ここで、あるブログ記事を紹介したいと思います。
クラウドセキュリティアーキテクトのすかんく氏が書いた「AI時代のゼロトラストがキツい件について」という記事です(2026年8月公開)。
同氏が記事を執筆したきっかけになったのは、米OpenAIが引き起こしたセキュリティ事故の報告でした。日本語版の技術レポートが公開されていますのでぜひブログ記事と共に読んでみてください。
何が起こったのか簡単に説明すると、OpenAIで開発中のAIモデル自身が、研究施設のセキュリティ設備を乗り越えて、別の生成AI企業である米Hugging Faceの研究データに不正アクセスを試みたのです。
人間に例えると、以下のようにいえます。
ある受験生(本当はAIモデルですが)が、進路を決めるための能力試験で良い点数を取りたいという理由で、どこかに隠されている試験問題を探すことを思い付きます。試験勉強そっちのけで試験問題探しに奔走していたある日、なんと自分の教室から外に出られる抜け穴があることに気付きました。その受験生はこの抜け穴を使って試験問題を作っている会社に潜り込み、試験問題を手に入れたのです。
特筆したいのは、これが単独犯ではなかったことです。一人が試験問題探しを始めたら、同じ教室にいた他の受験生(AIモデル)も同じように試験問題探しを始め、互いに協力しながら抜け穴を探し、会社に潜り込むようになったのです。そのための情報交換をする掲示板のようなものも、手元にある道具や設備を使って自力で作成していたという報告もあります。
恐ろしいのは「悪意ある攻撃者がAIを使った」事件ではないことです。他社への攻撃を誰も指示していないのに、目的を達成するために手段を選ばなくなったAIが、熟練攻撃者と同じような動きをしたのです。しかもその後、似たようなセキュリティ事故が立て続けに公表されています。
すかんく氏はこのセキュリティ事故報告を読んで「ゼロトラストって、今までと同じ解釈のまま走り続けて大丈夫なのだろうか?」という問いを立てました。そのうえで、ゼロトラストが描かれた2010年代の前提が、AIの発展で一つずつ崩れていると指摘しました。
指摘の内容は、具体的には次の3点です(以下、ブログの記載を再編集しています)。
昨今、サービスアカウントなど、非人間が使用するIDは人間のIDの82倍以上存在すると言われます。
米MicrosoftのAIセキュリティレポートによると、米国の著名企業が連なる「Fortune500」企業の80%が、すでにAIエージェントを業務で稼働させているそうです。
ゼロトラストの原則を定めたNIST SP 800-207は、非人間の主体を対象から外しているわけではありません。ただ、NIST SP 800-207が書かれた2020年ごろは、ネットワークは人間のユーザーと管理されたデバイスが中心で構成されていて、AIエージェントが主役になる前提では設計されていませんでした。
米CrowdStrikeの2026年版脅威レポートによると、2025年のサイバー犯罪において、最初の侵入から横展開開始までの平均時間は29分、最速記録は27秒とされています。
AI関与型攻撃は前年比89%増です。検知の82%がマルウェアを使わない攻撃だったことからも、正規の認証情報やツールなど、通常の環境に存在するものを悪用する攻撃への対応が重要になっています。
攻撃が機械の速度になれば、ゼロトラストを維持するために必要な作業である「継続して検証する」の“継続”を人力で回すのは無理が出ます。防御側の継続的な検証だけが人間の速度のままなのです。
GSS事件は「AIの攻撃」と断定することはできません。しかし、すかんく氏が指摘する3つの前提の崩れは、GSS事件の構造的弱点と共鳴しています。
CVSS の「中」程度を「急ぎではない」と判断したのは人間です。パッチ適用の優先順位付けも人間です。検知してから公表まで約2.5カ月かかったのも人間の速度です。攻撃が機械の速度になった時、この「人間の優先度判断」と「人間の調査速度」はさらに致命的になると考えます。「その都度検証」の「都度」が、人間には追えない速度になっているのです。
確かにAIの進歩には、期待すべき点もあります。AIによる異常検知や自動対応は、ゼロトラストの運用負荷を下げる可能性があります。実際、Hugging Faceの件でも防御側のAIは攻撃検知までは機能しました。しかし、重大度判定と担当者の呼び出しには失敗し、最終的な封じ込めは人間のセキュリティチームが実施しました。AIが「検知」できても「判断」はまだ人間です。GSSでも「検知」したのはシステムですが、「公表」の判断には約2.5カ月かかりました。
なお、すかんく氏自身、記事の中で「ゼロトラストはもう時代遅れ」と読めることを懸念して、反対側の視点も残しています。
OpenAIの事故報告をよく見ると、AIたちが破ったのはセキュリティ設備として「暗黙に信頼されていた箇所」でした。ネットワーク中継機器の未知の脆弱性を探し、その先にあった「通常ならば到達しないだろうと思われていた管理用IDやパスワードの類」を探し出したということです。つまりあの報告書は「ゼロトラストが無効化された」証拠というより「ゼロトラストの適用対象がAIワークロードまで広がったのに、実装が追い付いていなかった」証拠と読む方が正確です。
GSS事件も同様です。「ゼロトラストが失敗した」のではなく「ゼロトラストの実装が追い付いていなかった」と捉えるべきではないでしょうか。VPNという境界型防御の技術を過度に信用したうえで、ゼロトラスト環境に混在させ、そのVPNのパッチ管理が追い付いていなかったということでしょう。
政府システムに不正アクセス、個人情報24.6万件漏えいか 原因は「既知のVPN脆弱性」 なぜ防げなかった?
“ウイルス感染USB”、陸自に続き三重県庁でも47本 「禁止」では解決しない、自治体ネットワーク分離の盲点
自治体DXを阻む「三層分離」の壁 国主導のゼロトラスト移行に、現場が抱く“決定的な違和感”
ネットワーク分離環境でもクラウド版Office製品を使うには? 自治体CIO補佐官が自作した、おすすめツール2選Copyright © ITmedia, Inc. All Rights Reserved.
Special
PR注目記事ランキング