AIエージェント導入の議論は「どれだけ賢く働かせるか」に集まりがちです。しかしその裏側で、セキュリティの力学が静かに反転し始めています。脆弱性を見つけて突く作業がAIで一気に安くなった一方、見つけた穴を検証して修正する工程は、相変わらず人間の手に律速されたままだからです。homulaはエンタープライズのAIエージェント導入を戦略から内製化まで伴走する立場として、この非対称を正面から扱う必要があると考えています。
2026年10月8日、Anthropicは重要インフラとオープンソース(OSS)の防御を支える長期プログラム Cyber Mission を発表しました(Anthropic公式発表)。注目すべきは個々のプログラム内容以上に、ベンダー自身が「今は防御が不利であり、逆転にはまだ時間がかかる」と認めている点です。本稿はこの発表を一次情報とし、日本企業が「空白の期間」をどう設計すべきかを実務目線で読み解きます。
本稿はAnthropicの公式発表を一次情報とし、SiliconANGLE や Axios など複数の報道で裏取りできた事実のみを記載します。予測・目標値(「2年後」「真陽性率90%超」など)は、確定事実ではなくベンダーの主張・予測として区別します。
何が発表されたのか——事実を整理する
Cyber Mission は「ツール・研究・リソースを防御側に届ける」長期の取り組みで、まず 重要インフラ と OSS の2領域から始まります。中核は次の2プログラムです。
| プログラム | 内容(公式発表ベース) |
|---|---|
| Critical Infrastructure Defense Program(CIDP) | 電力・水道・交通などを支えるOT(制御技術)の防御者に、フロンティアのClaude・現地エンジニア・脅威リサーチを提供。初期は少数の事業者コホートで「何が効くか」を見極める段階 |
| OSS Scanner | OSSプロジェクト向けの無償スキャン。最強クラスのモデルが定期的に脆弱性を探し、再現手順・説明・(可能なら)修正案つきで報告する |
CIDPの創設パートナーは11社——Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automation です。HitachiやRockwell Automationのように機器そのものを作り修理する側が名を連ねているのは象徴的で、Cyber Mission が「ソフトの検査」だけでなく「現場の制御系を守る」ところまで射程に入れていることを示します。
あわせて Anthropic は、6月に開始した州・地方政府向けの防御プログラムで米国の過半の州にClaudeと技術支援を提供してきたと述べています。OSS側では、4月から進めてきた Project Glasswing(広く使われるOSSを走査し人手でトリアージする取り組み)を、拡張した Cyber Verification Program に統合しました。
なぜ「今は守りが不利」なのか——ベンダー自身が認める非対称
発表のトーンは、能力を誇示するものではなく、むしろ率直な現状認識に貫かれています。要点は次の通りです。
- 高いサイバー能力を持つモデルは、すでに攻撃側に広く行き渡っている。 一方で、防御ツールは十分な数の防御者に届いていない。
- 国家が支援するとされる攻撃者は、多くの分野で何年もかけて「足場」を築いてきた。
- 近い将来を見れば、脆弱性を突くコストは下がったのに、検証・開示・修正は依然として遅く、人手に依存している。Project Glasswing では発見から修正まで数カ月を要することも多く、OTに至っては稼働中は容易にパッチできず、修正に数十年単位かかりうる領域もある。
そのうえで Anthropic は、「2年後にはAIが防御側に有利に働く」と予測しています(Axios)。リリース前にバグを捕まえ、モデルで系を守れるようになる、という見立てです。ただしこれは予測であって、同社は「近い将来は必ずしもそうならない」「まだ十分にサイバーリスクを減らせていない」とも明言しています。
つまり、いま私たちは「攻撃がAIで安くなったが、防御はまだ追いついていない」という空白の期間に立っている。この期間をどう設計するかが、企業側の実務論点です。
OSS Scannerが突きつける現実——「人手レビューなし」の意味
OSS Scanner は示唆に富みます。報告は人手のレビューを経ずにメンテナに送られる設計で、Anthropic は真陽性率90%超を目標としつつ、「深刻度の誤りなど一部は不正確でありうる」と明記しています。モデル生成の指摘を、人手検証なしで大量に流す——これは防御の民主化であると同時に、トリアージ(選別)の負荷を受け手に移すことでもあります。
「AIが脆弱性を見つける」こと自体はもう難所ではありません。難所は、玉石混交の指摘を誰が検証し、優先順位をつけ、修正まで持っていくかです。しかも「真陽性率90%超」はあくまで目標値であり、送られてくる指摘に誤検知が混じらない保証ではありません(Anthropic自身、深刻度の誤りなど不正確な指摘がありうると認めています)。検証なしの大量アウトプットは、受け手の運用体制がなければ「アラート疲れ」を生むだけになりかねません。
この構図は、企業が自社で使い始めたAIエージェントにもそのまま当てはまります。見つける・提案する能力は手に入りやすくなった。だからこそ差がつくのは、出てきた提案や自律行動を、どこで止め、誰が承認し、どう記録するか——実行の「制御点」の設計です。
日本企業が取り違えやすい3つの点
歓迎すべき潮流ですが、日本企業がそのまま飛びつくと誤読しやすい点が3つあります。
1. このプログラムは「買える製品」ではない。 CIDPは米国の重要インフラ事業者を主眼に、少数コホートから始まる"関心登録"のルートです。HitachiやPwCのように日本にも関わりの深い企業が創設パートナーに入っていますが、それは供給・防御を担う側としての参画であって、一般企業がすぐ導入できるサービスが用意されたわけではありません。「海外で始まった良い取り組み」を自社の文脈に翻訳する工程が別途要ります。
2. 本当の論点は「自社のAI導入が新たな攻撃面になる」こと。 脆弱性探索が安くなった世界では、あなたが社内に入れたエージェント自体が標的になります。過剰な権限を持つエージェント、共有サービスアカウント、記録の残らない自律実行は、攻撃者から見れば格好の侵入・横展開経路です(関連: AIエージェントに専用IDを与え最小権限で統べる)。
3. 「空白の2年」は待つのではなく、設計で埋める。 防御がAIで有利になるという予測を"待ち"の口実にしてはいけません。攻撃側はすでにAIを持っている前提で、被害範囲(ブラストラディウス)を今すぐ小さくすることが現実解です。守る場所は「入口で1回」から「実行する瞬間」へ移っています(関連: 守る場所が実行の瞬間へ——AIDRという新カテゴリ)。
homulaの観点——防御は「実行する瞬間」に効かせる
Anthropicの発表は、裏を返せば「検証・制御・修正という人間側の工程が、依然として最大のボトルネックである」ことの証左です。homulaがエージェント導入で一貫して置いている軸も、まさにここにあります。攻撃能力の民主化に対しては、自社の実行面を小さく・見えるように保つことでしか備えられません。
- 実行時に止める制御点を先に敷く。 エージェントが増えるほど「誰が・どのツールに・どこまで権限を持って実行してよいか」の設計が追いつかなくなります。Agens Control は、承認フロー・DLP・5年分の監査ログ・RBACで、自律実行に"関所"と"記録"を与えます。見つける能力ではなく、止める・遡れる能力こそが空白期間の備えです。
- 最小権限とブラストラディウスの最小化。 エージェントに専用のIDと最小権限を割り当て、1つが侵害されても被害が広がらない構造にする。OSS Scannerの大量指摘と同じで、「出てきたものをどう扱うか」の運用設計がないと能力は負債になります。
- 特定ベンダーに守りを依存し切らない。 homulaはn8n / Dify / LangGraph など現場で使われる技術で、特定モデルやプログラムに縛られない形で伴走します。ベンダーのミッションは追い風として使い、統制の中核は自社に残す——これが内製化の本質です。
- まず自社の攻撃面を棚卸しする。 AIエージェント・ブートキャンプでは、業務の棚卸し・プロトタイプ構築・ROI試算を3〜5日で行います。「どのエージェントにどの権限が必要か」を、導入の初期から統制とセットで固めます。
まとめ
- Anthropicは10月8日、重要インフラとOSSの防御を支える Cyber Mission(CIDP+OSS Scanner、創設パートナー11社)を発表した。
- 核心は「攻撃はAIで安くなったが、検証・修正は人手に律速されたまま」という非対称の率直な認定であり、同社は「2年後に防御が有利になる」と予測しつつ「近い将来は必ずしもそうならない」とも述べている。
- OSS Scannerの「人手レビューなし・真陽性率90%超(目標)」は、見つける力ではなく、選別・制御・修正の運用体制が勝負どころであることを示す。
- 日本企業の現実解は、①プログラムは直接買える製品ではないと理解し、②自社のAI導入自体が攻撃面になる前提に立ち、③空白の期間を「実行時に止める/遡れる」設計で埋めること。
攻撃能力が民主化する時代の備えは、より賢いモデルを足すことではなく、自社のエージェントを小さく・見えるように保つことです。まずは自社の攻撃面と権限設計を棚卸しするところから始めませんか。