2026年SANS AI調査:AIによる攻撃にも懐疑的な人間アナリストが必要な理由

今年、セキュリティチームは日々の業務の多くを生成AIに委ねるようになりましたが、そのツールはしばしば期待を裏切り、現場の担当者もその問題を認識しています。2026年SANS AI調査は、536名のITおよびセキュリティ専門家からの回答をもとに、AIの導入が進む一方で信頼性が追いついていない現状を数値で示しています。そして、現場に最も近いプロフェッショナルたちは、新しい課題に対して古くからの答えに回帰しつつあります―訓練された懐疑的な人間こそが、モデルが見逃すものを見抜くということです。

この調査は大きな転換点に差し掛かっています。生成AIは、パイロットプロジェクトからセキュリティオペレーションセンターの日常業務へと、わずか1年ほどで本格導入され、ログのトリアージ、アラート要約、脆弱性の優先順位付け、インシデントレポート作成などの業務を担うようになりました。

同時に、78%の組織がAIを活用した攻撃を受けたと報告しており、そのうち半数未満がフォレンジック証拠により確認され、残りは疑わしいものの未確認のままです。Kiteworksは、エンタープライズデータ環境においても同様の緊張関係を追跡しています。組織がAIを急速に導入すればするほど、統制の取れていないデータフローや、検証されていないコンテンツがモデルに届き、誰も確認していない文脈で意思決定がなされるリスクが高まります。SANSの調査結果は、まさにその問題のセキュリティ運用版を描いています。

調査で測定された内容や、実際にインシデント対応を行う担当者がHelp Net Securityに語った現場での適用事例は、今やすべてのセキュリティ・データガバナンスチームが直面している問いに繋がります―「通常は正しいが、時に自信満々に間違えるツールを、どのように信頼度を調整すべきか?」という問いです。

Kiteworksのセキュアデータ交換は、この問題に関連しつつも異なる側面に対応します。AIシステム―SOCコパイロットや自律エージェント―が機密コンテンツを解析する際には、まず誰かがそのコンテンツを検証し、アクセスできる人・モノを制御し、すべての履歴を記録する必要があります。ただ「信頼できるはず」と仮定するのではなく、確実に管理することが求められます。

主なポイント

1. セキュリティ運用におけるAI導入は急増したが、信頼は追いついていない。

2026年には、セキュリティ担当者の間で生成AIの積極的な利用が78%に達し、1年前の約半数から大幅に増加しました。一方で、63%がAIによる脅威検知・対応に重大な課題があると報告しています。

2. AIを活用した攻撃は今やほとんどの組織に及んでいる。

2026年SANS AI調査によると、過去1年で78%の組織がAIを活用した攻撃を検知し、そのうち45%が確認済み、33%が疑わしいが未確認とされています。

3. 実務者の3分の2が、過去1年で少なくとも一度はAIのガイダンスに誤誘導された経験がある。

9%は20回以上経験したと回答しており、自信ありげなAIの出力がしばしば誤りであることを示しています。

4. 防御側の対応時間を圧縮しているのは攻撃者の巧妙さではなくスピードである。

AI支援による侵入は、初期侵入からラテラルムーブメント(横方向移動)まで数分で進行し、従来の検知閾値やオンコール体制が前提とする「滞留時間」を消し去っています。

5. 実務者はAI特有のツールよりも、人間中心のコントロールをAI脅威対策として重視している。

行動検知、セキュリティ意識向上トレーニング、人間によるアナリストレビュー、ゼロトラストアーキテクチャが、AI特化の防御策よりも高く評価されています。

組織のセキュリティを信じていますか。その証明はできますか?

Read Now

導入が信頼性を上回る:セキュリティチームが無視できない信頼ギャップ

AI導入の急増は、それ自体で衝撃的な数字です。2026年には、サイバーセキュリティ業務で生成AIを積極的に利用する担当者が78%に達し、1年前の約半数から大きく増加しました。実際、多くのセキュリティチームが、アラートキューの要約や脆弱性の深刻度スコアリング、インシデントレポートの初稿作成など、日々の業務の一部をAIに任せています。

しかし、その成長に信頼性は追いついていません。63%の担当者が、AIによる脅威検知や対応に重大な課題があると報告しており、これは前年の調査結果を大きく上回る割合です。失敗はランダムではなく、3つのパターンに集中しています:アナリストの時間を浪費する誤検知、学習データにない新規・未知の脅威の認識困難、そして自信満々に出力された誤った結果です。

SANS認定インストラクターでインシデントレスポンダーのMatt Bromiley氏は、現場でどこに線引きをしているかを説明しています。「データによれば、担当者はAIに脅威の分類や脆弱性の優先順位付けを任せることには抵抗が少ない一方で、真のポジティブ判定や行動異常の判断をAIに任せることには大きな不安を感じています」とHelp Net Securityに語っています。

この違いは重要です。大量かつラベル付けされた学習データがあるタスクと、AIモデルが十分な文脈を把握できない判断が必要なタスクを分けるからです。「これらのツールは、構造化された問題には強く、文脈依存の新規課題には弱いことが明らかです。ツールの失敗パターンを学び、間違いがもたらすコストに応じて検証することで直感が養われます」とBromiley氏は述べています。

この直感―どの程度モデルの自信を信じるべきか、どの場面で検証すべきかを見極める力―こそが、業界全体で十分にスケールしていないスキルであると調査は示唆しています。AIの導入が、これらのツールを安全に使うために必要なセキュリティ意識向上トレーニングリスク評価の取り組みを上回って進んでおり、そのギャップが下記の誤誘導の数値に直結しています。

AIのガイダンスによる誤誘導:自信満々な誤答のコスト

ある調査回答者は、AIツールとの仕事を「デジタルインターンの管理」に例えています―便利で時に鋭いが、何かを外に出す前には必ずダブルチェックが必要という意味です。Bromiley氏も同様の立場で、「『二度測って一度切る』という考えにこれ以上ないほど同意します。残念ながら、多くのチームはその直感を養う仕組みを持っていません」と述べています。

問題の規模はこの比喩を裏付けます。実務者の3分の2が、過去1年で少なくとも一度はAIのガイダンスに誤誘導された経験があり、9%は20回以上経験しています。これはAIが役に立たないという話ではなく、AIが自信満々に誤った答えを出す頻度が高いため、検証をワークフローに組み込む必要があるという現実を示しています。

自信満々な誤答は、セキュリティ運用において特に危険です。なぜなら、その対応コストが非対称だからです。誤検知は1時間の無駄で済みますが、AIが誤って安全と判断した本物の脅威を見逃せば、侵入が数日間続く恐れがあります。その結果、データ侵害の影響―特にPII、PHI、規制対象の金融記録を扱う組織では―は、セキュリティ上の失敗に加え、規制上の通知や是正義務が独自のタイムラインで発生することになります。

根本的な問題の一部はデータの出所(プロベナンス)にあります。モデルは与えられた文脈から自信を持って答えを生成しますが、その文脈が不完全・古い・未検証であっても、出力はクリーンなデータと同じくらい権威あるものに見えてしまいます。ここでデータガバナンス監査証跡の実践がAIの信頼性と交差します。アナリストは、モデルがどのデータを見たかを正確に追跡し、そのチェーンに改ざんや誤分類、そもそも間違ったデータがなかったことを確認できれば、モデルの出力への信頼度を調整しやすくなります。逆にその追跡性がなければ、出力だけを頼りに信頼を判断せざるを得ません。

Bromiley氏のトレーニング論もこの点を強調しています。「インストラクターとして断言できますが、教室は想像以上に多くのことを教えてくれます。失敗パターンや計測方法、行動前に何を検証すべきか、システムを並行運用してどこで逸脱するかを見極める方法などです。ただし、どれだけ疑うべきかという”キャリブレーション”は講義だけでは身につきません。良いトレーニングは、その経験値をコストの低い場面で圧縮して積ませるものです。」トレーニングはチェックリストを作りますが、実際の判断力は、理想的には監督付きの低リスクな経験を通じてしか養われません。

圧縮されるタイムライン:AI支援攻撃が防御側の滞留時間を消し去る仕組み

調査の攻撃側の視点は、これら全てに締切を設けています。Bromiley氏は、決め手となったのは攻撃者の手法ではなくテンポだったと語ります。「私が対応した事例では、そのテンポこそが私たちを不意打ちにしました」と述べています。

侵入はサプライチェーンリスク管理の失敗から始まり、悪意あるパッケージがソフトウェアサプライチェーンを通じて信頼された環境に侵入しました。そこから内部偵察からラテラルムーブメントまで数分で進行し、攻撃者は次々とスクリプトを投入しました。「ペースが非常に速く、スクリプトも明確なコメントと手順が記載されており、いかにも”AIが生成したフレンドリーなスクリプト”の特徴を持っていました」とBromiley氏は述べています。

ただし、その読みには慎重を期しています。「帰属(アトリビューション)には注意が必要です。スクリプトの構造や反復の速さからAI生成と推定しましたが、証拠を回収したわけではありません」と述べています。

この違いは、調査自体の数値の捉え方とも一致します。AIを活用した攻撃を報告した78%の組織のうち、45%は証拠により確認し、33%は疑わしいが未確認です。

Bromiley氏のケースは後者に該当します―合理的な推測であり、フォレンジックな確証ではありません。調査の著者もその線引きを明確にしています。

彼が防御側に伝えたいのは、帰属の問題ではなく「数学」です。「変わったのはリズムです。偵察からラテラルムーブメントまで通常は手作業で時間がかかりますが、今回はほとんど時間が稼げませんでした」と語ります。「検知閾値やオンコール体制は、攻撃者の滞留を前提に設計されていますが、その前提が圧縮されたのです。」 

偵察からラテラルムーブメントは通常、侵入の中で最も遅く手作業が多い段階であり、その遅延こそがセキュリティチームが追いつくための時間的猶予となります。その遅延がなくなれば、ミスの余地も消えてしまいます。

持続的標的型攻撃(APT)がAI支援ツールを活用する場合、危険なのは新しい手法ではなく、対応プロセスが想定した以上のスピードで動くことです。リアルタイムの出口・横移動テレメトリを取り込むSIEMプラットフォームは、圧縮された滞留時間を”見える・アラート可能な信号”へと変換する検知レイヤーとなります。

実務者が信頼するもの:行動検知・人間レビュー・ゼロトラストが勝つ

このインシデントを振り返り、Bromiley氏は「最初のアラートが発報する前に備えておきたかったもの」として、ソフトウェアサプライチェーンの正確なインベントリ、偵察段階をリアルタイムで可視化する出口ログ、そして侵入アカウントの権限範囲を限定するサービスアカウントのスコープ設定を挙げています。これらは調査結果とも一致します。

この3つの優先事項は、調査で実務者に「AI脅威対策として最も信頼するコントロール」を尋ねた際の上位と一致します。行動検知、セキュリティ意識向上トレーニング、人間によるアナリストレビュー、ゼロトラストアーキテクチャが上位にランクインし、AI特化のツールは最下位です。「行動検知が有効なのは、攻撃者の行動を監視するからであり、スクリプトの内容ではありません。スピードへの対抗策は新しい防御策ではなく、即興で乗り切れる余裕を奪うことです」とBromiley氏は述べています。

ここでのパターンは一貫しています。防御側は、攻撃者(人間でもAI支援でも)が環境内で実際にできることを制限するコントロールを、攻撃者のツールを分析で上回ろうとするコントロールよりも信頼しています。

アクセス制御モデルが最小権限とロールベースアクセス制御に基づいていれば、攻撃者がどれだけ速く動いても、侵害されたサービスアカウントの移動範囲を制限できます。属性ベースアクセス制御(ABAC)は、RBACだけでは実現できない文脈認識を加え、コンテンツの機密性・ユーザーロール・デバイスポスチャーを各リクエストごとに評価します。これにより、通常の行動パターンから外れたアカウントの操作はポリシーブロックとなり、既存権限の全範囲を継承することはありません。

サードパーティリスク管理の実践により、正確なソフトウェアサプライチェーンインベントリを維持することで、Bromiley氏の事例のような悪意あるパッケージの侵入を防げます。これらはAI特有の防御策ではなく、攻撃者が人間であれスクリプトであれ有効な、基礎的なセキュリティコントロールです。

懐疑心のキャリブレーション:トレーニング・ガバナンス・人間の介在

調査の中心的な発見は、業界が抱えるのは「知能」ではなく「キャリブレーション(信頼度調整)」の問題だということです。AIシステムは、構造化され範囲の明確なタスクには十分信頼できますが、完全な文脈依存の判断にはまだ不十分です。この違いをうまく乗り越えている実務者は、AIを避けているのではなく、どの出力にダブルチェックが必要かを経験的に学んでいる人たちです。

このキャリブレーションは真空では生まれません。アナリストがAIが見たデータ、データの鮮度や検証状況、モデルが解析する前に誰が触れたかを把握できることが前提です。

ここでガバナンスは、単なるコンプライアンス対応から信頼性向上のツールへと役割を変えます。AIデータガバナンスが、コンテンツがモデルに到達する時点でポリシーを強制することで、AIシステムが古い・未承認・改ざんされたデータから自信満々な誤答を生成するリスクを未然に減らします。

AIシステムがアクセスできるコンテンツへのデータ分類は、差別化されたアクセス制御を実現するための前提条件です。Kiteworks Compliant AIは、まさにこの種のコントロールをデータとAIの境界で適用します。生成AIやエージェント型システムがアクセスできるコンテンツをフィルタリング・管理することで、アナリストが目にする答えが「誰かが実際に検証したコンテンツ」に基づくものとなり、モデルが偶然見つけたものではなくなります。

この原則はエージェント型AIにも拡張されます。セキュリティチームがMCPなどのプロトコルを通じてAIエージェントを内部システムやデータストアに直接接続し始めると、Bromiley氏が指摘したキャリブレーション課題は消えるどころか、むしろ深刻化します。なぜなら、誤った文脈で動くエージェントは、単なる助言ではなく実際に行動してしまうからです。

セキュアMCPサーバーがエージェントの読み取り範囲を管理し、すべてのアクセスを記録し、人間ユーザーに適用されるのと同じポリシーコントロールを強制することで、Bromiley氏が人間アナリストで構築してきた「キャリブレートされた信頼」を自律システムにも拡張できます。失敗パターンを把握し、それに備え、間違いのコストに応じて検証するという考え方です。

備えのギャップを埋める:ガバナンスという欠落レイヤー

調査の著者は、今後12か月を「組織が既に進めているAI導入に対し、備えのギャップを埋められるかどうかの試金石」と位置付けています。特に重要なのは、ベンダーの主張ではなく実際の精度・再現率を追跡する検証、ポリシードキュメントに留まらず日々アナリストが触れるコントロールへのガバナンスの移行、そして来年度の研修予算ではなく即時の運用課題としての人材育成です。

Bromiley氏のインシデントは、そのリスクを具体的に示しています。AI支援侵入のテンポは、防御側がこの1年かけて養ってきた直感を消費し尽くします。

このギャップを埋めるのは、より優れたAI検知ツールを購入することではありません。調査は、AI特有のコントロールが実務者の信頼度で最下位であることを明示しています。重要なのは、攻撃者のツールや自分たちのAIアシスタントから出る「自信満々な誤答」が、人間が気付く前に被害をもたらす余地をいかに狭めるかです。

モデルに届く前にコンテンツを検証するデータガバナンス、AIシステムが実際にアクセスした内容を可視化する監査証跡、被害範囲を限定するアクセス制御が、その余地を狭めます。

「AIエージェントが誤った文脈で行動した」シナリオを明示的に想定し、ロールバック手順や人間へのエスカレーション基準を定義したインシデント対応計画は、ガバナンスアーキテクチャの運用的な補完となります。これは検知の仕組みだけでなく、検知後の対応を定義します。

これらは、調査が繰り返し強調する懐疑的なアナリストの代わりにはなりません。ただし、そのアナリストが「疑うに値する信頼できる情報」を得るための仕組みを提供します。

AIシステムに届くデータのガバナンスや、すべてのアクセスの検証可能な監査証跡の維持について詳しく知りたい方は、今すぐカスタムデモをお申し込みください

よくあるご質問

2026年SANS AI調査は、536名のIT・セキュリティ専門家を対象に、サイバーセキュリティ業務で生成AIをどのように活用しているか、実際の信頼性はどうかを調査したものです。AIの導入率、担当者がAIの出力をどこまで信頼し、どこで手動検証しているか、AIのガイダンスによる誤誘導の頻度、AIを活用した攻撃の実態などを測定しています。これらの調査結果は、リスク評価データガバナンスの実践と密接に関係しており、AI導入が本質的に信頼できるかどうかを左右します。HIPAA、GDPR、CMMCなどの規制コンプライアンス義務のある組織は、調査のデータプロベナンスに関する発見を直接的に適用すべきです。SOC環境で自信満々な誤ったAI出力を生むガバナンスギャップは、規制データをAI経由のリスクにさらすギャップでもあります。

担当者がAIを最も信頼するのは、脅威の分類や脆弱性の優先順位付けなど、学習データが豊富で正解が明確な構造化タスクです。一方、真のポジティブ判定や行動異常の判断には文脈依存の判断力が必要ですが、AIモデルはこれを苦手としています。そのため、調査回答者の63%がAIによる検知・対応に重大な課題があると答えています。アクセス制御の強化やデータプロベナンスの検証により、AIが正確かつ最新の情報をもとに推論できるようになり、このギャップを縮めることができます。また、AIシステムがアクセスできるデータを最小限に制限するデータ最小化も、誤った出力による業務上の被害範囲を減らすのに有効です。

Bromiley氏が説明したインシデントでは、サプライチェーンの侵害から初期侵入、ラテラルムーブメントまでが数分で進行し、従来の手作業による偵察なら数日から数週間かかる工程が大幅に短縮されました。検知閾値やオンコール体制は攻撃者の滞留時間を前提に設計されていますが、AI支援ツールはそのバッファを奪います。このバッファへの依存を減らすには、ゼロトラストアーキテクチャや出口可視化など、偵察中の攻撃者を捕捉することに依存しないコントロールが必要です。リアルタイムのテレメトリ取り込みと行動ベースラインを持つSIEMは、圧縮された滞留時間を”異常”として検知できるインフラとなります。こうした可視化レイヤーがない組織は、調査が示す攻撃パターンに構造的に気付けません。

行動検知、セキュリティ意識向上トレーニング、人間によるアナリストレビュー、ゼロトラストアーキテクチャが、実務者の信頼度で最も高く評価され、AI特化のツールは最下位となりました。共通するのは、攻撃者が環境内で実際にできることを制限するコントロールであり、攻撃者のツールを分析で上回ろうとするものではありません。サードパーティリスク管理の実践、特に正確なソフトウェアサプライチェーンインベントリも、実務者が必要と考える要素として挙げられています。ABACポリシーによる、各リクエストごとにコンテンツの機密性やユーザー文脈を評価するアクセス制御は、調査で高評価のコントロールが前提とする最小権限の実現手段です。

AIシステムは与えられた文脈から自信ありげな答えを生成しますが、その文脈が古い・未検証・未承認であっても、クリーンなデータと同じくらい権威ある出力に見えてしまいます。コンテンツがモデルに到達する時点でガバナンスを強制することで―Kiteworks Compliant AIやエージェントアクセス用のセキュアMCPサーバーなどのツールを活用―アナリストはAIが実際に見た内容の検証可能な監査証跡を得られ、出力の信頼度を調整しやすくなります。また、AIエージェントの誤作動シナリオをカバーするインシデント対応計画(AIシステムが誤った・未承認のデータで動作した場合の対応手順を含む)を文書化することで、ガバナンス基盤を予防的コントロールから本格的な対応能力へと進化させることができます。

追加リソース

  • ブログ記事
    手頃なAIプライバシー保護のためのゼロトラスト戦略
  • ブログ記事
    77%の組織がAIデータセキュリティで失敗している理由
  • eBook
    AIガバナンスギャップ:2025年に91%の中小企業がデータセキュリティでロシアンルーレットをしている理由
  • ブログ記事
    あなたのデータに「–dangerously-skip-permissions」は存在しない
  • ブログ記事
    規制当局は「AIポリシーがあるか」ではなく、「機能している証拠」を求めている

まずは試してみませんか?

Kiteworksを使用すれば、規制コンプライアンスの確保とリスク管理を簡単に始めることができます。人、機械、システム間でのプライベートデータの交換に自信を持つ数千の組織に参加しましょう。今すぐ始めましょう。

Table of Content
Share
Tweet
Share
Explore Kiteworks