攻撃にAIが使われる時代の守り方 ― AIエージェントで自社サイトを強化した記録

攻撃にAIが使われる時代の守り方 ― AIエージェントで自社サイトを強化した記録

攻撃にAIが使われているなら、守る側もAIを使えば、基本的な対策は安く速く回せます。ただし条件があります。作る役、疑う役、決める役を分けることです。

本稿は、2026年10月の報道をきっかけに、私が自社のコーポレートサイトで実際に試した約1時間の記録です。自社サイトという小さな対象での一例であり、基幹システムにそのまま当てはまる話ではありません。その点は後半に書きます。

いま何が起きているか

サイバー攻撃による国内企業・団体の情報漏えい被害は、今年10月5日までに少なくとも506件に達しました。読売新聞の報道(2026年10月6日)によるもので、集計はトレンドマイクロと同紙です。2024年は503件、2025年は473件でしたから、9か月あまりで過去2年の年間件数に並んだことになります。

私の単純計算では、年換算で660件前後、過去2年の3〜4割増のペースです。

報道の中で、専門家は2つの変化を指摘しています。

  • 個人情報を持っていそうな企業が、規模を問わず幅広く狙われている
  • 多くのシステムに共通する弱点を一斉に突く手口から、各システムに固有の弱点を探して侵入する手口へ広がっている

そして、この弱点探しにAIが使われているとみられています。

読むときの注意が2つあります。

  • AIの関与は専門家の推定です。確認された事実として報じられたものではありません。
  • 件数は企業・団体の「発表」を数えたものです。攻撃の総数ではありません。

それでも、「小さな会社だから狙われない」という前提は、もう置かない方が安全です。

なぜ増えているのか

ここは私の推測です。理由は2つあると見ています。

  1. 攻撃の道具が安くなった。 生成AIの性能が上がり、専門知識の浅い人でも弱点探しができるようになりました。報道でも、比較的新しい攻撃者が活動している可能性が挙げられています。
  2. 盗んだ情報を換金しやすくなった。 漏えいした個人情報は売買され、詐欺などに悪用されるおそれがあります。買い手が増えれば、盗む動機も強まります。私は匿名・流動型犯罪グループとの関係を疑っていますが、裏付けは持っていません。

どちらが正しいにせよ、守る側の結論は同じです。攻撃の数は当面減らない前提で備えるしかありません。

AIにはAIで対抗できるのか

半分は成り立ち、半分は成り立ちません。

成り立たない面。 攻撃者は1か所の穴を見つければよく、失敗しても失うものがほとんどありません。稟議も要りません。守る側は、業務を止めずに直す必要があります。この差は、AIを使っても消えません。

成り立つ面。 攻撃者は、侵入から情報の持ち出しまで、すべての段階で気づかれずに成功する必要があります。守る側は、どこか1段で止めるか、気づけば足ります。そして一般に、事故の多くは高度な攻撃よりも基本の不備から起きます。更新漏れ、パスワードの使い回し、設定の誤り、置きっぱなしの鍵などです。

AIが変えたのは、この基本を点検して直す作業の値段と速さです。以下はその実例です。

自社サイトでやってみた記録

指摘から本番での確認まで、全体で約1時間でした。対象は私のコーポレートサイトです。

前日に、AIエージェント(Claude Code)へ指示して、アクセス解析と死活監視の機能を追加していました。当日はその作業報告を別のAIに読ませ、穴がないかを点検させました。役割は次の3つに分かれました。

役割 担当 やったこと
作る役 AIエージェント 実装、攻撃の再現、修正、検証、作業報告
疑う役 別のAI(対話型) 作業報告を読み、確かめるべき点を指摘
決める役 私 本番反映の了承、管理者権限が要る設定の実行、後回しにする判断

作る役・疑う役・決める役を分けて点検する作業のイメージ(AI生成画像)

疑う役の指摘は4件で、結果は次のとおりです。

指摘 確かめた結果 対応
管理画面で不正なスクリプトが動かないか 攻撃用の文字列を記録させて表示し、実行されないことを確認 問題なし。念のため、保存できる文字を制限
解析の受け口に連投されないか 1つの通行証を使い回して300回送ると、300件記録された 通行証を使い捨てにし、送信元ごとの上限と流量制限を追加。修正後は同じ攻撃で0件
メール送信サービスの鍵が作業用PCに置かれていないか 報告書の記載どおり、PCに鍵のファイルがあった PCから削除。サーバーからしか使えないよう接続元を制限し、PCからは拒否されることを確認
サーバーが見ている接続元は偽装できないか 本番で偽装を試し、無視されることを確認 変更なし

残した課題もあります。停止から復旧までの通しテストと、作業用PCが切れている間にサーバーごと止まった場合の検知です。優先度を見て、後日に回しました。

やってみて分かったこと

  1. 作った本人は、自分の穴を見つけにくい。 連投の穴は、作る役が自分では見つけていませんでした。疑う役に指摘されて初めて再現し、修正しています。人でもAIでも同じで、作る役と疑う役を分けることが効きました。
  2. 「やりました」は、確かめて初めて信用できる。 攻撃を実際に再現し、修正後に同じ攻撃が通らないことを見る。この確認を本番でも行いました。
  3. 新しい機能は、新しい穴を連れてくる。 今回ふさいだ穴は、ほぼすべて前日の機能追加で生まれたものでした。便利にする作業と点検は、セットで考える必要があります。
  4. AIも手順を誤る。 作業の順番を1回誤り、数十秒だけ中途半端な状態になりました。実害はなく、報告も正直でしたが、任せきりにはできません。
  5. 人の仕事は判断に寄る。 私がしたのは、了承と、権限が要る操作と、優先順位づけです。手を動かす量は小さくなりました。一方で、指摘が妥当かどうかを判断できる知識は、引き続き必要です。

分かっていても、なぜ会社では進まないのか

作業そのものは約1時間でした。対策が必要なことは、多くの会社が分かっていると思います。それでも進まない理由は、技術の外にあると私は考えています。前提条件が4つあるからです。

  1. 任せられる相手とつながっているか。 この手法は、サーバーに入って設定を変える権限を、誰かに渡すことが前提です。そこまで信頼できる技術者と会社がつながっているかが、最初の壁になります。
  2. 任せると決められるか。 権限を渡す、AIを使う、本番を触る。何かあったときに誰が責任を負うのかが決まらなければ、決裁は下りません。攻撃者は稟議を回しませんが、守る側は稟議から始まります。
  3. 技術者の側に、その発想があるか。 AIエージェントを点検と修正に使うという発想は、まだ一般的ではありません。委託先から提案が出てこなければ、会社は選択肢があること自体を知りません。
  4. 対策が正しいかを判断できるか。 AIの提案に「お願い」と答えるのは簡単です。しかし、その対策が適切か、他に影響が出ないかを多角的に見る知識が要ります。判断できる人がいなければ、提案を受けても動けません。

この4つに加えて、背中を押さない力が2つ働きます。

  • 動いているものは触りたくない。 直して止まれば担当者の責任になり、放置して何も起きなければ誰も責められません。結果として、何もしないことが一番安全な選択になります。
  • 売上にならない。 セキュリティに投資しても売上は増えないので、後回しになります。この気持ちは私にもよく分かります。

攻撃する側には、この壁がどれもありません。私は、ここに技術の差とは別の非対称があると考えています。

ただ、壁が体制と意思決定の側にあるなら、高価な製品を買わなくても動かせる部分があります。後半の「持ち帰れること」は、その観点で選びました。

この手法の限界と、そのまま真似してはいけない点

この手法は「AIに丸ごと任せる」ものではありません。限界は4つあります。

  • 点検した範囲は狭い。 今回見たのは、前日に追加した部分だけです。管理画面のログイン、既存のプログラム全体、OSの更新状況、バックアップからの復元、作業用PCにある接続用の鍵は見ていません。サイト全体を強化したとは言えません。
  • 自分のサイトだからできた。 止まっても困るのは私だけです。お客様の情報を扱う基幹システムでは、止めないことも守るべきものに入ります。検証用の環境、変更前の控え、段階的な反映、作業の記録が前提になります。
  • 任せた権限は広い。 AIエージェントは、本番サーバーへの接続、外部サービスの設定変更、鍵の発行まで行いました。便利な分、その権限が奪われたときの被害も広がります。権限の範囲、作業記録、第三者による確認を先に決める必要があります。
  • AIエージェント自体も狙われうる。 攻撃者が文字を書き込める場所(アクセスの記録など)をAIが読むと、そこに仕込まれた指示に従わされるおそれがあります。

費用をかけずに持ち帰れること

今回効いたのは、AIそのものよりも、次の6つの確認でした。どれも会社の規模を問わず使えます。

  • 鍵の置き場所を棚卸しする。 パスワードやAPIキーが、どのPC、どのサーバーに、どんな形で置かれているかを一覧にします。
  • 鍵が使える場所を絞る。 接続元の制限や多要素認証で、漏れても使えない状態にします。
  • 作った人とは別の目で点検する。 委託先の作業報告を、別の人か別のAIに読ませます。
  • 「対策済み」を外から確かめる。 報告で終わらせず、実際に試した結果を求めます。
  • 気づける仕組みと、戻せる確認を持つ。 止まったこと、書き換えられたことに気づけるか。バックアップから実際に戻したことがあるか。
  • 持たなくていい情報は持たない。 保存期間を決め、不要な個人情報を消します。持っていないものは漏れません。

おわりに

風呂掃除で強い洗剤を使うとき、ゴム手袋をします。手袋は風呂をきれいにしませんが、手袋なしでは掃除を続けられません。セキュリティも同じだと、私は考えてきました。

ただ、この記録を書いていて気づいたことがあります。手袋が守るのは自分の手ですが、情報漏えいで最初に傷つくのはお客様です。預かり物を扱う仕事に近いのだと思います。

攻撃する側の道具が変わったので、守る側の当たり前も変わりました。守る側の道具も変わっています。使うかどうかは、こちらで決められます。

出典