最新動向

AIの導入が防御を追い越す 78%が既にインシデント経験

AIの導入が防御を追い越す 78%が既にインシデント経験

この記事の要点

DigiCertの調査で、企業の78%がAI関連のセキュリティ問題を経験し、半数は不正または誤設定のAIエージェントに起因する事案に直面したとわかった。理事会で議論しても専用予算と統治体制は半数どまり。導入が防御を追い越す現状と、現場が埋めるべき差を整理する。

結論

DigiCertの調査によると、企業の78%がAI関連のセキュリティ問題を既に経験し、半数は不正または誤設定のAIエージェントに起因する事案に直面していた。一方で、AI統治の専用予算と正式な体制を持つのは半数にとどまる。理事会でAI統治を議論した企業は9割に上るのに、実装は追いついていない。AIの導入が防御を追い越している現状を、数字が示している。

この結果は、導入は進むのに成果や統治が伴わないという企業のばらつきと重なる。当メディアもAI導入で79%が壁に直面し組織の摩擦が課題になった件で扱った。

誰が・いつ・何を調べたか

調査はDigiCertの委託でPropeller Insightsが5月に実施し、米国、英国、オーストラリアのIT・セキュリティ意思決定者1,001人を対象にした。過去6カ月で、不正または誤設定のAIエージェントに直接ひも付くセキュリティ事案を経験した企業が半数に上った。約28%は確認された事案には至らないものの脆弱性を見つけており、残る50%は実際の侵害や業務の混乱を報告している。

統治の差も大きい。理事会レベルでAI統治を議論した企業は90%だが、専用の予算と正式な統治プログラムを持つのは50%にとどまる。可視化と制御にも課題がある。AIエージェントに固有の識別子を割り当てているのは4割にとどまり、47%はAIの意思決定を、元になったモデルやデータまで完全にはたどれないと答えている。

別の報告では、AIエージェントに起因する事案のうち61%がデータ露出を伴い、43%が業務の混乱、41%が業務プロセスでの意図しない操作、35%が金銭的損失につながったとされる。数字は調査ごとに幅があるため、最新は各社の公表資料で確認してほしい。

現場の実務にどう効くか

この調査が示すのは、AI統治を議論することと、実装することの間に大きな差があるという事実だ。理事会で話題にするだけでは事案は防げない。半数の企業が既に事案を経験している以上、まず可視化から着手するのが実務的だ。

具体的には、AIエージェントに固有の識別子を割り当て、どのエージェントが何をしたかを追跡できるようにする。加えて、AIの出力や判断を、元になったモデルとデータまでさかのぼれる記録を残す。47%が追跡できないという現状は、事案が起きたときに原因を特定できないことを意味する。権限を最小限に絞り、監視とログを既定にする考え方はAIエージェントにゼロトラストを適用し権限を絞る設計と同じ方向にある。エージェント統治が本番運用の焦点になる流れは企業アプリの4割にAIエージェントが入り統治の遅れが警告された件でも示した。ツール選定時の評価軸は生成AIツールのセキュリティ評価の見方と比較基準を参照したい。

導入の速さに統治が追いつかない状態は、事案が起きてから慌てて整える形になりやすい。予算と体制を先に用意し、識別子の付与と行動の追跡から始めることが、被害を小さくする近道になる。

出典

よくある質問

調査の主な数字は何ですか

企業の78%がAI関連のセキュリティ問題を経験し、半数は不正または誤設定のAIエージェントに起因する事案に直面しました。一方で専用予算と正式な統治体制を持つのは半数にとどまります。

現場はどこから手を付けるべきですか

AIエージェントに固有の識別子を割り当て、意思決定を元のモデルやデータまで追跡できるようにすることです。識別子の付与が一部にとどまり、追跡できない企業が多いため、可視化と統治の整備が先決です。