Proofpoint Protect 2026で、私にはあるテーマが際立って感じられた。人工知能はセキュリティの速度と規模を変えつつあるが、攻撃者の手口を必ずしも一新しているわけではない。
脅威リサーチ担当バイスプレジデントのDaniel Blackford氏は、攻撃者によるAIの利用が拡大しているにもかかわらず、Proofpointでは依然として従来と同じようなテレメトリーの兆候やセキュリティ上の問題を数多く確認していると話した。
スタッフ脅威リサーチャーのSarah Sabotka氏は、攻撃者がAIを使うことによる別の影響を指摘した。
正規の技術スキルを持つ脅威アクターは、AIを使って自らの能力を拡張できる。AIはフィッシングキャンペーンを改善し、翻訳コンテンツの説得力を高め、より広い地域の被害者を標的にするのに役立つ。
しかし、こうした利点によって攻撃者の行動が必ずしも規律正しくなるわけではない。攻撃者の運用上のセキュリティは依然として損なわれる可能性があり、AIによってかえって行動がずさんになることさえある。
防御側にとっての課題は、AIによって攻撃者がセキュリティチームの調査や対応よりも速く動けるようになるなか、その変化に追いつくことだ。
セキュリティには意図の理解が必要
基調講演で、ProofpointのCEOであるSumit Dhawan氏は、「意図をもって防御する(Defend with Intent)」と「意図をもってアクセスする(Access with Intent)」という概念を繰り返し強調した。
AIエージェントが企業データやアプリケーションにアクセスするようになるにつれ、従来のアイデンティティおよび行動に基づく制御だけでは不十分になる可能性がある、という考え方だ。
Proofpointのエージェント型データ&AIセキュリティシステムは、エージェントのアイデンティティとアクセス権を、その行動や意図と結び付けようとする。Proofpoint Knowledge Graphは、関与するデータについてのコンテキストを追加する。このシステムはエージェントを使って脅威を検知・調査し、そのプロセスに修復機能も組み込んでいる。
これは、私がこのカンファレンスから得た最も重要なテーマの1つだった。セキュリティアーキテクチャは、「このアイデンティティはこのアクションを実行できるか」と問うだけでなく、「このコンテキストでこのアクションが起きるべきか」と問う方向へ進む必要がある。
Proofpointのセマンティック・ビジネスポリシーは、この考え方を中心に設計されている。組織は自然言語でビジネスルールを定義できる。するとプラットフォームが、その要件を従業員や自律型エージェント向けの実行時制御へと変換する。
意図ベースのアクセス制御は、アクションが実行される際に、エージェントの活動をこうしたポリシーに照らして評価する。例えば、AIエージェントには返金を発行する技術的な権限があっても、組織のビジネスポリシーで実行前の承認が求められている場合がある。
脅威検知も同じ方向へ進んでいる
Proofpointは意図をAIガバナンスにまで適用している。
同社のエージェント型コラボレーション・セキュリティシステムは、自律的な調査と並行して意図ベースの検知を利用する。このシステムにはユーザーリスク機能も組み込まれている。
正規のアカウントが侵害されても、通常の活動と見分けるのは難しい場合がある。攻撃者はサプライヤーのメールボックスを乗っ取り、数カ月分のやり取りを調べたうえで、既存のスレッド内に返信することもできる。結果として届くメッセージには、悪意のある添付ファイルや不審なドメインが含まれていない可能性がある。明らかな行動異常を引き起こさないことさえある。
これに対してProofpointのNexus意図ベース検知モデルは、メッセージが何を達成しようとしているのか、そしてその目的が関係性のコンテキストに照らして妥当かどうかを評価する。また、その目的を達成するために使われている技術も考慮する。
脅威リサーチ担当ディレクターのYaniv Miron氏は、TeamFiltrationのあるシナリオでは、アカウントのロックアウトを引き起こすことなく、約90秒で組織の最重要資産に到達できる可能性があると話した。
Miron氏は間接的なプロンプトインジェクションについても説明した。ある例では、攻撃者がGoogle Calendarの招待を使って間接的なプロンプトインジェクションのペイロードを送り、その後、何が起きたかの痕跡を消すために招待内容を変更していた。同氏は、現在の活動の多くは実験段階だと説明したが、今後数カ月のうちに実環境で間接的なプロンプトインジェクション攻撃が増えると予想している。
AIリスクはサイバー攻撃にとどまらない
もう1つ印象に残った指摘は、Proofpointの最高戦略責任者であるRyan Kalember氏によるものだった。同氏によると、現在Proofpointが確認しているAIリスクの多くは、従来型のサイバーリスクではない。
同氏は、AIによって自分の仕事が奪われるのではないかと恐れた従業員が、AIシステムを弱体化させようとして、その回答は間違っていると繰り返し伝えた例を紹介した。
したがってAIガバナンスでは、マルウェアやデータ窃取といった従来型のセキュリティ脅威以外のリスクも考慮しなければならない。Proofpointによれば、顧客は詐欺やAIの禁止された利用にも直面している。従業員の行動も別の懸念をもたらす。特に、それが規制やコンプライアンス上の問題を生む場合はなおさらだ。
ガバナンスは、AIがどこで使われているかを把握することから始まる。組織は、自らの環境で稼働するAIシステムやエージェントと、それらがアクセスできる対象を可視化する必要がある。また、どのビジネスプロセスがそれらに依存しているのかも理解しなければならない。
自律性には依然として測定可能な信頼が必要
エージェントの利用には信頼の再考が必要だ。私はProofpointの最高AI・データ責任者であるDaniel Rapp氏に、人間からエージェントへ信頼を引き渡すタイミングを同社がどのように判断しているのか尋ねた。同氏によると、Proofpointは予測性能と運用性能に基づいてエージェントを評価している。
Proofpointは、単位時間や誤検知などの指標を使ってエージェントと人間を比較する。また、セキュリティ上の責任を自律型システムに移す前に、見逃しも評価する。
この評価によって、エージェントが実行できるというだけでタスクを自動化すべきだと決めつけるのではなく、どこで自動化が妥当なのかを判断できる。Proofpointのアーキテクチャは、人間が監視するhuman-on-the-loopにも対応しつつ、重大な意思決定にはhuman-in-the-loopの承認を求めることもできる。
Protect 2026から得た最大の教訓は、AIセキュリティが新たなセキュリティ製品を追加することよりも、組織がセキュリティ上の意思決定を行う方法を再設計することに重点を置くようになっている点だ。エージェントがより広範なアクセス権を得て、攻撃者の行動が速くなり、アイデンティティや行動のシグナルは依然として重要だが、それだけではもはや不十分かもしれない。
企業セキュリティの次の段階では、エージェントが何をしようとしているのか、そしてそれが現在のコンテキストに照らして妥当かどうかを理解することが、ますます重要になる。
セキュリティチームはまた、エージェントがその行動を実行するために必要なアクセス権を持つべきか、その行動が適切かどうかを判断する必要がある。たとえエージェントに技術的な実行権限がある場合でもだ。
そのため エージェント型AIのガバナンスは、組織がこうしたシステムにどの程度の自律性を与える意思があるのかを判断するうえで重要な要素となる。





