「生成AIに社内情報を入れたら情報漏洩するかもしれない。だからAIは禁止する」
数年前なら、これだけでも一つの安全策として成立した。
だが2026年現在、この判断だけで話を止めるのは危うい。
AIを使うことによる情報漏洩リスクが消えたわけではない。機密情報を無秩序に外部AIへ入力させるのは当然まずいし、AIエージェントに広すぎる権限を与えれば、新しい攻撃経路にもなる。
変わったのは、もう一方のリスクだ。
自社がAIを禁止しても、攻撃者までAIの使用を禁止されるわけではない。
2026年には、この問題を「将来そうなるかもしれない」で済ませられない出来事が相次いだ。
少なくとも4月の時点で、準備を始める材料は十分に出ていた。
4月のMythos Previewは、かなり露骨な警告だった
2026年4月7日、AnthropicはClaude Mythos Previewのサイバーセキュリティ能力について研究結果を公開した。
Anthropicによれば、Mythos Previewは実際のオープンソースソフトウェアから未知の脆弱性を見つけ、場合によってはその脆弱性を悪用するコードまで構築できる能力を示した。
Anthropicはこのモデルを一般公開せず、重要なソフトウェアを守る側へ限定的に提供する「Project Glasswing」を立ち上げた。
しかもAnthropic自身、この出来事をサイバーセキュリティにおける大きな転換点として扱い、防御側に早急な対応を呼びかけていた。
この時点で、企業が考えるべきテーマはすでに、
「社員にChatGPTを使わせるか」
だけではなかった。
「攻撃者がこの水準のAIを使えるようになったとき、自社はどう守るのか」
である。
そして6月、Fable 5をめぐって事態はさらに分かりやすくなった
6月9日、AnthropicはClaude Fable 5とClaude Mythos 5を発表した。
両者は同じ基盤モデルを使っているが、Fable 5には強力なサイバーセキュリティ上の安全対策を加えて一般提供し、制限の少ないMythos 5は信頼できる組織だけに提供する、という形だった。
ところが、そのわずか3日後の6月12日、米政府がFable 5とMythos 5に対する輸出規制の指令を出した。
外国籍ユーザーへのアクセスを直ちに制限する必要が生じたものの、Anthropic側で利用者の国籍をリアルタイムに確認できなかったため、同社は全ユーザーに対するアクセスを一時停止した。
Anthropicの説明では、米政府が問題視した背景には、Fable 5の安全対策を回避する「ジェイルブレイク」、つまり本来ブロックされる操作を特殊な指示によって通す手法についての報告があった。
その手法では、Fable 5にソフトウェアの脆弱性を特定させ、一例では悪用方法を示すコードまで生成させていた。
ただし、ここは誤解しない方がいい。
Anthropicの検証では、報告された脆弱性の多くはFable 5だけが発見できるものではなく、より以前の複数の公開モデルでも同じ脆弱性を発見できた。悪用方法の実証についても、同社が試した複数モデルで同様の結果が得られたとしている。
つまり問題は、「Fable 5という一つの危険なAIが突然生まれた」ことではない。
ソフトウェアの脆弱性探索や攻撃コード作成をAIで高速化できる能力そのものが、すでに複数のモデルへ広がり始めていたことだ。
Anthropicは停止期間中、問題となった手法を狙って遮断する新しい安全分類器を開発した。同社によれば、その特定の手法を99%以上のケースで遮断できるようにしたという。
米政府による輸出規制は6月30日に解除され、Fable 5とMythos 5は7月1日に再び提供された。
ここまで来れば、企業側にもかなり分かりやすい警告だったはずだ。
「AIを使うと情報漏洩リスクがある」自体は間違っていない
顧客情報、契約書、未公開資料、ソースコード、APIキーなどを、会社が管理していない外部AIへ自由に入力させるのは危険だ。
AIエージェントへ社内システムの広いアクセス権を与えれば、エージェントそのものが新しい攻撃対象にもなる。
だから、
「機密情報を無秩序にAIへ入れるな」
は正しい。
問題は、そこから
「だからAIは全部禁止しておけば安全だ」
まで飛んでしまうことだ。
自社がAIを使わなくても、攻撃者は使う。
この非対称性を無視したまま「AI禁止=セキュリティ意識が高い」と考えるのは、2026年の状況には合わなくなっている。
攻撃側は、すでにAIを実戦投入している
生成AIによるサイバー攻撃というと、
「AIが完全自律で超高度なハッキングを始める」
というSF的な状況を想像しやすい。
だが、現在もっと現実的に効いているのは、人間が昔からやってきた攻撃作業の高速化と大量処理だ。
- 公開情報の収集
- 標的の選別
- 脆弱性探索
- フィッシング文面の作成
- プログラム解析
- マルウェアやエクスプロイト作成の補助
- 認証情報の調査
- 侵入後の環境分析
一つ一つは昔から存在する。
AIが変えるのは、その速度、量、必要な人手だ。
Microsoftは2026年10月1日に公開したDigital Defense Reportで、AIによって脆弱性探索を含む攻撃工程の一部が「日」単位から「秒」単位へ圧縮され始めていると報告している。
さらにGoogle Threat Intelligence Groupは9月、攻撃者が侵害済みのクラウド環境上でAIを利用し、複数エージェントを使った大量の認証情報収集システムを構築した事例を公表した。
その事例では、クラウド資源の侵害後、計画から構築、実行まで6時間未満だったという。
これはもう、
「将来、AIがサイバー攻撃に悪用されたら怖いですね」
という話ではない。
すでに実戦で使われ始めている。
Fableを公開しなければ済む話でもない
ここはかなり大事だ。
Fable 5を公開するのか。
もっと制限するのか。
安全性が確認できるまで待つのか。
2026年春から初夏にかけて、実際にそうした問題が表面化した。
しかし、一社が一つのモデルを公開しなければ技術そのものが消えるわけではない。
Anthropic自身、4月のMythos Preview公開時点で、既存モデルでも脆弱性発見能力が急速に向上していることを示し、防御側に現在利用できるAIを使った脆弱性探索を始めるよう呼びかけていた。
そして6月のFable 5騒動でも、問題になった脆弱性や実証の多くを、他の既存モデルでも再現できたとしている。
他社もモデルを作る。
オープンモデルも進歩する。
公開済みモデルも更新される。
一度広がった技術を、世界中から回収することはできない。
だから企業が考えるべきだったのは、
「Fableは公開されるのか」
ではない。
「Fableが公開されようがされまいが、この水準の能力がいずれ広く使えるようになる世界へどう備えるか」
だった。
本来なら、4月から6月に準備を始める話だった
ここは少し厳しく言いたい。
2026年10月になって、
「最近、AIを使ったサイバー攻撃が増えているらしい」
「そろそろAIセキュリティを考えた方がいいのではないか」
と初めて動き始めているなら、対応は遅い。
もちろん、今からやっても遅すぎるという意味ではない。
今から始めればいい。
ただ、
「AIによる攻撃が現実になるか、もう少し様子を見ていた」
という説明は、かなり苦しくなっている。
4月7日の時点でAnthropicは、サイバー能力を理由にMythos Previewを一般公開せず、Project Glasswingを始めていた。
6月には、その能力を安全対策で制限したFable 5を一般公開し、それでも公開から3日で米政府の輸出規制によって停止するという異例の事態になった。
警告は十分出ていた。
その時点で、少なくとも次のような話は始めるべきだった。
- 自社のログを大量に解析できる体制があるか
- 異常検知をどこまで自動化できるか
- 大量のアラートを人間だけで処理していないか
- AIを使ったフィッシングへどう対応するか
- 社員がどの外部AIを使っているか把握できているか
- 会社として認可するAIを決めているか
- AIエージェントにどこまで権限を与えるか
- AIそのものへの攻撃をどう監視するか
なぜ防御側にもAIが必要になるのか
理由はそれほど複雑ではない。
人間には処理速度の限界がある。
企業のシステムからは、認証、端末操作、クラウドAPI、ネットワーク通信、アプリケーションなどのログが大量に発生する。
それらを人間だけで読み、
「正常」
「怪しい」
「この端末で起きた現象と、数時間前に別のアカウントで起きた現象はつながっている」
とリアルタイムに判断し続けるのは、大規模な環境になるほど難しくなる。
攻撃側がAIで偵察、探索、試行錯誤を高速化するなら、なおさらだ。
防御側もAIを使って、大量のログから異常候補を抽出し、複数システムの情報を関連付け、過去の攻撃パターンと照合し、脆弱性やアラートの優先順位を付ける。
インシデントが発生した場合は、影響範囲の調査を補助させる。十分に条件を限定できる処理なら、端末隔離やセッション無効化などを自動化することもできる。
もちろん、AIへ何でも任せればいいわけではない。
権限の大きな操作や、判断を誤った場合の影響が大きい処理には、人間の承認や明確な実行条件を入れる必要がある。
それでも、攻撃側だけが機械の速度を使い、防御側だけが人間の処理速度に留まる状態は長く続けられない。
機械の速度で来る攻撃には、防御側も機械の速度を使う必要がある。
「AI禁止」が逆にシャドーAIを生むこともある
全面禁止には、もう一つ問題がある。
社員がAIの便利さを知っているのに、会社が
「全部禁止です」
と言ったからといって、仕事上の需要まで消えるとは限らない。
個人契約のChatGPTやClaudeを使う。
無料のオンラインAIへ資料を貼る。
会社が把握していないブラウザ拡張やAIエージェントを導入する。
こうした、IT部門が把握・承認していないAI利用を「シャドーAI」と呼ぶ。
Microsoftも、企業内に存在する未承認AIやAIエージェントを検出・管理する必要性を説明している。その公式資料では、承認された手段が使いにくかったり需要を満たしていなかったりすれば、従業員が別の手段を探し続けることが指摘されている。
つまり全面禁止は、使わせないことに成功する場合もあれば、単に利用を会社から見えない場所へ追いやる場合もある。
後者になれば厄介だ。
会社が正式なAI環境を用意していれば、利用可能なサービスを限定し、アカウントを管理し、入力してよい情報を決め、アクセス権やログを管理できる。
サービスによっては保存期間なども企業側で設定できる。
DLP(Data Loss Prevention。機密情報が外部へ持ち出されることを検知・防止する仕組み)と組み合わせることもできる。
それを地下へ潜らせれば、会社からは何が入力され、どのサービスへ送られたのかさえ見えなくなる。
「AIを使わせないこと」と「AI利用を管理できていること」は別物だ。
必要なのは「禁止」ではなく「統制」
だから現在の企業に必要なのは、
「AIを使うか、使わないか」
という二択ではない。
- どのAIを認可するのか
- 何を入力してよいのか
- 機密情報をどう分類するのか
- AIエージェントへどこまでアクセス権を与えるのか
- どの操作に人間の承認を必要とするのか
- ログをどこまで保存するのか
- 外部へ送信できない情報をローカルAIや閉じた環境で処理するのか
- AIそのものへの攻撃をどう監視するのか
- セキュリティ部門自身がどこでAIを使うのか
決めるべきなのはこちらだ。
AI禁止ではなく、AI統制である。
なお、これは「全社員に何でもAIを使わせろ」という話ではない。
扱う情報によっては外部AIを禁止する判断も当然あるし、AIを使わせない業務領域があってもいい。
全面禁止と統制の違いは、そこにある。
「危ないから全部使うな」で終わらせるのではなく、危険度に応じて使える場所と使えない場所を決める。
その方が、現実の利用状況を把握しやすい。
従来型セキュリティが不要になったわけではない
AIを導入すれば全部解決するわけでもない。
- 多要素認証
- 最小権限
- 迅速なパッチ適用
- バックアップ
- ネットワーク分離
- ゼロトラスト
- ログ管理
- 社員教育
こうした従来からの基本対策は、今でも必要だ。
ゼロトラストとは、接続元や利用者を最初から信用せず、その都度確認する考え方である。
NISTが2026年にまとめたAIエージェントのセキュリティに関する報告でも、従来のサイバーセキュリティ原則は依然として有効であり、そのうえでAIエージェント特有のリスクへ対応する必要があるという整理になっている。
AIによって攻撃速度が上がれば、基本対策の重要性はむしろ増す。
穴が見つかってから悪用されるまでの時間が短くなるからだ。
従来型セキュリティかAIか、ではない。従来型セキュリティを固めたうえで、AIによる防御を追加する。
そう考える方が現実に近い。
「うちはAIを使っていない」は、防御にならない
ここが一番分かりやすい。
「弊社では生成AIを使用していません」
だからAIのリスクとは無関係。
そんなことはない。
AIで作られたフィッシングメールは届く。
AIを使って探索された脆弱性は攻撃される。
公開情報をAIで整理して標的企業や社員を調査することもできる。
AI生成音声によるなりすましについても、FBIは実際の悪質なメッセージング活動として警告している。
攻撃者から見れば、相手企業が社内でChatGPTを使っているかどうかなど関係ない。
自社でAIを禁止することによって減らせるのは、主として自社側のAI利用から生じるリスクだ。
外からAIを使って攻撃されるリスクは、それでは消えない。
「情報漏洩が怖いからAIを使わない」で思考を止めない
数年前、
「生成AIへ社内情報を入力するのは危険だ」
と警戒したこと自体は正しかった。
その警戒を捨てる必要もない。
問題は、その時点の判断を2026年になっても更新していないことだ。
AIについて考えるべきリスクは、もう
AIを使うリスク
だけではない。
AIを使わず、防御側だけが従来の速度に留まるリスク
も考えなければならない。
しかも後者は、自社だけで決められる問題ではない。
攻撃側が勝手にAIを使うからだ。
本来なら、2026年4月にAnthropicがMythos Previewを一般公開せず、Project Glasswingを始めた時点で、この変化を認識しておくべきだった。
遅くとも6月、Fable 5が一般公開され、わずか3日後に米政府の輸出規制で停止し、安全対策の強化を経て再公開されるという異例の展開を見た時点では、
「AIのサイバー能力は、もう研究室だけの話ではない」
と判断する材料が揃っていた。
そして今は2026年10月である。
「AIは情報漏洩が怖いので、もう少し様子を見ます」
だけでは、慎重な判断とは言いにくくなった。
情報漏洩対策をしたうえで、使える場所ではAIを使う。
AIによって高速化された攻撃を、AIを含む自動化された防御で検知する。
権限の大きな操作は人間が管理する。
従来のセキュリティ対策も並行して強化する。
そこまで含めて、現在の「慎重なAI利用」だ。
AIを遠ざけることと、安全であることは、もう同義ではない。
これは「AIを使うと便利ですよ」という話ではない。
攻撃側がAI時代へ移った以上、防御側だけが以前のままではいられない、というセキュリティ上の話である。
情報源
- Anthropic「Assessing Claude Mythos Preview’s cybersecurity capabilities」(2026年4月7日)
- Anthropic「Project Glasswing」(2026年4月)
- Anthropic「Claude Fable 5 and Claude Mythos 5」(2026年6月9日)
- Anthropic「Statement on the US government directive to suspend access to Fable 5 and Mythos 5」(2026年6月12日)
- Anthropic「Redeploying Fable 5」(2026年6月30日、7月1日に再提供)
- Anthropic「More details on Fable 5’s cyber safeguards and our jailbreak framework」(2026年7月2日)
- Microsoft「2026 Digital Defense Report」(2026年10月1日)
- Microsoft Security Blog「Insights from the 2026 Microsoft Digital Defense Report」(2026年10月1日)
- Google Threat Intelligence Group「GTIG AI Threat Tracker: From Prompting to Autonomy – The Evolution of Adversarial AI」(2026年9月8日)
- Google Threat Intelligence Group「Adversaries Leverage AI for Vulnerability Exploitation, Augmented Operations, and Initial Access」(2026年5月)
- Google Threat Intelligence Group「Defending Your Enterprise When AI Models Can Find Vulnerabilities Faster Than Ever」(2026年4月)
- Microsoft Learn「Why does Shadow AI governance matter for the enterprise?」(2026年8月19日更新)
- NIST「Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents」(2026年5月18日)
- FBI「Senior U.S. Officials Impersonated in Malicious Messaging Campaign」(2025年5月15日)