AIエージェントセキュリティがサイバーセキュリティ分野のシード資金調達を席巻―その理由と懸念点

ベンチャーキャピタルは、セキュリティリーダーたちがこの1年ほど社内で主張してきたことを裏付けました。すなわち、エージェンティックAI(agentic AI)が、いまやエンタープライズが守るべき最大の新たな攻撃対象領域となり、市場もそれを織り込んでいるという事実です。DataTribeの「Q2 2026 Insights」レポートによると、AIおよびエージェントセキュリティは、前四半期におけるサイバーセキュリティ分野のシード段階投資で最大のカテゴリーとなり、全体の約4分の1を占めました。この分野への投資のほぼすべてが、エージェンティックAIシステムのセキュリティ強化に向けられており、エージェントが稼働するソフトウェアスタック全体ではなく、AIエージェントそのものに集中しています。

この投資傾向は、単なる流行への賭けではありません。明確かつ測定可能なギャップへの直接的な対応です。すなわち、自律的なAIエージェントが自らサブエージェントを生成し、本人確認も範囲設定も監査証跡もないまま、ライブ認証情報を引き渡してしまうという問題です。DataTribeの調査では、導入済みAIエージェントのおよそ4分の1が、まさにこのような動作を行えることが判明しました。たとえば、ドキュメント要約やチケットの振り分けを担当するエージェントが、人間の介在なしに2つ目のエージェントを生成し、そのエージェントに本番認証情報を引き渡す—しかも、その認証情報は本来発行・範囲設定・記録されていないものです。

レポートでは、どのコントロールが実際に効果を発揮するかも数値化されています。エージェントの権限を最小権限アクセスに絞ることで、セキュリティインシデント発生率が導入全体の3分の2超から20%未満まで低下し、DataTribeが測定した中で最大のリスク低減効果となりました。これはわずかな改善ではなく、エージェンティックAIが「制御可能なリスク」と「無防備なリスク」の分かれ目となる重要な違いです。

これらは孤立した事象ではありません。DataTribeのレポートは、CrowdStrikeのデータも引用しており、2026年の最速ブレイクアウトタイム(初期侵害からラテラルムーブメントまでの時間)が27秒であること、またVerizonの2025年データ侵害調査レポートでは、エッジおよびVPNデバイスの悪用が7倍に増加していることを示しています。これらを総合すると、攻撃者はかつてない速さで、かつてない数の侵入口から侵入しており、まさにその瞬間にエンタープライズは新たな、十分にガバナンスされていないID—AIエージェントやそのサブエージェント—に機密コンテンツへのアクセス権を与えている状況が浮かび上がります。Kiteworksのセキュアデータ交換でAIガバナンスプログラムを構築している、あるいはこのギャップをどう埋めるか検討している組織にとって、本レポートはぜひ精読すべき内容です。

主なポイント

  1. 投資家は実在し、数値化された問題に注目している。 AIおよびエージェントセキュリティは、2026年第2四半期のサイバーセキュリティ分野のシード投資案件の約25%を占め、最大のカテゴリーとなりました。これは、根本的なリスクが理論上ではなく、実際に測定可能なものとなったためです。
  2. サブエージェントが盲点となっている。 導入済みAIエージェントの約4分の1が、本人確認・範囲設定・監査証跡なしでサブエージェントを生成し、ライブ認証情報を引き渡すことができ、セキュリティチームが発行・監視していないIDが生まれています。
  3. 最小権限アクセスが最も効果的なコントロール。 エージェント権限の範囲設定により、インシデント発生率が3分の2超から20%未満まで低下し、レポートで測定された中で最大のリスク低減効果となりました。
  4. 攻撃者は多くの検知スタックよりも速い。 レポートで引用されたCrowdStrikeのデータによると、2026年の最速ブレイクアウトタイムは、初期侵害からラテラルムーブメントまで27秒です。
  5. 古い脆弱性が新たなリスクを増幅。 Verizonの2025年DBIRデータによれば、エッジおよびVPNデバイスの悪用が7倍に増加し、攻撃者がガバナンスされていないエージェントIDに到達するための侵入口が拡大しています。

なぜ投資家はAIエージェントセキュリティに巨額投資をしているのか

シード段階の投資は、将来の動向を示す指標です。創業者や彼らを支援する投資家は、エンタープライズがこれから直面する課題に最も近い立場にあり、いま彼らは1つの仮説に収束しています。それは、エージェンティックAIが、既存のセキュリティツールでは対応できないIDおよびアクセスの問題を生み出したということです。1四半期でサイバーセキュリティ分野のシード投資の4分の1が1つのカテゴリーに集中するのは、資本の大きな偏りを示しており、今後数年のエンタープライズセキュリティ投資がどこに向かうかを物語っています。

これはAIセキュリティへの投資ブームとしては初めてではありませんが、より成熟した波です。以前のサイクルでは、AIを活用した検知やSOCツールなど「AIでインフラを守る」ための投資が中心でした。しかし今回は、AIエージェントそのものと、彼らが生み出す非人間IDを、独立した資産としてガバナンス対象とする「AIエージェントのセキュリティ強化」に投資が集中しています。この違いは、企業が自社のAIデータガバナンスプログラムをどう考えるべきかに直結します。ベンチャーキャピタルがエージェントIDを独立したリスクカテゴリーと見なし、専用ツールが必要だと判断しているのであれば、社内のセキュリティやコンプライアンスチームも、単なる「AIリスク」の一項目として扱うのではなく、同様に独立した管理対象とすべきです。

CISOやコンプライアンスリーダーにとっての実務的な意味は、エージェンティックAIセキュリティがもはや遠くから監視すべき新興課題ではなくなったということです。市場はこれを、独立した経済圏・ベンダー・そしてDataTribeの調査が示すように定量的なコントロールが存在する、明確なリスクカテゴリーとして扱っています。エージェンティックAIガバナンスツールの成熟を待ってから動くのでは、レポートが示すようなリスク低減効果を享受できないまま、インシデントリスクを抱え続けることになります。

自社のセキュリティは万全だと信じていますか。その証明はできますか

今すぐ読む

サブエージェント問題:認証なき認証情報の受け渡し

DataTribeレポートで最も衝撃的な発見は、AIエージェントが一般的にリスクをもたらすという点ではなく、導入済みエージェントの約4分の1がリスクを生む具体的な仕組み—監督されないサブエージェント生成と認証情報の受け渡し—にあります。

実際にどうなるか、代表的な仮想例を挙げます。あるエンタープライズがAIエージェントを導入し、契約書の要約作成、サポートキューの振り分け、スプレッドシートの照合など、特定のタスクを担当させます。そのエージェントは、タスクを進める中で支援が必要と判断し、より限定的なサブタスクを処理するために2つ目のエージェントを生成します。そのサブエージェントに作業をさせるため、親エージェントはAPIキーやセッショントークン、システムやコンテンツへの権限(範囲設定済み/未設定)などの認証情報を引き渡します。この受け渡しに人間の承認は不要です。IDプロバイダーもサブエージェントの正体を確認しません。監査ログにも受け渡しの記録は残りません。

その結果、1時間前には存在しなかった非人間IDが、標準的なIDおよびアクセス管理(IAM)プロセスを経ずに誕生し、セキュリティチームが気付くまでライブアクセス権を持ち続けることになります。これは「シャドーAI」の実務的かつ運用上の姿です。従業員がこっそり非公認チャットボットを使うのではなく、公認エージェントが静かに非公認サブエージェントを生成し、実際のアクセス権を持たせているのです。

従来のアクセス制御は、IDが人間によって明確なワークフローで発行されることを前提に設計されてきました。サブエージェント生成はこの前提を完全に覆します。ガバナンスが必要なIDは機械のスピードで動的に生成され、しばしば複数階層にネストされ、親エージェントがその時点で持っていた権限をそのまま引き継ぎます—しかも、その権限はサブエージェントの本来の業務範囲を大きく超えていることが多いのです。

最小権限アクセスでインシデント発生率が3分の2減少

サブエージェント問題がレポートで最も警鐘を鳴らすデータポイントだとすれば、最小権限アクセスは最も実践的な解決策です。DataTribeは、エージェント権限を最小権限に絞ることで、セキュリティインシデント発生率が導入全体の3分の2超から20%未満まで低下したことを明らかにしました。これは、レポートで測定された中で最大のリスク低減効果です。

この結果が際立つのは、最小権限アクセス自体は新しい概念ではないからです。セキュリティアーキテクチャの最も古典的な原則の一つですが、ここではまったく新しい種類のIDに適用されています。この発見は、現場の専門家が長年想定していたものの、これほど大規模に数値化されたことがなかった事実を裏付けています。すなわち、エージェンティックAIリスクで最も重要なコントロールは、より優れた検知や迅速な対応ではなく、エージェント—およびその生成するサブエージェント—が最初に触れることを許可される範囲を制限することなのです。

実際にエージェントIDに最小権限を適用するには、RBACABACを、システムの境界ではなく、エージェントが実際にコンテンツをリクエストするポイントで強制できることが必要です。境界コントロールは、エージェントがすでに内部にいる場合や、その後の操作・委任がリスクとなる場合には役立ちません。ガバナンスはリクエストレベルに移行する必要があります。すなわち、エージェントやサブエージェントが特定のファイルやレコード、データセットをリクエストするたびに、そのリクエストが定義済みポリシーに照らして適切に範囲設定され、記録される必要があります。

これはまさに、KiteworksのSecure MCP ServerおよびKiteworks Compliant AIがガバナンス対象とする領域です。人間とAIエージェントの両方による機密コンテンツへのリクエストごとに、Kiteworks Control Planeで一元的にアクセス判断を行い、場当たり的な権限管理の寄せ集めではなく、統一されたポリシーで運用します。ここでのガバナンスは、これまでガバナンスされていなかったエージェントに後付けで追加するものではなく、Kiteworksが人間ユーザーに適用してきたコンテンツアクセス制御を、エージェントやサブエージェントにも一貫して拡張するものです。

27秒—ブレイクアウトの高速化

DataTribeのレポートは、エージェントID問題を、より広範な「スピードの問題」の中に位置づけています。レポートで引用されたCrowdStrikeのデータによると、2026年の最速ブレイクアウトタイム(初期侵害からラテラルムーブメントまでの間隔)は27秒です。この数字は、セキュリティチームが「対応速度」をコントロールとしてどう捉えるべきか、根本的な再考を促します。

27秒では、人間のアナリストがアラートを確認し、誤検知でないことを判断し、封じ込めを開始する時間はありません。自動対応ツールが、そもそも正しいシグナルを監視していれば、かろうじて動ける程度です。これほどまでにブレイクアウトが高速化すると、従来「検知と対応」が担っていた役割を、「予防」と「アクセス範囲設定」が担うことになります。過剰な権限を持つエージェントIDが侵害された場合、27秒のブレイクアウトウィンドウでは、アクセス権が付与された瞬間に被害範囲が決まってしまい、誰かが異常に気付くタイミングはもはや関係ありません。

このことは、サブエージェント認証情報問題をより厳しい現実として浮き彫りにします。30秒未満でブレイクアウトが起きる環境では、範囲設定も認証もないサブエージェント認証情報は、トリガーを待つ「事前配置済みのラテラルムーブメント経路」となります。監査証跡のギャップもこれに拍車をかけます。侵害されたエージェントIDが生成時に記録されていなければ、セキュリティチームは被害が発生した後で初めて、その存在に気付くことになるかもしれません。

エッジ・VPN悪用7倍—古いリスクは消えていない

DataTribeのレポートを、エージェンティックAIが従来の攻撃経路に取って代わった証拠と読むのは誤りです。レポートでは、Verizonの2025年データ侵害調査レポートのデータも引用されており、エッジおよびVPNデバイスの悪用が7倍に増加していることが示されています。これは、攻撃者が長年利用してきた侵入口が依然として有効であり、しかも悪化していることを示しています。

問題なのは、どちらか一方の傾向ではなく、その組み合わせです。エッジデバイスやVPNコンセントレーターは、攻撃者がネットワークに最初の足がかりを得る典型的なポイントです。広範かつ範囲設定も監査もされていないエージェントIDは、攻撃者が内部に侵入した際に見つける対象となります。エッジ・VPN悪用の7倍増は、より多くの攻撃者が境界を突破していることを意味し、導入済みエージェントの4分の1がガバナンスされていないサブエージェント認証情報を生成している現状は、攻撃者が内部で見つけるものがより無防備であることを意味します。27秒のブレイクアウトタイムと組み合わさることで、古い脆弱性が攻撃者の侵入を加速させ、新たな脆弱性が内部移動を誰にも気付かれずに可能にしている構図が浮かび上がります。

ネットワーク層でゼロトラスト・アーキテクチャを徹底してきたものの、同じ「信頼せず、常に検証する」原則をエージェントやサブエージェントIDにまで拡張していない組織は、実質的に対策が半分しか完了していません。ゼロトラスト原則は、リソースへのアクセスを要求するすべてのID(人間か否かを問わず)に適用されるべきものです。エージェンティックAIが従来のガバナンスプロセスより速く動くからといって、その原則が免除されることはありません。

Kiteworksによるエージェントとコンテンツのアクセスガバナンス

DataTribeレポートの発見は、Kiteworksのセキュアデータ交換がまさに解決を目指している非人間IDリスク—エージェントやサブエージェントが、認証や範囲設定、耐久的な記録なしに機密コンテンツへアクセス・移動・操作するリスク—と密接に一致しています。

KiteworksのSecure MCP ServerおよびKiteworks Compliant AIは、エージェントやその生成するサブエージェントが実際にコンテンツをリクエストするポイントで、RBACやABACポリシーを適用します。境界コントロールや一度きりのプロビジョニングに頼るのではなく、すべてのリクエストを定義済みポリシーで評価し、DataTribeが「最も効果的なコントロール」と指摘した範囲設定のギャップを直接解消します。また、すべてのリクエストは統合された監査証跡に記録されるため、セキュリティやコンプライアンスチームは、人間かエージェントかを問わず、どのIDがいつ、どのコンテンツに、どの権限でアクセスしたかを一元的に把握できます。分断されたシステムごとのログを寄せ集める必要はありません。

このガバナンスは、Kiteworks Control Planeを通じて、人間ユーザーとAIエージェントの両方をカバーする一貫したレイヤーとして機能します。事後的に別々のポリシーを追加するのではありません。この一貫性が重要なのは、DataTribeが指摘するサブエージェント問題が本質的に「ガバナンスの継続性」問題だからです。エージェントのアクセスは生成時に正しく範囲設定される必要があり、サブエージェントが生成された場合も、その規律を自動的に継承すべきで、まだポリシーがないからといって広範なアクセスがデフォルトになるべきではありません。

ここで1点、適用範囲の制限があります。Kiteworksのコントロールは、エージェントIDおよびコンテンツアクセスガバナンス—本レポートが数値化した認証情報受け渡しと範囲設定リスク—に特化しています。レポートでCrowdStrikeやVerizonが指摘したエッジデバイスやVPN悪用(ネットワーク境界の問題)には対応していません。DataTribeが描く全体的なリスク像を埋めるには、境界コントロールで攻撃者の侵入を防ぐことと、Kiteworksのセキュアコンテンツアクセスのようなコンテンツ層のガバナンスで、万一侵入された場合にもガバナンスされていないエージェントIDが見つからないようにする、両方が必要です。

AIガバナンスロードマップへの示唆

DataTribeの2026年第2四半期データは、セキュリティおよびコンプライアンスリーダーにとって貴重なものです。すなわち、AIガバナンス予算をどこに優先的に投じるべきか、定量的な優先順位シグナルを提供しています。エージェントおよびサブエージェントIDの最小権限範囲設定は、レポートで測定された中で最大のインシデント削減効果をもたらしました。これは、機密コンテンツにAIエージェントを導入済み、または導入予定のすべての組織が、より一般的な「AIポリシー」施策よりも優先して取り組むべき事項です。

実務的には、ロードマップ策定チームが考慮すべき点は以下の通りです。まず、導入済みエージェントのうちサブエージェント生成が可能なものを棚卸しし、その機能を既存のエージェントガバナンスでカバーされているとみなすのではなく、独立したリスクカテゴリーとして専用コントロールを設けること。次に、サブエージェント生成イベントごとにID検証と範囲設定済み認証情報の発行(親エージェントからの継承や未設定アクセスではなく)、およびイベントの記録を必須とすること。さらに、現行のデータガバナンスフレームワークが、エージェントIDによるコンテンツアクセス時点でポリシーを適用しているか、それとも人間ユーザーにしか適用していないかを評価すること—DataTribeの発見は、まさにそのギャップでインシデントが集中していることを示唆しています。

最後に、ネットワーク層の発見がエージェントID問題の陰に隠れてしまわないよう注意してください。エッジ・VPN悪用の7倍増と27秒のブレイクアウトタイムの組み合わせは、境界強化とコンテンツ層ガバナンスを同時に、同じタイムライン・同じ予算議論で進める必要があることを意味します。エージェンティックAIセキュリティを境界問題だけ、あるいはコンテンツガバナンス問題だけと捉えるのは、DataTribeレポートが実際に描く複合リスクを見落とすことになります。

エージェントおよびサブエージェントによる機密コンテンツアクセスを、リクエスト単位のポリシー強制と統合監査ログでガバナンスする方法について、カスタムデモを今すぐご予約ください

よくあるご質問

DataTribeは、2026年第2四半期にAIおよびエージェントセキュリティがサイバーセキュリティ分野のシード段階投資で最大のカテゴリーとなり、全体の約25%を占めたことを明らかにしました。そのほぼすべての資本が、エージェンティックAIシステムのセキュリティ強化に特化して投じられています。これは、エージェントIDおよびアクセスリスクが、もはや推測的な懸念ではなく、明確かつ定量的なカテゴリーとなったことへの投資家の自信を反映しています。自社のAIリスク体制を評価する組織は、この投資集中を、専用ツールやベストプラクティスの今後の方向性を示すシグナルとして捉えるべきです。

サブエージェントとは、親エージェントがタスク実行中に自ら生成する二次的なAIエージェントで、通常はより限定的な作業を担当します。DataTribeのレポートでは、導入済みAIエージェントの約4分の1が、本人確認・範囲設定・監査証跡なしでサブエージェントを生成し、ライブ認証情報を引き渡すことができ、セキュリティチームが発行・監視していないアクセス権付きIDが生まれていることが判明しました。このギャップを埋めるには、アクセス制御やID検証を、親エージェントの初期導入時だけでなく、サブエージェント生成の瞬間にも拡張する必要があります。

最小権限アクセスは、エージェントやその生成するサブエージェントが触れることを許可される範囲を厳密に制限し、DataTribeが主因と特定した「過度に広範かつ未検証の認証情報受け渡し」メカニズムを直接狙い撃ちします。レポートでは、このコントロールによりインシデント発生率が導入全体の3分の2超から20%未満まで低下し、他のどのコントロールよりも大きな削減効果が示されました。実際にこれを徹底するには、導入時の一度きりのプロビジョニングではなく、RBACABACなどのフレームワークを用い、コンテンツリクエスト時点でポリシー評価を行う必要があります。

27秒というブレイクアウトタイム(レポートで引用されたCrowdStrikeデータによる初期侵害からラテラルムーブメントまでの間隔)は、手動による検知や対応でラテラルムーブメントを防ぐ余地をほぼ残しません。そのため、優先順位は予防やアクセス範囲設定にシフトします。過剰な権限を持つIDが侵害された場合の被害は、アラートが発火した瞬間ではなく、アクセスが付与された瞬間にほぼ決まってしまうからです。エージェントやサブエージェントのアクセスリクエストに関する完全な監査証跡は、そのウィンドウで何が起きたかを後から把握する上で不可欠となります。

いいえ。この違いは重要です。エージェントIDおよびコンテンツアクセスガバナンス—KiteworksのSecure MCP ServerやKiteworks Compliant AIが提供するもの—は、DataTribeが数値化したサブエージェント認証情報や範囲設定リスクに対応しますが、レポートでCrowdStrikeやVerizonが指摘したエッジデバイスやVPN悪用(ネットワーク境界の問題)には対応していません。組織は、レポートが描く全体的なリスク像を埋めるために、境界強化と一貫したKiteworks Control Planeによるコンテンツ層ガバナンスの両方が必要です。

追加リソース

  • ブログ記事
    AIプライバシー保護を手軽に実現するゼロトラスト戦略
  • ブログ記事
    77%の組織がAIデータセキュリティで失敗している理由
  • eBook
    AIガバナンスギャップ:2025年に91%の中小企業がデータセキュリティでロシアンルーレット状態に
  • ブログ記事
    あなたのデータに「–dangerously-skip-permissions」は存在しない
  • ブログ記事
    規制当局は「AIポリシーがあるか」ではなく「機能している証拠」を求めている

まずは試してみませんか?

Kiteworksを使用すれば、規制コンプライアンスの確保とリスク管理を簡単に始めることができます。人、機械、システム間でのプライベートデータの交換に自信を持つ数千の組織に参加しましょう。今すぐ始めましょう。

Table of Content
Share
Tweet
Share
Explore Kiteworks