株式会社AIエージェント

AIエージェントのセキュリティ、統制はプロンプトでは効きません

IPAが2026年9月28日に公開した「AIセキュリティ短信2026年9月号」から、中小企業の判断が変わるところだけを抜きました。エージェントの範囲外行動を経験した企業は約3分の2、実行時点で認可を評価しているのは約3分の1。統制はプロンプト層ではなくツール呼び出し層で強制すべき、という指針が示されています。攻撃側の侵入工程は10時間未満に圧縮された一方、突かれたのは既知の弱点でした。

佐野 泰規佐野 泰規株式会社AIエージェント 代表取締役約5分で読めます
AIエージェントの統制は、プロンプト層ではなくツール呼び出し層で止めることを示した図
図版=株式会社AIエージェント(IPAの公表資料をもとに作成)

出典(一次情報)

IPAが2026年9月28日に「AIセキュリティ短信2026年9月号」を公開しました。AIシステムの開発者とセキュリティ担当者に向けた定期刊行物で、34ページあります。

34ページありますが、中小企業の判断が変わるところは絞れます。 以下は当社が抜いた3点です。

AIエージェントのセキュリティで、追いついていないのは統制のほう

短信のエグゼクティブサマリー④から引きます。

企業調査では約3分の2がエージェントの範囲外行動を経験しつつも、実行時点で認可を評価しているのは約3分の1にとどまる。統制はプロンプト層ではなくツール呼び出し層で強制すべきとする指針が示された。

——AIセキュリティ短信2026年9月号|IPA(2026年9月28日公開/同日閲覧)

元になった調査の内訳も載っています。IPAが引用したEMAの調査(標本202件)で、約65%が範囲外行動を経験(実害29%・未遂36%)、実行時点で認可を評価するのは34.2%、数分以内の自動封じ込めは32%。

そして、短信はこう添えています——SANS・AWSはシステムプロンプトによる指示は統制ではないと警告している。

ここが今日いちばん効く一文です。「やってはいけないこと」をプロンプトに書き並べても、それは統制として数えられていません。

攻撃は速くなった。ただし入口は既知の弱点のまま

サマリー③のほうは、逆に落ち着いて読むところです。

確認された侵害はいずれも、露出したサービス、未修正の既知の脆弱性、窃取・推測された認証情報といった既知の弱点に帰着するものであり、ゼロデイ脆弱性や高度な技術は使われていない。

偵察・侵入・収集・報告を専門のワーカーに分担させる運用で、人手では約2週間かかる侵入工程が10時間未満に圧縮されたという報告が出ています。ただし短信は、背後の運用者は人間であって完全自律型の攻撃には当たらないとも、AIの寄与と既知の弱点の寄与は分けて読む必要があるとも書いています。

速くなったのは工程のほうで、確認された範囲では入口は変わっていません。

セッションを盗られると、IDもMFAも飛び越えられる

もう一つ、実務に直結する記載があります。「セッションの窃取は認証情報とMFAを回避しうる」。 盗まれたログインセッションでAIサービスの利用枠が消費される不正利用が検知され、提供元が利用者に通知した事例が挙げられています。

AI事業者のクローラー名を詐称して認証情報ファイルを要求する走査も観測されました。名乗りだけでは区別できず、公開アドレス範囲との照合でようやく分かったと書かれています。

で、中小企業は何を変えるのか

当社の判断です。変えるのは「どこで止めるか」の階層。

やること

  1. 禁止事項をプロンプトの外に出す。 APIキーの権限、実行できるコマンド、接続してよい先——止めるのはこの層です。置き方はAIエージェントの暴走を止める方法に書きました。
  2. 範囲外の行動が起きたと分かる記録を残す。 調査で3社に2社が経験しているのは「起きたこと」であって、「気づいたこと」ではありません。運用ログの残し方のとおり、成功したときのログこそ要ります。
  3. セッションと権限に期限を入れる。 管理者ロールを期間つきで渡せる仕組みはすでにあります。
  4. 既知の弱点を先に潰す。 公開しているサービスの棚卸し、未適用のパッチ、使い回しの認証情報。順番はAI対策より先です。

やらないこと

  • AI専用の対策から買わない。 侵害が帰着した先は既知の弱点でした。
  • 調査の数字を自社の状態として読み替えない。 標本202件の調査です。傾向であって、自社の実数ではありません。

いつまでに

1と4は次の権限棚卸しのときに。2は、いまエージェントを動かしているなら今週中に「何を実行したか」が残っているかだけ確かめてください。

よくある誤解

「完全自律のAIが攻撃してくる」わけではありません。 短信は運用者が人間であることを明記しています。

「プロンプトに書けば守られる」でもありません。 統制として数えられているのは、実行時点の認可です。

「AIのせいで被害が増えた」と単純化もできません。 評価には中確度にとどまるものがあると短信自身が断っています。

自社のエージェントが、どこで止まる設計になっているか

止める層を決めるのは、ツールを選ぶ前の仕事です。どの業務をAIに渡すかが決まっていないと、権限の絞り方も決まりません。

AI適合度診断は10問で、どこから手を付けるべきかを点数にします。連絡先の入力は要りません。

出典

自社の場合、いくら?

作りたいものを入力するだけで、AIが約3分で概算見積もりを作成します。一般的なSIer相場との比較つき、無料・営業からのしつこい連絡はありません。

AIで概算見積もり(無料) →

先に費用の目安を知りたい方は用途別の費用相場へ。

あわせて読みたい

← ブログ一覧へ戻る