を購入せずに、エージェント型SOCを評価する方法 前のセクションで挙げたすべての数値は、同じ結論を裏付けています。つまり、厳選されたデモ環境でのパフォーマンスはほとんど予測にならないため、自社のテレメトリデータを用いて判定の信頼性を検証すべきだということです。 あるスポンサー付き評価ガイドは、異例の率直さでこの点を認めています。「しかし、これらのツールが厳選されたデモ環境を離れ、実際の運用環境に置かれると、精度はしばしば低下する。」重要な評価基準は、自社のデータにおける判定の正確性、誤検知の排除、推論トレースの説明可能性、同一入力に対する再現性、ベンダーが自社システムをどのように検証しているか、証拠が不足している場合にエージェントがどのように対応するか、ロールバックパス、および監査証跡です。
AI SOCベンダーの評価に役立つチェックリスト:
自社のシニアアナリストとの判定一致率を、テレメトリデータに基づいて測定してください。 無害な類似アラートを用いて、偽陽性による拒否を 検証する。 すべての評決について、理解しやすい推論の経緯を提示するよう要求する。 同一の入力を再生し、同一の判定となるか確認する。 ベンダーがどのように正確性を検証しているのか、またどのような基準を基に検証しているのかを尋ねてください。 証拠が欠落している場合や、テレメトリからのデータが途絶えている場合の動作を確認する。 すべての自動化されたアクションについて、ロールバック手順と監査証跡を確認してください。 「エージェント・ウォッシング」とは、この分野が防ごうとしている失敗の形態です。ガートナーは、このカテゴリーを定義したレポートの中で4回にわたりこの問題について警告しており、「自律型AI SOCエージェント」と「補助機能のみのサイバーセキュリティAIアシスタント」という区分が存在するのは、ほとんどのベンダーがアシスタントを誤って「エージェント型」と称しているためです。 トップクラスのエージェント型SOCベンダーやプロバイダー、あるいは最も手頃なエージェント型SOCオプションについて人々が抱く疑問は、すべて同じベンダー中立的な答えに帰着します。このページではベンダー名を一切挙げていません。なぜなら、上記チェックリストを自社のアラートに適用すれば、いかなるランキングよりも迅速にAI SOC企業とエージェント型SOCソリューションを区別できる上、購入する判定の品質が分かっていなければ、コストの比較も意味をなさないからです。 この評価基準は、エージェントが組み込まれたSOCプラットフォームを選択 する場合でも、マネージドSOCサービス を通じてエージェント型機能を購入する場合でも、あるいは既存のセキュリティ運用ツール にエージェント層を追加する場合でも、同様に適用されます。
「自社開発か購入か」に関するデータは、その難しさについて明確な結果を示しています。2026年にViBが実施した調査によると、SOCですでにAIを活用している組織のうち、72%が SOCのワークフロー向けに社内のAIやLLMベースのツールの開発を試みており 、試みたチームの46%は、その後その開発を中止し、商用製品に置き換えたか、あるいは本番環境への導入に至らなかったことが明らかになりました。 分母の範囲に注意してください。両方の数値はすでにAIを使用しているチームを対象としており、46%という数値は自社開発を試みたサブセットに適用されます。これが、セキュリティ運用においてエージェント型AIの導入が一般的に困難な理由でもあります。結果を左右するのは、モデルの選択ではなく、データの準備状況、権限モデル、およびレビューポリシーだからです。
ベンダー業界そのものは、拡大を続けながらも統合が進んでいる。ある著名なアナリストが2 026年に追跡対象としたベンダー数は123社であり 、「それらを合計すると123社になる」としているが、同アナリストは「2030年までに、独立した総合的なAI SOCベンダーとして残るのは約20社になるだろう」と予測している。 統合の動きはすでに始まっている。2026年8月、あるテレメトリデータ企業がAI SOCスタートアップの技術資産と知的財産を買収した。2026年8月の資産売却に関する業界報道 によると、条件は非公開だが、これは企業買収ではなく資産買収であった。複数年にわたる契約を結ぶ際には、ベンダーの存続確率を十分に考慮に入れる必要がある。
AI SOCのROIについて:この分野のマーケティング資料で公表されているROIの数値は、すべて出典が明記されていないか、ベンダー側の主張に基づくものであるため、本ページではそれらの数値を一切掲載していません。代わりに、判定一致率、自社アラートに対する調査時間の差、および現在調査されていないアラートの割合などを用いて、ご自身でROIを測定してください。
ガバナンス、説明責任、および規制 エージェント型SOCは、自律システムに管理権限を付与するため、説明責任は抽象的なリスクではなく、運用上の要件となります。このトピックに関する検索結果のページには規制に関する内容は一切含まれていないため、本節では、このモデルを自律的な行動を実際に規制するガイダンスに照らし合わせて解説します。これは、欧州でエージェント型SOCを運用するチームにとっては、二重の意味で重要な意味を持ちます。
まず、2026年5月1日に公表された「能動型AIサービスの慎重な導入に関するファイブ・アイズの指針 」から始めよう。この日付とタイトルは一次情報源で確認されている。二次情報源の報道では、これは6つの機関による30ページにわたる文書であり、5つのリスクカテゴリーを特定しているとされている。これらの詳細は二次情報源に基づくものであり、本稿ではその旨を明記している。
ファイブ・アイズのリスク分類(二次情報源)
コンクリートSOCの決定を強制する
特権の昇格
エージェントのIDが実行できる最大の権限は何か、またそれを付与したのは誰か?
設計および構成上の欠陥
本番環境への移行前に、エージェントツールのアクセス権限とコネクタの適用範囲を確認するのは誰ですか?
行動の不整合
自律性が剥奪される「評決合意」の閾値は、具体的にどの程度なのでしょうか?
構造的な連鎖的破損
たった1つの不利な判決が連鎖的な反応を引き起こすことはあるのか、そしてその「サーキットブレーカー」はどこにあるのか?
説明責任の不透明さ
不適切な隔離措置を行ったのは誰か、また、監査証跡から誰が決定したのかが証明されるか?
キャプション:二次情報源に基づく「ファイブ・アイズ」の5つのリスクカテゴリーを、SOCがエージェントに応答権限を付与する前に下すべき決定事項(監査証跡やロールバックの責任の所在など)に落とし込んだもの。
NISTは制御の枠組みを構築している。AIシステムのセキュリティ確保に向けたNIST制御オーバーレイプロジェクトでは 、AIユースケース向けのSP 800-53オーバーレイ を開発しており、COSAiSのエージェント型ユースケース の中には、エージェント型展開に直接対処するものが2つ含まれている。1つは単一エージェント向け、もう1つはマルチエージェントAIエージェントシステム向けである。コンセプトペーパーは2025年8月14日に公開され、注釈付き概要討議草案は2026年1月8日に公開されており、いずれも一次検証済みである。 2026年2月17日に発足したNISTのCAISI AIエージェント標準化イニシアチブは、エージェントのセキュリティ、相互運用性、およびアイデンティティを網羅する3つの柱から構成されており、二次情報源に基づいている。NISTサイバーセキュリティフレームワーク2.0の用語で言えば、エージェント型SOCはリスクを「検知」および「対応」機能に集中させている一方、「ガバナンス」機能は説明責任の問題を担っている。
EUにおいては、規則(EU)2026/1744、 2026年7月8日に採択され、7月24日に官報に掲載され、7月27日に発効したAIに関する「デジタル・オムニバス」により 、AI法の附属書IIIに規定される高リスク義務の適用開始日が2027年12月2日に、附属書Iの適用開始日が2028年8月2日にそれぞれ延期された。一方、第50条に規定される透明性義務については変更がなく、第50条(7)に規定されていた権限付与規定は削除された。 第50条は2026年8月2日に施行されたが、その日付以前にすでに市場に出回っていた生成型システムの提供者については、第50条(2)の表示義務の履行期限が2026年12月2日まで猶予されている。これは矛盾ではなく、すでに施行されている条項に、既存システムに対する猶予期間が上乗せされたものである。改正後の統合版AI法の条文を 参照のこと。そこには変更点ではなく、現行の条文が記載されている。
攻撃者は、エージェントの証拠基盤を直接標的にする。エージェントは、 テレメトリ 、そして人間の分析官とは異なり、そのテレメトリデータが改ざんされた際の「沈黙」に気づかない可能性がある。 MITRE ATT&CK テクニック T1685、ツールの無効化または変更 , バージョン 1.0、最終更新日 2026年5月12日、は「戦術」の項目に属する 0112, 『Defense Impairment』では、まさにそのような改ざん行為――サービスの停止、設定の変更、ツールの更新の阻止、ロギングパイプラインへの干渉――を詳細に列挙しています。DEF CON 34のAI Villageで掲示された、「Poisoning the SOC:Prompt Injection via Ingested Telemetry」と題されたポスターでは、 DEF CON 34の「AI Village」プログラム , は、プロンプトの側面から同じ種類の問題を捉えています。すなわち、エージェント自身の証拠ストリームを注入面として捉えるというものです。
エージェントが開始する応答アクションを取り巻く認証レイヤーが、実際の脆弱性表面であるという公的な証拠が、現在では過去のものとなっている。 2026年8月13日に公開されたCVE-2026-72665に関するNVDの記録によると 、認証欠落の欠陥(CWE-862)により、検出ルールの作成および評価が可能なユーザーは、通常それらの機能を管理する権限を持たないにもかかわらず、登録済みのエージェントに対して対応アクションを引き起こすことが可能でした。つまり、検出ルールの作成は、封じ込め権限の暗黙的な付与となっていたのです。 この欠陥はCNAからのみ8.1の「HIGH」スコアが付けられている。NISTのステータスは「受領済み」であり、NISTによる一次スコアはまだ存在せず、KEVカタログにも掲載されておらず、悪用事例も報告されていない。また、責任ある開示が行われ、アドバイザリESA-2026-96で 修正パッチが提供されている。これは、特定のベンダーに対する批判ではなく、検知ルールの作成と 対応権限に関するリスク分類上の知見として捉えるべきである。
最後に、エージェント型SOCは、その実行環境の脆弱性表面を継承していますが、その範囲は狭く限定されています。2026年8月時点のNational Vulnerability Databaseの調査によると、「Model Context Protocol」に一致するレコードは74件あり、そのうち51件は2026年に公開されたもので、最も新しいものは CVE-2026-19753 2026年8月13日付の、68件のLangChainレコード、30件のLiteLLMレコード(以下を含む)とともに CVE-2026-30623、MCPサーバーの作成における「9.8 CRITICAL」レベルのリモートコード実行の脆弱性、および36件のOllamaレコード。いずれもKEVエントリが含まれていないため、悪用されたという主張は裏付けられない。その継承されたスタックのセキュリティ強化は、 AIエージェントのセキュリティ確保 、その基礎は AIシステムのセキュリティ確保 そして GenAIのセキュリティ 一般的に言えば、このページで問題となっているのは、ディフェンダー自身のツール群が現在そのスタック上に配置されているという点です。
能動的SOCの位置づけと今後の展望 これはまだ形成途上のカテゴリーと捉え、実際に提供されている機能、すなわち「トリアージ」から着手すべきです。エージェント支援型トリアージは、現在広く提供されている唯一の機能であり、数週間以内に測定可能な判定一致率を生み出し、人間がすべての判定を再確認すれば安全に失敗に終わります。現実的なパイロット運用では、既存の最新SOC のアラートキューに対して、エージェントを読み取り専用または推奨専用のモードで実行し、上級アナリストとの一致率を測定した上で、アクションクラスを1つずつ追加しながら自律性を拡大していきます。 現在、この市場に対応しているソリューションのカテゴリーには、SOCプラットフォームに組み込まれたエージェント層、スタンドアロンのトリアージおよび調査用エージェント、そしてマネージドサービスを通じて提供されるエージェント機能が含まれます。上記の評価手法はこれら3つすべてに適用されます。依然として、対象範囲の広さは推論能力と同様に重要です。エージェントは、可視性の三要素が 提供するシグナルに基づいてのみ推論を行うことができ、SOCアナリストの役割を 排除するのではなく、その役割 を変容させるものです。
その方向性については、大きな異論はない。IDCの2026年に関する見通しでは、SOC(セキュリティオペレーションセンター)の進化について 、あるアナリストが 「SOCは 人間中心の環境から、AIによって強化され、ますます自律的な運用へと進化している」と述べており 、注目すべき点として、AIによる代替率については 一切言及されていない。 現実的な短期的な道筋は、より広範なSOCの変革である 。すなわち、既存の自動化プログラム の上に「エージェント型トリアージ」を重ね合わせ、測定された判定の一致度に応じてのみ自律性を拡大していくというものである。現時点におけるエージェント型SOCのベストプラクティスは、以下の3点に集約される。限定的な範囲でパイロット運用を行うこと、自社のテレメトリデータに基づいて判定の一致度を測定すること、そして重大なアクションについては常に人間が関与し続けることである。
Vectra AIが「エージェント的SOC」をどのように捉えているか Vectra AIは、「侵害は避けられない」という前提に立っています。つまり、巧妙な攻撃者は侵入してくるものであり、決定的な問題は、防御側がどれだけ速やかにそれらを発見し、阻止できるかということです。 このスタンスに立脚すると、エージェント型SOCに関する問いは、自律性の問題である以前に、シグナルの問題となります。「Attack Signal Intelligence 」は「信号対雑音比(SNR)」に基づく方法論であり、ここにおいて明確な立場を示しています。すなわち、エージェント支援によるトリアージの有効性は、その推論の根拠となるシグナルの質に左右されるため、自律性の拡大よりも、環境全体を網羅するカバレッジとシグナルの品質が優先されるのです。ノイズの多い、あるいは不完全なテレメトリデータに基づいて推論を行うエージェントは、不確実性を解消するどころか、むしろそれを自動化してしまうことになります。そして、重大な影響を伴うアクションについては、人間が常にループ内に留まる必要があります。 このモデルを検討するチームは、AIによる検知が 、エージェントが依存するシグナルをどのように生成するかという点から検討を始めることができる。