閉める
閉める
""
AI Securityプレイブック
このプレイブックでは、組織が AI を採用する際に直面する 6 つの主要なセキュリティ課題と、それらに対処するための実証済みの現実世界の戦略について説明します。
Netskopeを体験しませんか?
Netskopeプラットフォームを実際に体験する
Netskope Oneのシングルクラウドプラットフォームを直接体験するチャンスです。自分のペースで進められるハンズオンラボにサインアップしたり、毎月のライブ製品デモに参加したり、Netskope Private Accessの無料試乗に参加したり、インストラクター主導のライブワークショップに参加したりできます。
SSEのリーダー。 現在、シングルベンダーSASEのリーダーです。
Netskope は、 SSE プラットフォームと SASE プラットフォームの両方で、ビジョンで最も優れたリーダーとして認められています
2X ガートナーマジック クアドラント SASE プラットフォームのリーダー
旅のために構築された 1 つの統合プラットフォーム
""
Netskope One AI Security
ビジネスを加速させるために、AIの安全な活用は不可欠です。とはいえ、制御やガードレールのせいでスピードやユーザー体験が損なわれては本末転倒。Netskopeは、お客様がAIのメリットを最大限に引き出せるよう支援します。
""
Netskope One AI Security
ビジネスを加速させるために、AIの安全な活用は不可欠です。とはいえ、制御やガードレールのせいでスピードやユーザー体験が損なわれては本末転倒。Netskopeは、お客様がAIのメリットを最大限に引き出せるよう支援します。
最新のデータ漏洩対策(DLP) for Dummies
最新の情報漏えい対策(DLP)for Dummies
クラウド配信型 DLP に移行するためのヒントとコツをご紹介します。
最新のSD-WAN for SASE Dummies
SASEダミーのための最新のSD-WAN
ネットワークアーキテクチャの「後追い」は、もう終わりに。
リスクがどこにあるかを理解する
Advanced Analytics は、セキュリティ運用チームがデータ主導のインサイトを適用してより優れたポリシーを実装する方法を変革します。 Advanced Analyticsを使用すると、傾向を特定し、懸念事項に的を絞って、データを使用してアクションを実行できます。
2025-10-UZTNA-ebook
ユニバーサルZTNAがVPNとNACの混乱から抜け出す賢い方法である6つの理由
VPN と NAC の複雑さを解消します。Universal ZTNA が 1 つの一貫したフレームワークですべてのユーザーとデバイスを保護する方法を学びます。
""
BDOはネットワークとセキュリティを統合し、クラウドファーストでAIフレンドリーなインフラストラクチャを保護します
Netskope GovCloud
NetskopeがFedRAMPの高認証を達成
政府機関の変革を加速するには、Netskope GovCloud を選択してください。
The Lens
""
Netskopeのチームからの最新ニュースと意見を読む。 「ザ・レンズ」は、当社のブログ、ポッドキャスト、ケーススタディを統合したもので、毎週新しいコンテンツが追加されます。
Netskopeテクニカルサポート
Netskopeテクニカルサポート
クラウドセキュリティ、ネットワーキング、仮想化、コンテンツ配信、ソフトウェア開発など、多様なバックグラウンドを持つ全世界にいる有資格のサポートエンジニアが、タイムリーで質の高い技術支援を行っています。
""
AI in the Fast Lane Roadshow
Netskopeの「AI in the Fast Lane」ロードショーでは、セキュリティ専門家が一堂に会し、組織がどのようにして 今日のAIを活用しているか、そして包括的なセキュリティ戦略によって、よりスマートで安全、かつ将来性のあるモデルをどのように構築できるかについて議論します。
Netskopeの動画
Netskopeトレーニング
Netskopeのトレーニングは、クラウドセキュリティのエキスパートになるためのステップアップに活用できます。Netskopeは、お客様のデジタルトランスフォーメーションの取り組みにおける安全確保、そしてクラウド、Web、プライベートアプリケーションを最大限に活用するためのお手伝いをいたします。

2026年の脅威状況は、シャドウAIの発見段階を超え、双方向的で主体的なリスクの段階へと移行した。もはや従業員がサードパーティモデルに送るプロンプトを監視するだけではありません。私たちは今、AI駆動のサプライチェーンの健全性を管理しています。Model Context Protocol(MCP)の迅速な統合により、内部データストアと外部エージェントを効果的につなぐことができ、CursorやClaude Codeのような自律的なコーディングツールの急増により、自動化された悪意あるコード実行の障壁が大幅に下がっています。セキュリティチームにとっては、単純なデータから双方向の検査への転換が求められます。すべてのエージェント的相互作用を単なるデータリクエストではなく、実行可能なベクトルとして扱う必要があります。

20 min 読む

要約と主な調査結果 リンク リンク

2026年までに、企業のAIセキュリティ戦略は、シャドウAIの事後的な発見から、自律型AIエージェントの能動的かつトランザクション型のガバナンスへと転換する。エージェントAIの急速な普及と、内部データストアと外部モデルをつなぐモデルコンテキストプロトコル(MCP)の広範な採用により、企業のリスク領域は単純なプロンプトベースのデータ流出を超えて拡大しました。本レポートは、その結果生まれたAIセキュリティの状況を分析し、下流のデータポリシー違反から自律的な悪意あるコード実行に至るまで、運用リスクを特徴づけ、AIトラフィック検査とゼロトラストAIアーキテクチャの技術的要件を確立します。このレポートの主な発見は以下の通りです:

  • データセキュリティリスク:下流のポリシー違反の急増
    AIサービスがユーザーやエージェントがアクセス権限のない機密データを返送する下流のデータポリシー違反は急増しており、組織がAIシステムを機密データストアに接続し続ける中でMCPトラフィックが4倍に増加していることが原因です。
  • エージェントリスク:自律型コーディングへの運用上の移行
    使うというコードエージェントの急増により、AIトラフィック量の増加、MCPの相互接続性の向上、悪意あるコード実行のリスクが高まっており、今日では組織使う Claude Codeの75%、使う Codex の58%が増加しており、1年前のほとんど普及がなかったから劇的に増加しています。
  • 敵対的リスク:悪意のあるコード、リンク、および誘い込み
    AIの普及が進む中、敵対者は被害者を騙してマルウェアをダウンロードさせたり、悪意のあるウェブページにアクセスしたりするために使うAIをおびき寄せ続けています。 同時に、攻撃者はAIアプリ自体に悪意のあるコードを被害者に表示させる技術をますます巧みに操るようになり、自律型コーディングエージェントがそのようなコードを実行したり、より広範なコードベースに組み込んだりするリスクが高まっている。

 

紹介

企業内で生成型AIの導入が成熟するにつれて、セキュリティ責任者の役割は、当初の課題であったシャドウAIの発見から、より複雑な、きめ細かなトランザクションレベルのガバナンスへと移行してきた。効果的なガバナンスは、今セキュリティチームが主にデータフローをサードパーティAIプラットフォームに限定することに焦点を当てたポリシーを超え、AIの相互作用を量、方向性、重大度、意図の4つの重要な次元で評価する構造化されたリスク評価フレームワークを採用することを求めています。

生産性を向上させるツール(AIチャットボット、AIアシスタント、自律型AIエージェント、MCPサーバーなど)が同時に攻撃対象領域を拡大させるため、企業における脅威の状況は根本的に変化しました。上流データポリシー違反(ユーザーやエージェントが組織のポリシー違反で機密データを第三者に送信する行為)は依然として最も頻繁な障害点ですが、プロンプトインジェクション、脱獄、悪意のあるコードの下流実行などの重大な敵対的リスクが増加しており、AIシステムの相互接続性の高まりに伴うデータポリシー違反も増加しています。 このレポートは、エンタープライズAIリスクの詳細な概要と、企業AI展開を適切に確保するために必要な可視性、ガバナンス、保護の実装に向けた技術的基盤を提供します。

 

AIリスクの分類 リンク リンク

AIの可視化、ガバナンス、および保護は、現在のリスク状況を理解することから始まります。以下の表は、組織内で観察される違反の頻度に基づいて最も一般的でリスクをランク付けしたものです。このリストのトップは上流のデータポリシー違反で、かつてはアラートのほぼ100%を占めていましたが、他の種類の違反が増加するにつれて90%を下回っています。その対極にあるのが、悪意のあるコード違反(AIシステムが悪意のあるコードを返す場合)であり、その数は最も少ないものの、最も深刻な問題である。

AI違反の内訳を示すグラフ(ただしアラート件数は1万件)

 

以下のリストでは、これらのリスクそれぞれについて、方向性、意図、深刻度を含め、より詳細に検討します。

上流のデータポリシー違反
方向: 上流
インテントプロファイル: インサイダー/生産性/過失
重大度: 累積
上流のデータポリシー違反とは何ですか?
最もよくあるAIリスクは、ユーザーやエージェントが組織のデータ使うポリシーに違反してAIシステムにデータを送信しようとする場合であり、未承認のサービスに機密情報やソースコードを送ることが含まれます。 組織は通常、そのようなポリシーを使わずにユーザーをシャドウAIから回避し、承認されたAIサービスへ誘導し、使うケースを適切なサービスへ誘導します。 例えば、一部のAIサービスはコーディングや開発作業のみに許可されている一方で、他のサービスは文書やスプレッドシートの機密データの処理のみに許可されています。データポリシー違反は主に、生産性向上を目指しながらも組織のポリシーを知らずに怠慢に行っている信頼できる内部者から発生します。 ここでのリスクの重大さは累積的であり、機密データの継続的な第三者への露出はコンプライアンスや規制責任を引き起こす可能性があります。

 

下流のデータポリシー違反
方向: 下流
インテントプロファイル: インサイダー/生産性/過失
重大度: 低/中程度
下流のデータポリシー違反とは何ですか?
下流データポリシー違反は、AIサービスが組織のポリシーでユーザーやエージェントへのアクセスを禁止しているデータを返送したときに発生します。 このような違反は、組織 使う MCP、検索拡張生成(RAG)、または独自データ上で訓練されたカスタマイズモデルで発生します。 このようなケースでは、AIアプリがユーザーやエージェントがアクセス権限のない接続されたシステムから機密データを返すことがあります。 もう一つよくある例として、下流データポリシー違反の例としては、組織がアプリを承認しながら使うを特定の使うケースに限定する場合があります。 例えば、ユーザーやエージェントは使うを汎用チャットボットとして使うすることは許可されるが、ソースコードの生成は許可されないかもしれません。 アプリから返されるソースコードはすべて、ダウンストリーム違反として分類されます。上流違反と同様に、下流違反の主な意図プロファイルは生産性向上を動機とする信頼できる内部者であり、リスクの重度はデータの種類やアクセス範囲によって異なります。

 

コンテンツフィルタリング
方向: 双方向
インテントプロファイル: 内部関係者/行動
重大度: Low
AIリスクの観点から見たコンテンツフィルタリングとは何でしょうか?
コンテンツフィルタリング違反は双方向であり、ユーザーやエージェントが組織のポリシーで不適切とみなされるコンテンツを含むAIシステムにプロンプトを送ったり、応答を受けた場合に発生します。 これらの違反は、セキュアウェブゲートウェイ(SWG)によるURLフィルタリング違反に似ています。組織がウェブ上の性的または暴力的なコンテンツをブロックするのと同様に、AIアプリによる返送も同様にブロックします。コンテンツフィルタリング違反は、組織のネットワークやデータ資産への脅威が最小限であるため、軽度です。むしろ、それらは主に人事、法令遵守、あるいは企業文化の整合性に関する問題である。 

 

迅速な注入と脱獄
方向: 双方向
インテントプロファイル: 敵対的/回避的
重大度: Critical
即時注射とは何ですか?脱獄(ジェイルブレイク)とは何ですか?
即時インジェクションおよびジェイルブレイク違反は、ユーザーまたはエージェントがガードレールを回避したり、基盤となるシステム命令を覆したり、あるいは何らかの制限されたアクションをAIシステムに強制的に実行させようとした場合に発生します。こうした違反行為は、内部関係者または外部の敵対者による意図的な敵対行為または回避行為に起因する。多くのケースでは、これらは間接的なプロンプトインジェクション攻撃であり、攻撃者がAIシステムがアクセスした外部データソースに悪意のある命令を埋め込む仕組みです。 悪用が成功するとモデルの制御プレーンが侵害され、接続されているバックエンドサービス全体で連鎖的な実行パスが引き起こされる可能性があるため、その深刻度は極めて高い。 

 

機密データの要求
方向: 上流
インテントプロファイル: 敵対的/偵察/情報収集
重大度: High
AIリスクの文脈で機密データの要求とは何でしょうか?
機密データの要求は、ユーザーやエージェントが意図的に制御を回避してアクセスしようとする兆候を示す上流違反です。このような違反の重大度は、異なる意図プロファイルのために、一般的に下流のデータポリシー違反よりも高くなります。下流のデータポリシー違反は、ユーザーがアクセス権限のないデータにアクセスしているため、意図的な促しなしに発生することがあります。これに対し、機密データの要求は、そのデータへのアクセスを意図していることを示します。機密データの要求と下流のデータ違反が組み合わさると、依頼者が成功していることを示す重大なリスクが示唆されます。

 

海賊行為と著作権
方向: 下流
インテントプロファイル: コンプライアンス/偶発的
重大度: Low
AIに関連する著作権リスクとは何ですか?
著作権侵害および海賊行為は、AIアプリケーションが有効な第三者のライセンスや許可の帰属表示なしに、保護された、著作権で保護された、または商標登録された素材を返す場合に発生する、下流における違反行為である。このような資料は、不適切に使うと組織に法的および経済的なリスクをもたらします。 それでも、組織のネットワークやデータ資産に対する脅威は最小限であり、したがってリスクは低いと考えられています。

 

悪意のあるコード
方向: 下流
インテントプロファイル: 敵対的/兵器化
重大度: Critical
AIの文脈における悪意のあるコードとは何ですか?
悪意のあるコード違反とは、AIアプリケーションが応答として悪意のあるコードを返す場合に発生する。悪意のあるコードとは、ユーザーやエージェントが直接実行する可能性のあるシェルコマンド、あるいはより広範なコードベースに組み込まれた悪意のあるコード断片などである可能性がある。急速に普及しつつある自律型コーディングエージェントは、人間よりもはるかに速くコードを生成し、AIが生成したコードやコマンドを自律的に実行するため、このリスクを増幅させる。AIアプリは、間接的なプロンプトの挿入、トロイの木馬化されたAIツールやモデル、あるいは自然発生的な原因によって、悪意のあるコードを返す可能性があります。脆弱なデータに対する訓練の結果として、有機的な悪意のあるコードが返されることがあります。 発生的なずれあるいは幻覚。悪意のあるコードの実行が成功すると、広範囲にわたるシステム侵害につながる可能性があるため、その深刻度は極めて高い。悪意のあるコード違反と、迅速なインジェクションおよびジェイルブレイク違反が組み合わさることで、意図が明らかになり、成功の可能性が示唆される。

AI導入:継続的な成長 リンク リンク

過去1年間で、企業ユーザーのうち週ごとに積極的に使うAIアプリを使うする割合は中央値組織の34%から59%に増加し、組織の上位4分位数ではユーザーの77%以上が毎週AIアプリとやり取りしています。 一方、AIユーザー数が最も多い上位1%の組織(写真には写っていません)はすでにほぼ100%で横ばいしています。2025年末から2026年初頭にかけてのプロットの低下は、このレポート全体に現れるアーティファクトであり、ホリデーシーズンの全体的な活動減少に起因しています。 AIの導入率は2025年末にわずかに加速し、その加速的な成長は2026年初頭まで続いたが、その後は鈍化した。組織がAI投資をより戦略的に進めるため、2026年後半にはこの成長が停滞すると予想しています。

週あたりのAIユーザー数の中央値と割合を示すグラフ。網掛け部分は第1四分位数と第3四分位数を示す。

 

同時に、AI 使うの量は週平均1,498件から4,731件に3倍に増加しています。 上位25%の組織は週あたり少なくとも19,292件のプロンプトを閲覧しており、上位1%(写真にない)は週に数十万件のプロンプトを受けています。この取引量の増加は、主にエージェント型AIの普及拡大によるものであり、これについては次のセクションでさらに詳しく見ていきます。また、エージェント型AIの普及が飽和状態に達するにつれて、2026年後半には組織ごとのプロンプト数が横ばいになると予想しています。

組織の中央値ごとのAIプロンプトを示すチャートで、1四分位と第3四分位数を示すシェーディングエリアがあります

 

シャドウAI:高原 リンク リンク

AIブームの始まり以来、個人用で管理されていないシャドーAIアプリから組織管理型アプリへと徐々に移行してきたのが見られます。2023年当時、 ほぼすべて 企業で見られたAIトラフィックの中にはシャドウAI、つまり個々のユーザーがChatGPTのサブスクリプションを使って自分の生産性を高めるために試すというものがありました。 時間が経つにつれて、組織は承認され管理されたアプリを展開し始め、その結果、パーソナルAIアプリにアクセスするユーザーの割合は減少しました。その傾向は2026年3月頃に止まり、横ばい状態となり、その後わずかに逆方向に転じた。現在、AIユーザーの56%が使う only 組織管理のAIアプリケーション、14% 使う 両方 組織管理および個人用アプリ、30% 使う only 個人用アプリ。この傾向の逆転は、シャドウAIが今後も存在し続けることを示しており、組織はすべてのAIユーザーや使うケースを管理プラットフォームに移し続けるのではなく、個人用および未承認のアプリに使うのガードレールを設けることを選んでいます。 同時に、影のAI発見の優先事項は、個人用AIアプリの可視化やコントロールの実装から、AIエージェント、MCPサーバー、ローカルAIインフラ(いずれも現在急速に成長している分野)へと拡大しています。

AI利用状況の個人アカウントと組織アカウントの内訳を示すグラフ

 

エージェントAI:コーディングブーム リンク リンク

過去1年で、会話型チャットボットAIアプリの採用は飽和状態に達し、世界中の組織の95%以上が週に一度は使うチャットボットを使います。 長年にわたり世界をリードしてきたChatGPTは依然として首位を維持しているが、Anthropic Claude、Microsoft 365 Copilot、Google Geminiといった競合他社からの挑戦を受けている。年初、Google Geminiは2位につけており、ChatGPTを追い抜く勢いだったが、その後普及が停滞した。Microsoft 365 Copilotは5月にGoogle Geminiを追い抜いたものの、その後は同様に伸び悩んでいる。そして6月には、アントロピック・クロードが両者を追い抜き、人気はますます高まっている。その人気は、アントロピック社のコーディングエージェントであるクロード・コードの採用と密接に関係しており、これについてはこのセクションの後半で詳しく説明します。現在の成長軌道に乗れば、Claudeは2026年後半にChatGPTを追い抜く見込みだ。

最も人気のある会話アプリを示すグラフ

 

その他のAIアプリのカテゴリーでは、全体的な普及率は低く、年初から比較的横ばい状態が続いているが、注目すべき例外が2つある。

  1. AIコードアプリは、コードの記述、テスト、デバッグ、最適化など、ソフトウェア開発を支援するツールを提供する。エージェント型コード開発アプリの登場により、コードアプリの人気は42%から84%に上昇した。さらに、年初に見られた急速なペースからは導入が鈍化しているものの、下半期にかけては引き続き増加していくと見込まれている。
  2. AIプラットフォーム は、AIモデルなどの主要コンポーネントをホストすることで、開発者がインフラ管理をせずにコアアプリケーションロジックに集中できるようにします。 AIプラットフォームの採用率は過去1年で組織の51%から92%に急激に上昇しましたが、最近は横ばいに陥っており、今年後半もこの水準が維持されると予想されています。

組織ごとのAIアプリのカテゴリ導入を示すチャート

 

AIコードアプリの分野では、1年前はGitHub CopilotとCursorが圧倒的なシェアを誇っていた。両アプリともAI搭載のコードエディタであり、使う従来のIDEを活用し、ソフトウェア開発プロセスを補助するAI機能を重ねています。 この手法の人気は頭打ちになっているように見えるが、エージェント型コーディングアプリのClaude CodeとCodexは急速に人気を高めている。Claude Codeは今最も人気のあるコード開発プラットフォームであり、使うは組織の75%に支持され、Codexは58%で2位です。 これらのアプリはどちらも、1年前の時点では利用率が1%未満だった。これら2つのアプリの人気の継続的な上昇は、世界中の業界で進んでいるエージェント型ソフトウェア開発へのシフトを浮き彫りにしており、本レポートで指摘した、特に迅速なインジェクションや脱獄、悪意のあるコード、機密データの誤処理に関連するリスクが高まっています。

最も人気のあるコードアプリを示すグラフ

 

AIプラットフォームとデータ主権

AIプラットフォームも人気が高まっており、AnthropicのClaudeプラットフォームが先導しています。 本レポート全体で強調されているように、AnthropicのClaudeチャットボットとClaude Codeは年初から急速に人気が高まっています。ユーザーがカスタムアプリやエージェントを開発できるClaudeプラットフォームも同様の人気を博し、かつてこの分野で支配的だったOpenAIのプラットフォームを凌駕しています。

同時に、他の複数のプラットフォームも年間を通じて顕著な成長を遂げています。例えば、大きく差をつけられて3位につけている(しかし着実に人気が高まっている)のは、Amazon Bedrockです。Bedrockが人気を博し続けている理由の一つは、多様なモデルとデータ主権に対するアプローチにあります。これにより、組織データを隔離し、暗号化され、選択した領域でのみ処理され、第三者や基礎モデルの学習に使うされることが決してありません。 とはいえ、モデルごとに使うという条件があるので、組織はプラットフォーム(Amazon Bedrockを含む)をモデルごとに見直すべきです。 それでも、組織がデータ主権を優先する中で、Bedrockのようなプラットフォームへの移行は今後も続くと予想されます。

最も人気のあるプラットフォームアプリを示すチャート

 

ローカルでのモデル運用は、組織がデータの主権を優先し、クラウドコスト削減を目指す中でますます人気が高まっています。組織の41%(使う Bedrock より多いが使う OpenAI と Claude プラットフォームより少ない)は使う Ollama です。 この人気のあるオープンソースフレームワークは、組織がローカルでモデルをダウンロードして実行できるようにします。以下はモデルの人気度を示したもので、GoogleのGemma4が圧倒的に人気が高く、次いでAlibabaのQwenの各種バージョンとMetaのLlamaが続いていることがわかる。Z.aiのGLMモデルは現在ベンチマークで際立った性能を発揮し、人気を集めているため、今年後半にはこのランキングに大きな変動が起こると予想されます。

組織の割合でオラマの使うトップAIモデルを示す表

 

MCP:急速に高まる相互接続性 リンク リンク

MCPは、AIモデルを外部データソースやツールに接続するためのオープンソース標準であり、使うが急増し、ユーザー数は250%増加、取引は375%増加しました 過去10週間はe.この急増は、データポリシー違反の量と方向性に意味のある変化をもたらしているため重要であり、その点については次のセクションで探ります。さらに、これらの統計はリモートMCP 使うのみを表しており、エージェントはローカルマシンや組織のネットワーク内ではなく、インターネット上でホストされたMCPサーバーに接続しています。 使うがこれらのMCPサーバーに接続する主なクライアントの一つが、このレポートで先に述べたAIコーディングエージェント(Claude CodeとCodex)です。

MCPの採用が時間とともに増加していることを示すグラフ

 

データポリシー違反:増加する量 リンク リンク

過去1年間で、上流のデータポリシー違反件数はわずかに増加しており、平均的な組織では週69件に達し、1年前の週44件から増加しています。同時に、上位25%の組織は年間を通じて大きな変動を経験していますが、それでも週あたり300〜400件程度の違反が発生しており、昨年同時期とほぼ同じ状況です。

AIアプリへの平均上流機密データ転送の中央値を示すグラフで、1位と3位のエリアがシェーディングで示されています

 

違反の種類を分けて見ると、知的財産、規制対象データ、ソースコードがデータポリシー違反の大部分を占めており、パスワードやキー(通常はソースコードやAIアプリに送信される設定ファイルに埋め込まれる)が関与する割合は少なめです。

アプリの上流データポリシー違反の種類を示すチャート

 

過去1年間の下流のデータポリシー違反の傾向は、上流の違反とはかなり異なっています。下流の違反は上流のデータポリシー違反よりも低い割合ですが、過去1年間で週12件から31件に倍増しています。上位25%の組織では、この率は週あたり72件から206件に増加しています。この増加は、エージェント型AIやMCPの導入が進み、AIアプリが機密データを露出させるデータソースやツールとますます接続されるようになったことによるものです。MCPの採用が進むにつれて、2026年後半を通じて下流のデータ違反の割合は全体的に増加すると予想しています。

AIアプリからの平均下流の機密データ転送の中央値を示すグラフで、第1および第3四分位数がシェーディングされた部分が示されています

 

AIに関連する脅威 リンク リンク

このレポートの多くは新しいAIネイティブの脅威に焦点を当てており、これらは新しい の制御が最も必要となる可能性が高いですが、それでもAIの普及が進むにつれて、従来のAIに隣接する脅威と同様のリスクも伴うことを強調することが重要です。 このセクションでは、そのような脅威のうち2つ、すなわちAIによる誘い込みとAIによる連携に焦点を当てます。

悪意のあるAIが誘い出す

悪意のあるAI誘惑は、被害者をマルウェアのダウンロードや悪意あるウェブサイトに誘導しようとするものです。 過去1年間で、AIルアーの数は6ヶ月間ほど停滞した後、3月に急増し、7月まで同様のペースで推移しました。AIの誘引力を活用した最近のキャンペーンには以下のようなものがある。 偽のインストーラー AIアプリと トロイの木馬化された開発者ツール.AIの人気が高まり、生産性向上のためにAIを活用する組織の圧力を踏まえ、敵対者はこれらの偽インストーラーのような高度なAI餌を作り続け、AIソフトウェア開発パイプラインを損なう新たな方法を見つけ続けると予想されます。 シャイ・フルード様式 AIモデルが誤認する可能性のあるドメイン名を乗っ取るための攻撃や悪意のあるパッケージの作成。

ユーザーがAIによる誘引脅威に遭遇した事例を示すグラフ

 

悪意のあるAIリンク
悪意のあるAIリンクとは、ユーザーがクリックしたり、エージェントが訪問したりしたAIアプリによって返される悪意のあるリンクのことです。これは、BingやGoogleのような人気検索エンジンを使う際にユーザーがクリックする悪意のあるリンクに似ていると考えてください。これらのリンクは、攻撃者が意のあるサイトを高くランク付けするために使うSEO技術を使ったり、悪意のある広告を検索結果にリンクさせるために報酬を支払ったり、あるいは無害なインフラを侵害したために現れます。AIの世界では技術は変わりましたが、技術は変わっていません。AIEOは、AIモデルによってコンテンツを好意的に扱う技術が広く知られるようになり、広告もAIアプリに導入され始めています。これらの脅威の量は年間を通じて大きく変動しており、週に10件未満から90件以上まで変動しており、現在の停滞にもかかわらず、2026年後半には平均数が増加すると予想しています。

悪意のあるAIリファラルに遭遇したユーザーを示すグラフ

 

可視性、ガバナンス、保護 リンク リンク

AIリスクを管理するためには、組織はMITRE ATLASやOWASP Top 10 for LLMなどの広く採用されているフレームワークとセキュリティ戦略を整合させるべきです。これらのフレームワークは重要なコンテキストを提供します。MITRE ATLASは、CISOが検出およびブロックされた特定の攻撃をコンテキスト化することを可能にし、OWASP LLM Top 10はアプリケーションレベルのリスクを明確にします。これらのフレームワークをリアルタイム監視と統合することで、セキュリティチームはポリシーの執行状況を効果的に追跡し、新たな脅威を検出し、リスクカテゴリやユーザー活動別の詳細を含むAIリスク状況を詳細に把握できます。

この戦略的基盤を基に、これらのフレームワークの原則をマッピングし、本作で定義された各リスクを中心とした戦術ロードマップを完成させます。 このリスク特有のガイダンスを読むうちに、いくつかの根強いテーマがわかるでしょう。

  • 可視性:シャドウAI、ローカルインフラストラクチャ、MCPトラフィックなど、すべてのAIインタラクションには、集中型AIゲートウェイまたはプロキシの導入が不可欠です。
  • ガバナンス: ポリシーはリスクに配慮し細かく、アプリや使うケースのマトリックス承認、サプライチェーンのセキュリティガバナンス、地域および法的コンプライアンス要件の遵守を含む必要があります。
  • 保護: セキュリティ体制は層状化されなければならず、使う リアルタイムデータ損失防止(DLP)、非決定的セマンティックガードレール、ヒューリスティック出力検証、そして継続的な行動分析(例:偵察、C2)を検出する必要があります。

以下に、各リスクに対応する具体的な可視性、ガバナンス、および保護要件をマッピングし、お客様の環境全体でリスクを軽減するための運用上の設計図を提供します。

データポリシー違反(上流)
可視性: 使う すべてのAIとのやり取り(特にシャドウAI)のゲートウェイまたはプロキシ。
ガバナンス:アプリと承認された使うケースのマトリックスを定義し、ソースコード、規制データ、知的財産に焦点を当てます。
保護: 承認された上流の使うケースに適合したリアルタイムデータ保護ポリシーを設定してください。

 

データポリシー違反(下流の場合)
可視性: 使う すべてのAIインタラクション(特にMCP)のゲートウェイまたはプロキシ。
ガバナンス: ユーザーグループと機密データへのアクセスレベルを定義します。
保護: 承認された下流データアクセスに沿ったリアルタイムのデータ保護ポリシーを設定しましょう。

 

コンテンツフィルタリング
可視性: 使う すべてのAIとのやり取り(特にシャドウAI)のゲートウェイまたはプロキシ。
ガバナンス:リアルタイムテキスト分析を企業の人事ポリシー、法的遵守基準、地域別許容使うポリシー(AUP)と整合させること。
保護: AIによる状況認識とキーワードフィルタリングを活用した安全対策を実施する。

 

迅速な注入と脱獄
可視化: 使う すべてのAIインタラクション(ローカルインフラを含む)のためのゲートウェイまたはプロキシ。
ガバナンス:すべてのAIインフラストラクチャは、展開前に最適な隔離が確保されているかレビューされ、ガードレールを含めることを義務付ける。
保護: 非決定性セマンティックガードレールを展開し、行動分析と組み合わせて、最も微妙なプロンプト注入や脱獄の試みさえ検知し、これらのコントロールにデータ保護ポリシーや悪意のあるコード検査を重ね合わせます。

 

機密データの要求
可視性: 使う すべてのAIインタラクションのためのゲートウェイまたはプロキシ(すべてのプロンプトの監査ログ付き)。
ガバナンス:相互接続されたリソースを制限するために、所有権と分離の枠組みを確立する。
保護: 非決定性セマンティックガードレールを展開し、データ保護ポリシーや行動分析を組み合わせて、敵対的な機密データへのアクセスを検知します。

 

海賊行為と著作権
可視性: 使う すべてのAIインタラクションのためのゲートウェイまたはプロキシ(下流コンテンツすべてを検査)
ガバナンス:コード、テキストアセット、その他の機密コンテンツを生成するために使うできるAIモデルやアプリを指定する正式な知的財産遵守ガイドラインを草案作成します。
保護:生成されたソースコードや文章を既知のオープンソースの署名や商標インデックスと照合してAIの応答を生成する、ヒューリスティックな出力検証チェックを組み込む。ポリシーを設定して、未承認の使うケースを制限する(例えば、特定のモデルが使うでソースコードを生成するのをブロックするなど)。

 

悪意のあるコード
可視性: 使う すべてのAI操作のためのゲートウェイまたはプロキシ(すべての下流コンテンツを検査するもの)。
ガバナンス:すべての内部CI/CDパイプラインにおいて、ゼロトラスト検証アーキテクチャを義務付け、強固なサプライチェーンリスクガバナンスを確立する。
保護: プロンプトインジェクションからの防御に加え、AIアプリからのすべての応答を悪意のあるコードの有無検査、CI/CDパイプラインに脅威スキャンを取り入れ、偵察、C2、データ流出などの攻撃後のシグナルを検出するための行動分析を導入しましょう。

 

このレポートについて リンク リンク

本レポートで示される情報は、2025年6月から2026年7月までの Netskope One プラットフォームが Netskope 顧客の一部向けに集計した使用データに基づいています。