AIサイバーセキュリティとは、攻撃対象領域の一部として人工知能を保護する取り組みです。具体的には、ソフトウェア内のモデル、データセット、エージェント、MCPサーバー、プロンプト、AI生成コード、そしてそれらを標的とする新たな攻撃手法などが含まれます。また、AIを防御強化に活用する逆方向のアプローチも対象としていますが、現在、脆弱性を生み出しているのは前者のアプローチです。これがAIサイバーセキュリティとは何かという問いに対する簡潔な答えです。cisそれについて注意すべきです。なぜなら、その用語は全く異なる2つの意味で使われるため、間違ったものを購入すると、もう一方のものが無防備になってしまうからです。
AIサイバーセキュリティの意味、2つの方向性 #
AIのサイバーセキュリティの意味は、単純に「AIを保護するのか、それともAIによって保護されるのか」という点で二分されます。
AIのセキュリティ確保。 貴社はAIを活用して構築し、AIを用いて開発を行っています。その結果、誰も把握していなかった資産や、従来のツールでは想定されていなかった障害モードが発生します。例えば、信頼できない入力を受け入れるプロンプト、タスクに必要な権限以上の権限を持つエージェント、モデルを汚染するデータセット、承認されていないMCPサーバーなどです。こうした状況でインシデントが発生するのです。
セキュリティのためのAI。 機械学習を検知、トリアージ、説明、修復に適用することで、アラートノイズを除去し、活用可能な発見事項を優先し、修正策を策定します。効率性はここから生まれます。
ほとんどのベンダーや記事は、この2つを混同している。しかし、運用上重要なAIサイバーセキュリティ上の意味は、これらが別々のプログラムであり、それぞれ異なる所有者がいるということだ。一方は攻撃対象領域の問題であり、もう一方は生産性の問題である。
AIを活用したサイバーセキュリティは何を保護しているのか? #
管理の前に、まずは在庫管理を行う。以下の項目はすべて、セキュリティチームが責任を負うべき資産である。
- Models自己ホスト型、微調整型、またはプロバイダーAPI経由での呼び出しのいずれであっても
- データセット トレーニング、微調整、評価、検索に使用されます
- エージェントとエージェントサーバー システム内で自律的に動作する
- MCP サーバー これらのエージェントにツールやデータを公開する
- プロンプト、スキルファイル、ルールファイル、 guardrailsAIの動作を制御する構成レイヤー
- 推論エンドポイント そして彼らに届く認証情報
- AIコーディングアシスタント チーム全体で使用されているもの、およびそれらが生成するコード
- AIへの依存: AIスタックが取り込むフレームワークとパッケージ
アプリケーションコードがどれだけ少ないかに注目してください。これはcisなぜ SAST EDR エージェントやクラウド ポスチャ ツールはすべて緑色と報告できますが、ラップトップ上のエージェントが独自のメール ツールを介してデータを漏洩させている可能性があります。どちらもアプリケーション コードではないため、既に実行しているツールではカバーされません。
AIによってのみ発生する3つの攻撃 #
どの系統のAIに着目しているかが分かれば、制御権がどこにあるのかが分かり、ここでAIのサイバーセキュリティの意味が抽象的なものではなくなる。
最初のファミリーは、モデルの指示をターゲットとしています。 即時注射はトップの座を維持している LLM アプリケーション向け OWASP トップ 10 リストが存在する理由は単純です。モデルが作成していないテキストを読み込む箇所はすべて侵入ポイントとなるからです。危険なバージョンは間接的です。誰も攻撃を入力するのではなく、モデルがサポートチケット、ウェブページ、 pull request コメントや誰かがアップロードしたドキュメントなど。モデルは指示とコンテンツを区別できないため、両方に従います。そのモデルにツールを与えると、同じ手法がツールインジェクションになります。エージェントがツールの機能について認識している内容を変更すると、エージェントはあなたの認証情報を使用してあなたに攻撃を仕掛けてきます。過剰な権限は乗数です。タスクに必要な権限よりも広い権限を持つエージェントは、迷惑行為とインシデントの違いを生み出します。
2つ目のファミリーは、設定レイヤーを対象としています。 プロンプト、ルールファイル、スキルファイル、MCPサーバー定義によって、環境内でAIが何をするかが決定されますが、これらはアプリケーションコードではありません。ルールファイルバックドアは、その範囲がどこまで及ぶかを示しました。ゼロ幅Unicode文字は、人間のレビュー担当者が物理的に見ることができない指示を運び、アシスタントはそれに従い、応答の中でそれらを言及することはありません。この技術はカタログ化されています。 マイターアトラス AML.CS0041として。同じレイヤーがプロバイダーの認証情報を平文で保持し、アシスタントに想定以上にファイルシステムの読み取りアクセスを許可している。 エージェントコーディング, この層はステアリングホイールのようなものだが、ほとんど誰もレビューしない。
3つ目の標的は、AIサプライチェーンである。 モデル、データセット、およびそれらを取り巻くパッケージは外部から持ち込まれます。スロップスクワッティングはその最も分かりやすい例です。言語モデルがパッケージ名を考案し、攻撃者がそれを登録し、エージェントが要求に応じて攻撃者のコードをインストールします。USENIX Security 2025で発表された研究によると、LLMが推奨するパッケージの19.7%は存在せず、架空の名前が頻繁に繰り返されるため、悪用される可能性があることが判明しました。その他にも、汚染されたトレーニングデータや検索データ、ソース素材を漏洩する埋め込み、エージェントに直接接続された信頼できないMCPサーバー、依存関係として取り込まれる脆弱なAIフレームワークなどが存在します。
3つすべての下にシャドウAIがあります。モデル、エージェント、アシスタント、そして MCP サーバー 承認、レビュー、在庫管理なしに既に実行されている状態です。これはほとんどの組織におけるデフォルトの状態であり、だからこそ最初の管理方法として常にリストが用いられるのです。
何がそうではないのか? #
これはAIガバナンスではない。 ガバナンスは、モデルを使用すべきかどうか、またどのようなポリシーの下で使用すべきかを判断するものです。AIサイバーセキュリティは、モデル、エージェント、およびそれらの間の接続が攻撃される可能性があるかどうかを判断するものです。
これはチャットボットの前に設置されたフィルターではありません。 実行時プロンプトのフィルタリングは、数ある制御機能の一つにすぎません。開発者のラップトップ上のMCPサーバー、リポジトリ内の不正なルールファイル、AI構成内の認証情報などについては何も認識しません。
既に実行しているプログラムではカバーされていません。 従来のアプリケーションセキュリティはリポジトリで止まり、モデルが何であるかを認識しません。エンドポイントツールはオペレーティングシステムを監視するだけで、パッケージ、MCPサーバー、アシスタントを理解しません。AI攻撃は、これらの間の隙間を突いて発生します。
これは生成型AIだけの話ではない。 不正行為、価格設定、リスクスコアリングにおける従来の機械学習も、ポイズニング、回避、モデル抽出といった手段を通じて標的となる。
この分野を定義する枠組み #
LLM アプリケーション向け OWASP トップ 10LLMアプリケーションリスクの作業分類法であり、ほとんどのセキュリティチームが調査結果をマッピングするものです。
OWASP エージェントアプリケーション向けトップ10(2026年版):自律型ツール使用システムに関する補足リスト(2025年12月発行)
OWASP GenAIセキュリティプロジェクトデータセキュリティ、MCPサーバーガイダンス、レッドチームリソースを含む包括的な取り組み
NIST AI リスク管理フレームワーク そしてその生成型AIプロファイル:規制当局と取締役会が認識するガバナンス用語
マイターアトラスAIシステム向け敵対的攻撃手法知識ベース(実例付き)
EUAI法AIインベントリが満たすのに役立つ技術文書作成義務を含む法的枠組み
どこから始めれば #
インベントリ。 アンケート調査ではなく、コード、依存関係、構成情報から、使用されているすべてのモデル、データセット、エージェント、MCPサーバー、AIアシスタントを特定します。
関係をマップします。 リスクは配線に潜んでいる。どのエージェントがどのツールにアクセスするのか、どのデータセットがどのモデルに供給されるのか、といった点だ。
設定レイヤーを読み込む。 プロンプト、スキルファイル、ルールファイル、MCP定義はセキュリティ関連資料として扱い、コードと同様にレビューしてください。
スコープ権限。 各エージェントには、その職務で許容される最小限のツールと最小限の自律性を与える。
実行場所を強制する。 AIに関するリスクのほとんどは開発者のマシンに存在するため、ポリシーは承認されていないサーバーや悪意のあるパッケージが実行される前に、エンドポイントで適用されなければならない。
使用するAIと構築するAIを保護する #
AIサイバーセキュリティとは何かという問いに対する実際的な答えは、可視化から始まり、執行で終わるということです。Xygeniは、お客様のAI資産をすべて検出します。 SDLC誰も宣言していないモデル、エージェント、MCPサーバー、データセット、スキルファイル、プロンプトなどを含め、それらの接続方法をマッピングし、プロンプトとツールのインジェクション、ルールとスキルファイル内の悪意のある指示、安全でないMCP構成、AIファイル内のシークレット、スロップスクワットされたAI依存関係など、それらに特有のリスクを検出します。検出結果は、LLMアプリケーション向けのOWASP Top 10にマッピングされ、正確なファイルと行を示します。AI-BOMは監査担当者に弁護可能な情報を提供し、ポリシーは、ほとんどのAIリスクが実際に発生する開発者エンドポイントで適用されます。
既にお持ちのスキャナーからの検出結果にも同じインテリジェンスが適用されるため、AI セキュリティは既存のスタックを置き換えるのではなく、拡張します。エージェントが何に接続されているかは、以下で確認できます。 ザイゲニ.
FAQ #
AIエージェントがツールを使用してコードベース内で複数ステップの作業を計画および実行する開発と、ソフトウェアおよび開発プロセス内のAIを保護し、AIを標的とした攻撃から防御すること。
既存のアプリケーションおよびエンドポイントツールでは対応できない、新たに責任を負うべき資産クラスであり、監査で質問される対象となります。
いいえ。一方は、あなたが使用・構築するAIを保護します。もう一方は、AIを活用してセキュリティチームの業務効率化を図ります。どちらも有用であり、互いに代替できるものではありません。
エンジニアリング分野にはOWASP Top 10 for LLMアプリケーション、ガバナンス分野にはNIST AIリスク管理フレームワークを参照してください。エージェントが環境内でツールを保持したら、エージェントリストを追加してください。
資産目録。他のあらゆる管理は、何が存在するかを把握することに依存しており、ほとんどのチームは誰も申告していない資産を発見する。
