ディープフェイクを悪用した詐欺やAIによって高度化したインサイダー脅威、さらにはユーザーに代わって行動する自律型AIエージェントの台頭まで、CIOやCISOはスピード、規模、欺瞞が融合した新たな課題に直面しています。
優位性を維持するためには、従業員の生産性を高めるAIエージェントやデジタルワーカーを保護するだけでなく、それらの正当性を検証し、過剰な権限付与が行われていないことを確認し、悪意ある攻撃者に乗っ取られた場合を検知できる能力が不可欠です。人間であれマシンであれ、信頼できる主体と侵害された主体を見分けるための最も戦略的なコントロールポイントは、今やアイデンティティです。進化し続けるこれらの脅威を検知、防止、対応するためには、適応型のアイデンティティファーストなセキュリティモデルが不可欠であり、同時にビジネスが安全かつ確実にAIを拡張できるようにします。
本ブリーフでは、新たに顕在化しているリスク、戦略的な防御策、そして組織を保護するうえで中心的役割を果たすアイデンティティについて概説します。
AI主導の脅威がもたらす広範な影響
ディープフェイクや合成メディアは現在、標的型攻撃に利用されており、経営幹部になりすまして送金詐欺を行うケースや、コールセンターの音声認証を回避するケースなどが発生しています。
- 悪意によるもの、過失によるもの、あるいは侵害によるものを問わず、インサイダー脅威は依然として最も検知が困難なリスクの一つです。Fortune 500企業は、米国人開発者を名乗るソフトウェアエンジニアを数千人規模で無意識のうちに採用してきましたが、実際にはAIと盗用または偽造されたアイデンティティを組み合わせて活動する北朝鮮の工作員でした。これらの人物は正規のアクセス権を持って活動することが多く、その行為は通常の業務活動と区別がつきにくいのが実情です。1
- 生成AI(GenAI)は、ソーシャルエンジニアリングの大規模化、言語や役割をまたいだコミュニケーションの模倣、偵察や攻撃の自動化を可能にし、攻撃者を強化しています。世界のセキュリティ専門家の91%が、今後3年間でAI主導の脅威がさらに急増すると予想しています。2
- エージェント型AIは組織のビジネスの進め方を変革していますが、社内でデジタルワーカーとして管理されるAIエージェントであれ、顧客やパートナーなど外部からのものであれ、新たなセキュリティ上の懸念を生じさせています。これらのアカウントが過剰な権限を付与されたり、乗っ取りに対して脆弱になったりしないよう、セキュリティフレームワークの進化が求められています。
可視性、リアルタイムのリスク検知、安全なアイデンティティフレームワークがなければ、組織は財務的損失、業務の中断、信頼の低下といったリスクにさらされることになります。
AIによって変革される企業のためのアイデンティティファースト・セキュリティ
ディープフェイク、認証情報の窃取、合成アイデンティティの増加に伴い、アイデンティティが主要な攻撃対象領域となった今、AI主導の脅威を軽減するためにはアイデンティティファーストのセキュリティアプローチが不可欠です。誰が、どこから、どのような条件で何にアクセスしているのかを中心にセキュリティを設計することで、CIOやCISOは異常を検知し、Zero Trustを徹底し、進化する脅威にリアルタイムで対応するために必要な可視性と制御を獲得できます。
最新のidentity and access management(IAM)プラットフォームは、ユーザー、デバイス、そして現在ではインテリジェントエージェントに至るまでのアイデンティティをZero Trustの基盤として扱う、適応型のアイデンティティファーストなセキュリティモデルにより、組織のデジタルエコシステムを保護します。AIエージェントがビジネスワークフローに組み込まれる中、包括的なアイデンティティプラットフォームは、これらの非人間アイデンティティを安全にオンボーディングし、継続的に検証し、行動の異常を監視することで、正当で認可されたAIエージェントと、乗っ取りの可能性があるエージェントの両方を検知できるよう支援します。
CIOおよびCISOが活用できる主なアイデンティティファースト機能
ビジネスROI、イネーブルメント、レジリエンスの向上
これらの機能を活用することで、CIOおよびCISOは次のことを実現できます:
- アイデンティティレイヤーでAIによって高度化した脅威を事前に特定し阻止することで、侵害リスクと不正関連損失を削減する。
- 顧客維持、パートナーからの信頼、従業員の生産性向上に不可欠な、高信頼かつ低摩擦のユーザー体験を実現する。
- 進化するデータ保護およびAI規制の環境全体において、防御可能な体制を維持することでコンプライアンスを合理化する。
- アイデンティティへの投資をコスト削減、市場投入までの時間短縮、リスクおよび不正の低減といったビジネス成果に結び付け、測定可能なセキュリティROIを実証する。
ビジネスを守り、強化する
AI主導の脅威に対抗するには、段階的な改善では不十分であり、戦略的な転換が求められます。さらに、AIエージェントが労働力の一部となるにつれ、生産性向上と同時にリスクももたらします。IAMシステムは、これらのデジタルワーカーを安全にオンボーディング、管理、監視できるよう進化する必要があります。
この新たなパラダイムでは、コンテキスト主導の制御、リスクベース認証、継続的監視を備えた、適応型でAIを考慮したアイデンティティ戦略が求められます。アイデンティティは現代のコントロールプレーンであり、インテリジェンスと自動化によって強化されることで、ディープフェイク、インサイダー脅威、エージェントの乗っ取り、そして次に現れるあらゆるAI主導型攻撃に対する企業の最も効果的な防御となります。
アイデンティティを最優先とするセキュリティに投資することで、組織はAI脅威への事後対応型の緩和策から、事前対応型のレジリエンスへと移行できます。これにより、システムだけでなく、ブランド価値、株主価値、そして長期的な成長を守ることが可能になります。
1 fortune.com/2025/04/07/north-korean-it-workers-infiltrating-fortune-500-companies/
3 microsoft.com/ja-jp/worklab/work-trend-index/2025-the-year-the-frontier-firm-is-born