AI エージェントは今や従業員よりも多くのシステムアクセス権を持っています。しかしセキュリティ対策はほとんど施されていません

システムアクセス権を象徴する鍵を手にした AI エージェントのアイコンと、その隣に立つ小さな人物像。AI エージェントのセキュリティ上のアクセス格差を表しています

Turn this article into takeaways for your work.

Each assistant summarizes the article only for you and suggests best practices for your work.

エンタープライズセキュリティ分野で最も引用される年次侵害報告書が、あなたの組織の AI エージェントを次の主要攻撃対象として名指ししました。AI エージェントの展開に予算を充てながら、そのコントロールに投資していないとすれば、取締役会レベルのリスクを抱えているにもかかわらず、まだその規模を把握できていない状態です。

2026年版 Verizon Data Breach Investigations Report(DBIR)によると、2024年11月から2025年10月にかけて発生したインシデントを対象にした本レポートでは、サービスアカウントとマシンアイデンティティが、攻撃者によるよりエージェント的なアプローチの採用に伴い、最も悪用される可能性が高い資産として位置づけられています。今年のレポートは Anthropic との共同で作成され、ポリシー違反のフラグが立てられた数百の脅威アクターを分析しています。このパートナーシップは重要なシグナルです。セキュリティ業界はもはや AI を将来の懸念として扱っていません。それは現在進行形の問題です。

DBIR の表現は明確です。「AI はいつか攻撃されるだろう」とは書いていません。マシンアイデンティティとサービスアカウントは、報告書が「潜在的な agentic AI の未来」と呼ぶ世界において最も悪用される可能性が高い認証情報面であると述べています。そしてその面の上で、あなたのエージェントは今まさに稼働しています。

Key Facts

  • セキュリティ専門家の 76% が、AI エージェントを組織に組み込むことのセキュリティ上の影響を懸念しています(Darktrace State of AI Cybersecurity 2026、1,500名以上のセキュリティリーダーを対象とした調査)
  • セキュリティ担当エグゼクティブの 47% が、AI エージェントのセキュリティリスクに対して非常に、あるいは極めて強い懸念を抱いていると回答しています(Darktrace State of AI Cybersecurity 2026)
  • 2026年版 Verizon DBIR は、agentic AI の未来においてマシンアイデンティティとサービスアカウントが最も悪用される可能性の高い資産であると明示しています(Verizon、2026年)

DBIR が実際に明らかにしたこと

Verizon DBIR は10年以上にわたり侵害データのベンチマークとして機能してきました。実際のインシデント、実際の攻撃手法、実際の財務上の結果を網羅しています。新たな攻撃面が指摘されれば、セキュリティチームはすぐに注目します。今年初めて、マシンアイデンティティとサービスアカウントが agentic AI の企業導入による直接的な圧力を受けるカテゴリーとして取り上げられました。

メカニズムはシンプルです。攻撃者はエージェントが普及するのを待っていません。すでに戦術を切り替え、より agentic なアプローチ自体を用いて、連鎖的に悪用できる高価値な認証情報を探し回っています。マシンアイデンティティ、つまり AI エージェントに広範なアクセス権を与えるトークンやサービスアカウントは、ローテーションの頻度が最も低く、監視も最も手薄な認証情報の種類です。

あなたの組織の既存のセキュリティプログラムは、人間の認証情報を守るために構築されています。そのプログラムには、エージェントの認証情報が存在する部分にギャップがあります。

従業員のオンボーディングとの対比

あなたの会社が、幅広いシステムアクセスを必要とする新しいシニア社員を迎える際のプロセスを考えてみてください。内定書に署名される前から身元審査が行われます。アクセス権は最小権限の原則に基づいてプロビジョニングされ、その役割が具体的に必要とするものだけに限定されます。活動は記録され、多くの場合レビューされます。そしてその人が退職する際には、正式なオフボーディングが行われます。アカウントは無効化され、認証情報は失効し、監査証跡が閉じられます。

では、あなたのチームが最後に展開した AI エージェントのことを考えてみてください。

人間の従業員と AI エージェントそれぞれに対して、身元確認・最小権限・モニタリング・オフボーディングの各観点から企業がどのようなセキュリティ対策を施しているかを比較した図

多くのエージェントは、インテグレーションを構築した担当者が交渉した幅広い API アクセス権を持った状態で本番環境に入り、一度作成されてからほぼ手が加えられていない共有サービスアカウントで稼働し、行動監視レイヤーも定義されたオフボーディングプロセスも持たないまま運用されています。エージェントは週7日、1日24時間稼働し続けます。CRM のレコード、顧客データ、財務システム、コミュニケーションログに触れます。そしてセキュリティ研究者たちが「管理されていないインサイダー」と呼ぶ存在として、それらすべてを実行しています。従業員並みのリーチを持ちながら、説明責任を負わない存在です。

アクセス権の非対称性は実在しており、拡大し続けています。企業は、人間が同等の作業を行うよりも広範なシステムアクセスをエージェントに与えることで、エージェントをワークフローに組み込んでいます。エージェントが有用であるためには、より多くのシステムに、より速くアクセスする必要があります。それは機能です。しかし、同等のリーチを持つ人間の従業員に対して講じるようなコントロールなしには、それは脆弱性でもあります。

これが「アクセス権あり、説明責任なし」のギャップです。そして 2026年版 DBIR は、攻撃者もすでにそれを把握していると告げています。

なぜこれは IT の問題ではなく P&L の問題なのか

1,500名以上のセキュリティリーダーを対象とした調査に基づく Darktrace State of AI Cybersecurity 2026 レポートは、agentic AI を新しいクラスのインサイダーリスクとして明示的に位置づけています。セキュリティ担当エグゼクティブのほぼ半数が、非常に、あるいは極めて強い懸念を抱いていると述べています。セキュリティ専門家全体の4人に3人がこの影響を懸念しています。これらは将来のシナリオに対する抽象的な懸念ではありません。エージェントがスタックに加わった際にアクセス状況がどう変わるかをすでに目の当たりにした実務家たちの声です。

CEO の視点から重要なことをお伝えします。あなたは AI エージェントの展開を承認しました。その判断は正しいものでした。生産性の観点、コストの観点、競争力の観点から、その根拠はいずれも成り立っています。しかし、その展開のための予算には、ライセンス費用、インテグレーション費用、導入時間がほぼ確実に含まれていたはずです。一方で認証情報管理、行動監視、エージェント固有のガバナンスに相当する項目はおそらく含まれていませんでした。攻撃的な投資は行いました。防御への投資は不十分だった可能性があります。

エージェントのサービスアカウントに起因する侵害は、取締役会レベルの財務上のイベントです。規制上のリスク、顧客への通知義務、評判へのダメージ、場合によっては法的責任は、侵害された認証情報が人間のものであるかマシンのものであるかを問いません。「AI エージェントがやったことだ」は、あなたの法務責任者が主張したい弁護ではありません。そして「このエージェントのアクセスレベルは誰がいつ承認したのか」という監査証跡の問いは、インシデントレビューが終わる前に取締役会が発するものです。

これは企業運営においてすでに見え始めている AI ガバナンスのギャップに直結しています。ガバナンスの問題とセキュリティの問題は、二つの角度から見た同じ問題です。コントロールレイヤーへの投資なしに能力への投資を行いました。それがそのギャップです。

インサイダーリスクという視点

agentic AI が新しいクラスのインサイダーリスクを表すという Darktrace の見方は、しっかりと受け止める価値があります。従来のインサイダーリスクとは、正当に保有するアクセス権を悪用したり、誤って使用したりする人物が関与するものです。インサイダーリスクの周囲に構築されてきたコントロール、行動監視、異常検知、アクセスレビュー、オフボーディングプロトコルはすべて、人物の意図を時系列で追跡できるという前提に基づいています。

エージェントには人間的な意味での意図はありません。指示を実行するだけです。しかし、操作される可能性はあります。サービスアカウントの認証情報を手に入れた攻撃者、あるいはエージェントが受け取る指示を変更する方法を見つけた攻撃者は、エージェントの正当なアクセス権を使ってシステム内を横断的に移動できます。エージェント自身がインサイダー脅威になります。それは選択をしたからではなく、侵害を早期に検知できるはずの監視体制なしに稼働していたからです。

このシナリオに対する AI インシデント対応プレイブックは、人間のアカウントへのフィッシング攻撃に対応するためのものとは異なります。ほとんどの組織はまだそれを作成していません。

CEO が今四半期にセキュリティチームへ問うべきこと

目的はエージェントの展開を遅らせることではありません。すでに承認した展開と、それに伴うべきコントロールの間のギャップを埋めることです。次回の CISO と CTO との議題に、別々にではなく一緒に、四つの問いを加える価値があります。

一つ目:展開されているすべてのエージェント、そのエージェントが触れるシステム、稼働に使用している認証情報の完全なインベントリを提示できますか?正直な答えに総数への不確かさが含まれる場合、それがそのまま調査結果です。IT 部門外のビジネスユニットが調達したエージェントは珍しくなく、同じ認証情報リスクを抱えています。

二つ目:他のシステムや人間も使用している共有サービスアカウントで稼働しているエージェントはありますか?共有された認証情報は単一の侵害ポイントです。各エージェントは、独立してローテーション、監視、失効ができる固有のマシンアイデンティティを持つべきです。

三つ目:エージェントの活動に対してどのような行動監視が実施されていますか?エージェントは積極的にレビューされる監査ログを生成すべきで、ただ保存されるだけではいけません。アクセスパターンの異常(アクセス量の急増、時間外の活動、新しいシステムへのアクセス)は、人間のアカウントに対するのと同様に、アラートをトリガーすべきです。

四つ目:エージェントが廃止または置き換えられた際のオフボーディングプロセスは何ですか?廃止されたエージェントのサービスアカウントは、正式に無効化されない限り、持続的なアクセスリスクとなります。

これらはセキュリティの枠組みを持つガバナンス上の問いです。あなたのチームが管理している AI リスクレジスターには、エージェントの認証情報を追跡対象の資産カテゴリーとして含めるべきです。含まれていない場合、それは次のセキュリティレビューまでに埋めるべきギャップです。

具体的な対策

いくつかの施策は実際に大きな違いをもたらします。そしてそのどれも、AI ロードマップを一時停止する必要はありません。

展開されているすべてのエージェントと認証情報のインベントリを作成してください。 ビジネスユニットによる shadow デプロイも含めます。その数はおそらく想定を超えるでしょう。その数を使ってガバナンス作業のスコープを設定してください。

固有のマシンアイデンティティを要件とすること。 すべてのエージェントは共有サービスアカウントではなく、独自の認証情報で稼働すべきです。これにより独立したローテーションと失効が可能になり、行動監視が実行可能になります。

アラートしきい値を設定した行動監視を実装すること。 エージェントは監査可能なログを生成すべきです。セキュリティチームは異常アラートのしきい値を定義しておくべきです。これは、すでに人間のアカウントに対して実施しているアクティビティ監視に相当するものです。

エージェント向けのオフボーディングプロトコルを構築すること。 エージェントが廃止されたとき、認証情報は失効し、アクセスは監査され、その終了が文書化されます。これにより廃止されたサービスアカウントが生じる持続的なアクセスリスクを閉じます。

エージェントセキュリティを明示的な予算項目として計上すること。 どのシステムが最も高いリスクを抱えているかを示すデータ分類と、エージェントのアクションをレビュー可能にする監査証跡インフラはどちらも実際の投資を必要とします。後付けではなく、エージェントの展開と並行して予算化してください。

既存の AI ガバナンスにこれを組み込むこと。 部門レベルの AI ガバナンスポリシーが存在するなら、エージェントの認証情報管理はその中に明示的な要件として含まれるべきです。エージェントアイデンティティのためのセキュリティ附属書のないガバナンスは不完全です。

2026年版 Verizon DBIR は将来の状態についての警告ではありません。攻撃者がすでに行っていること、そして次に狙っている場所の説明です。マシンアイデンティティとサービスアカウントはそのリストに載っています。CEO にとっての問いは、あなたのエージェントを取り巻くコントロールが、これから向けられる注目に対して準備できているかどうかです。

よくあるご質問

AI エージェントがセキュリティリスクになる理由は何ですか?

AI エージェントは有用であるために幅広いシステムアクセスを必要とします。複数のプラットフォームに触れ、ビジネスプロセスをトリガーし、人間のワークフローでは到底及ばない速度でデータを移動させます。しかし多くのエージェントは、人間の従業員に適用されるのと同等のコントロールなしに展開されています。行動監視なし、最小権限のアクセス監査なし、正式なオフボーディングなし。そのギャップにより、エージェントの認証情報は高価値の攻撃対象になります。エージェントが稼働しているサービスアカウントを侵害した攻撃者は、そのエージェントが触れるすべてのものへの幅広く、持続的な、週7日24時間のアクセスを得ます。

マシンアイデンティティとは何であり、なぜ 2026年版 DBIR はそれを特に挙げているのですか?

マシンアイデンティティとは、ソフトウェアシステムが他のシステムに対して自身を認証するために使用する認証情報です。API キー、トークン、サービスアカウントの認証情報がその例です。人間のパスワードとは異なり、マシンの認証情報は長期間にわたって使用され、ローテーションされることもほとんどなく、複数のサービスで共有される傾向があります。2026年版 Verizon DBIR がこれを特に取り上げているのは、agentic AI が非常に多くのマシンアイデンティティを急速に生み出し、しかも通常であれば人間のアカウント作成に適用されるガバナンスプロセスを経ないことが多いからです。新しいエージェントが追加されるたびに、新しいマシンアイデンティティが生まれます。そのアイデンティティが高価値の認証情報として管理されなければ、悪用可能な攻撃面になります。

CEO が今四半期にセキュリティチームへ問うべきことは何ですか?

四つの問いがあります。稼働中のエージェントは何件あり、どのような認証情報を使用していますか?共有サービスアカウントで稼働しているものはありますか?エージェントの活動をカバーする行動監視は何ですか?エージェントが廃止された際のオフボーディングプロセスは何ですか?これらの答えにより、「アクセス権あり、説明責任なし」のギャップが現在進行中のリスクなのか、それとも管理されたリスクなのかがわかります。チームが四つすべてに具体的に答えられない場合、それが取締役会に持ち込むべき調査結果です。


関連情報


出典:2026 Verizon Data Breach Investigations Report(Verizon、2026年)。補足データ:Darktrace State of AI Cybersecurity 2026(Darktrace、2026年)。

About the author

Victor Hoang

Victor Hoang

Co-Founder, Rework.com

Victor Hoang is Co-Founder and CMO of Rework. He spent 12+ years scaling B2B SaaS growth, building a lead engine that generated over 1 million leads and $10M+ in annual recurring revenue. Today he builds AI agents and MCP servers into Rework's products to empower customers across growth and operations. He writes about what actually works.