記事 IT戦略・IT投資・DX ガートナーが警告「今後5年の最大課題」…AIエージェント「無秩序増殖」を防ぐ対策5選 ガートナーが警告「今後5年の最大課題」…AIエージェント「無秩序増殖」を防ぐ対策5選 2026/09/17 6 AIエージェントの企業利用が進む一方で、企業の管理が追いつかず、エージェントが野放しに増殖する「エージェントスプロール」が新たな課題として浮上している。データの過剰共有、情報漏えい、誤情報の拡散などにより、放置すれば、企業の信頼を揺るがす事態にもつながりかねない。ガートナー シニア ディレクター、アナリストのマックス・ゴス氏が、エージェント・スプロールを防ぐための5つのステップと、その回避に役立つツールを紹介する。
記事 ゼロトラスト・クラウドセキュリティ・SASE クラウド狙う攻撃は「500倍速」に…企業に残された猶予は「1.7日」でも先手を打つ方法 クラウド狙う攻撃は「500倍速」に…企業に残された猶予は「1.7日」でも先手を打つ方法 2026/09/17 ビジネスの基盤としてクラウドの利用が当たり前となる中、企業を狙うサイバー攻撃の脅威はかつてないスピードで進化している。特にAI技術を悪用した攻撃は、従来の対策では太刀打ちできないレベルに達しているのが現状だ。本記事では、激変するクラウド環境のセキュリティリスクを解説するとともに、攻撃の先手を打つための最新の予防アプローチをひも解く。
記事 ゼロトラスト・クラウドセキュリティ・SASE 【AIが自律的に攻撃】1500の組織がすでに騙された……「偽MCPサーバ」被害を防ぐ4要件 【AIが自律的に攻撃】1500の組織がすでに騙された……「偽MCPサーバ」被害を防ぐ4要件 2026/09/16 インターネットの主役が、人間からAIへと急速に移り変わりつつある。かつては質問に答えるだけの「話し相手」だったAIが、今では自ら考え、人の代わりに複雑なタスクまでこなす存在へと進化を遂げている。企業のビジネスモデルと、それを守るセキュリティの常識を根本から覆そうとしている今、企業がとるべき対策は何か。
記事 セキュリティ総論 「金太郎飴型」を脱するには? 慶應大・岩本氏が語る、生産性が跳ねる“組織体制”の秘密 「金太郎飴型」を脱するには? 慶應大・岩本氏が語る、生産性が跳ねる“組織体制”の秘密 2026/09/16 「人的資本経営」や「HRテクノロジー」という言葉がバズワード化し、多くの企業が開示対応やシステム導入に追われている。しかし、それらは本当に企業価値や現場の生産性向上に結びついているだろうか。本記事では、日本のHRテクノロジーの第一人者である慶應義塾大学大学院の岩本隆氏が、一律管理を前提とした従来の日本型雇用制度が抱える「制度疲労」を浮き彫りにし、AIの進化によって個人の生産性に上限がなくなった現代を勝ち抜くための、新たな組織運営のロードマップを解き明かす。
記事 セキュリティ総論 AIエージェント量産=マルウェア量産?約6割が「対策迷子」、押さえるべき6つの防御策 AIエージェント量産=マルウェア量産?約6割が「対策迷子」、押さえるべき6つの防御策 2026/09/14 6 AIエージェントの活用は急速に広がっている。だが、自律的に動き、社内システムやデータへアクセスする性質は、マルウェアと表裏一体でもある。乗っ取られれば攻撃手段として悪用されかねないうえ、環境や文脈によって動きが変わるため、危険なものを事前に定義して防ぐ従来型の対策だけでは対応しにくい。ガートナーの調査では、国内企業の約6割が「どこから着手すべきか分からない」と回答した。では、企業は何を優先すべきなのか。ガートナーの矢野薫氏が、押さえるべき6つの領域を解説する。
記事 セキュリティ総論 Power Appsは「プロ開発」、kintoneは「利用者開発」──伊藤忠丸紅鉄鋼の“いいとこどり”ツール選定戦略 Power Appsは「プロ開発」、kintoneは「利用者開発」──伊藤忠丸紅鉄鋼の“いいとこどり”ツール選定戦略 2026/09/14 鉄鋼製品などの輸出入および販売、加工などを手掛けている伊藤忠丸紅鉄鋼では、海外を含めた多くの事業会社との情報共有を加速させるための業務基盤づくりに取り組み、BPR(Business Process Re-engineering)をはじめとしたグループ全体の業務効率化やITリテラシー向上に努めている。業務基盤の中核的なソリューションとしてkintoneを採用した経緯について、IT推進部グループシステムサポートチーム長 宮﨑 良太氏およびデジタル戦略室 菅谷 賢吾氏にお話を伺った。
記事 セキュリティ総論 物流現場がサイバー攻撃の標的に マテハン環境のリスクと実践的な対策ロードマップ 物流現場がサイバー攻撃の標的に マテハン環境のリスクと実践的な対策ロードマップ 2026/09/11 昨今の物流拠点はDX・自動化が進み、多様なマテハン機器やシステム、ネットワークが高度に連携するようになっている。一方、サイバーセキュリティ対策はそれに追いついておらず、現場の脆弱性が物流機能を持つ企業自身だけでなく、サプライチェーン全体のリスクとなっている。ランサムウェアによる物流事業者の業務停止事例も報道されており、その影響の大きさが改めて認識されている。そのような現状を踏まえ、都築電気はフォーティネットジャパン、ネットワンパートナーズと連携して、物流・マテハン環境におけるセキュリティ強化支援に乗り出している。
記事 その他保険 【ガートナー警鐘】サイバー保険「入っても補償なし」…?知らないと怖い「免責条項」 【ガートナー警鐘】サイバー保険「入っても補償なし」…?知らないと怖い「免責条項」 2026/09/10 サイバー保険に入っていれば、万一の被害も安心──そう考えている企業は注意が必要だ。実際には、被害額と支払われる保険金には差があり、契約時に約束したセキュリティ対策を守れなければ「補償なし」となるケースもある。しかも、生成AIの悪用などで攻撃が高度化する中、保険会社の審査や免責条項は厳しくなっている。では、いざというときに「保険金が出ない」事態を避けるには何を確認すべきなのか。ガートナーのポール・フルタード氏が、保険会社が求める要件、免責条項の読み方、契約更新の前に確認すべき点を解説する。
記事 標的型攻撃・ランサムウェア対策 【自己採点】あなたの会社のランサムウェア対策は? ガートナー説く60点・90点・100点 【自己採点】あなたの会社のランサムウェア対策は? ガートナー説く60点・90点・100点 2026/09/07 1 ランサムウェアをはじめとするサイバー攻撃の被害が広がる中、「うちの会社は大丈夫なのか」という問いが、株主から経営者へ、経営者からCIOやCSOへと、あらゆる立場に向けて投げかけられるようになった。ところが、この問いに答えるのは容易ではない。そもそも何を基準に「大丈夫」とするかがはっきりせず、セキュリティ対策に“万全”も存在しないからだ。では、何を、どこまでやれば「大丈夫」と言い切れるのか。ガートナーの鈴木弘之氏は、その到達点を「60点」「90点」「100点」の3段階の回答として示す。本記事では、その3つの中身と、被害にあってしまった際に影響を最小限に抑えるための道筋を解説する。
記事 セキュリティ総論 企業AIを完全オンプレ運用へ、Airrivedが閉域環境でのエージェント運用基盤を発表 企業AIを完全オンプレ運用へ、Airrivedが閉域環境でのエージェント運用基盤を発表 2026/09/03 米AI企業Airrivedは、企業や政府機関がデータ、AIモデル、エージェント、GPU基盤を管理できる「Sovereign AI Platform」を発表した。オンプレミスや閉域環境で稼働し、外部のAIサービスに機密情報を送らずにエージェントAIを構築・運用できるとしている。規制の厳しい業種を中心に、AI活用とデータ主権の両立を支援する狙いだ。
記事 セキュリティ総論 迫る「SCS評価制度」…未対応だとどうなる?何をすればいい?ガートナーが疑問を詳解 迫る「SCS評価制度」…未対応だとどうなる?何をすればいい?ガートナーが疑問を詳解 2026/09/03 4 サプライチェーンを起点とするサイバーセキュリティインシデントが広がっている。ガートナーの調査では、国内企業の約7割が過去1年間に取引先などから情報漏えい、またはその可能性について報告を受けていたという。こうした中、経産省は取引先のセキュリティ対策を共通の基準で評価する「SCS評価制度」(サプライチェーン強化に向けたセキュリティ対策評価制度)を2026年度末ごろから開始する予定だ。「対応しない企業とは取引しない」──制度が浸透すれば、そんな判断まで現実になるのか。 ガートナーの木村陽二氏が、「チェックリスト疲れ」の実態と制度が企業間取引に与える影響を解説した。
記事 ID・アクセス管理・認証 なぜ「特権アカウント」を守るだけでは危ない?クラウド時代に露呈…従来型PAMの死角 なぜ「特権アカウント」を守るだけでは危ない?クラウド時代に露呈…従来型PAMの死角 2026/09/03 クラウド移行が急激に進む中、従来の境界防御や特権ID管理は通用しなくなっている。これまでのオンプレミス前提の手法では、なぜ現代のシステムにおいて通用しないのだろうか。本稿では、インフラの劇的な変化に伴うアクセス権限のリスクと、特権管理の新たな死角について解説する。これからの時代に不可欠となるアクセス管理のパラダイムシフトとは。
記事 金融セキュリティ なぜ某大手保険会社は「VDI」をやめた?コストも監査対応も激変した“ある方法”とは なぜ某大手保険会社は「VDI」をやめた?コストも監査対応も激変した“ある方法”とは 2026/09/02 サイバー攻撃が高度化する中、金融機関のセキュリティは大きな転換点を迎えている。2025年8月31日、長らく評価の標準だった「FFIEC CAT」が廃止され、「侵入される前提(Assume Breach)でいかに対応・復旧するか」を問う新基準「CRI Profile v2.0」がグローバルのデファクトスタンダードとなったのだ。金融庁もガイドラインで参考ツールとして提示するこの新基準に、監査対応で疲弊する現場はどう適合すればよいのか。実は、VDIの高コストや性能不満を抱えた既存インフラを生かしたまま要件を満たし、万一PCを紛失しても情報漏えいではなく「物損事故」として処理できる“意外な一手”がある。 本記事では、大手金融機関が続々と採用するその方法の正体に迫る。
記事 AI・生成AI AIを使う企業ほど「残業が多い」? 馬渕磨理子氏に聞く“成果が出る投資”の条件 AIを使う企業ほど「残業が多い」? 馬渕磨理子氏に聞く“成果が出る投資”の条件 2026/09/02 27 企業によるAI投資が加速する一方、「AIを入れること」自体が目的になれば成果にはつながらない。経済アナリストの馬渕磨理子氏は、「自社だからこそ取り組むべき投資は何か」という問いを突き詰めるべきだと語る。さらに地政学リスクの高まりで、国内回帰や供給網の再構築も待ったなしだ。限られた資金を今どこに振り向けるべきなのか。企業が迫られる選択と、その判断軸を聞いた。
記事 セキュリティ総論 7名で2,000名を支える──ガラパゴス化した開発基盤を変えた「可視化改革」のリアル 7名で2,000名を支える──ガラパゴス化した開発基盤を変えた「可視化改革」のリアル 2026/08/26
記事 金融セキュリティ 金融庁・日銀が「異例の要請」…ランサム復旧「2カ月を1週間」に縮める3つのポイント 金融庁・日銀が「異例の要請」…ランサム復旧「2カ月を1週間」に縮める3つのポイント 2026/08/26 ランサムウェア被害からの復旧に「2~3カ月」を要する……そんな事態が珍しくない中、金融庁と日本銀行は、金融機関などにサイバー対策の点検・強化を求める異例の要請を出した。背景にあるのは、AIによって高速化する攻撃と、従来型バックアップだけでは守り切れない現実である。自社が被害を受けた場合、どのようにして仕事を止めずに戻すべきなのか。押さえるべき3つのポイントなどを通して、復旧期間を「1週間」に縮めるための手法を解説する。
記事 セキュリティ総論 OpenAIがプライバシー保護と安全監視を両立する新技術を提供開始 OpenAIがプライバシー保護と安全監視を両立する新技術を提供開始 2026/08/22 1 米OpenAIは2026年8月19日、企業のデータプライバシー保護を維持したままAIシステムの安全性監視を強化する新技術のプレビュー版を提供開始した。データを一切保持しない既存のポリシーを維持しつつ、複数の対話にまたがる悪用パターンを自動検知する仕組みであり、ログ保存を求める競合他社のアプローチと対照的な内容となっている。
記事 グループ会社管理 東京海上HDは“セキュリティ格差”をどう埋めた?40人で24社を守る「バーチャル要員」 東京海上HDは“セキュリティ格差”をどう埋めた?40人で24社を守る「バーチャル要員」 2026/08/21 企業のグローバル化が進む中、グループ全体のサイバーセキュリティ水準をいかに保つかが大きな課題となっている。各社でIT環境やビジネスモデル、セキュリティ成熟度が異なれば、グループ内に“防御格差”が生まれ、全体を揺るがす弱点になりかねない。M&Aを通じて世界57カ国、365社へと事業を拡大してきた東京海上グループは、この難題にどう向き合っているのか。東京海上ホールディングスの嶋谷 巧氏が語った。
記事 セキュリティ総論 米国、民間企業に「攻撃的サイバー作戦」認める新制度、サイバー犯罪対策の転換点に 米国、民間企業に「攻撃的サイバー作戦」認める新制度、サイバー犯罪対策の転換点に 2026/08/14 米ホワイトハウスは8月12日、連邦政府の監督下で、審査を通過した米民間企業に国外のサイバー犯罪組織への「サイバー監視作戦」と「サイバー効果作戦」を認める新制度の創設を発表した。民間企業が情報システムの妨害や機能低下、破壊までを可能にする一方、人命損失や国際法上の武力行使に当たる作戦は対象外とする。
記事 リーダーシップ サイバー攻撃で会社を壊すのは『トップの一言』──NTTグループCISOが説く有事の定石 サイバー攻撃で会社を壊すのは『トップの一言』──NTTグループCISOが説く有事の定石 2026/08/12 DXの進展によりシステム復旧は複雑化し、サイバー攻撃の被害は甚大化している。インシデント発生時、会社を本当に壊してしまうのは攻撃そのものではなく、有事における「トップの判断ミス」かもしれない。世界的な通信インフラを支えるNTTグループのCISOである横浜信一氏が、実務を阻害するトップの誤った言動や、現場を疲弊させずに被害を最小化するためのマネジメントの真髄について語った。
記事 セキュリティ総論 【マンガ】星を守る者と奪う者~SCS評価制度 星空ノ大決戦~ 【マンガ】星を守る者と奪う者~SCS評価制度 星空ノ大決戦~ 2026/08/07 「SCS評価制度って結局何?」――そんな疑問を抱く企業担当者は少なくない。取引先から対応状況を求められる一方で、制度の目的や評価基準を正しく理解できていないケースも多い。本マンガでは、情報バトラー・東雲レイと常闇クロム、営業担当の佐藤ミナトが繰り広げるバトルを通じて、SCS評価制度の仕組みや誤解されやすいポイント、企業が今から備えるべき対応を、初心者にも分かりやすく解説する。
記事 セキュリティ総論 中国製ルータ20機種に「隠しバックドア」、世界10万台超か…35秒ごとに外部通信判明 中国製ルータ20機種に「隠しバックドア」、世界10万台超か…35秒ごとに外部通信判明 2026/08/07 15 米サイバーセキュリティ企業VulnCheckは、中国・深センのZbtlinkが製造するルータ20機種に、外部からroot権限で操作できるバックドア「ENDLESSDOORS」が組み込まれていると発表した。対象機器は世界で少なくとも10万台が展開済みとみられ、OEM/ODM製品にも広がる可能性がある。
記事 セキュリティ総論 【マンガ解説】「うちも対象?」SCS評価制度、突然の確認メールに慌てない最初の一手 【マンガ解説】「うちも対象?」SCS評価制度、突然の確認メールに慌てない最初の一手 2026/08/07 「SCS評価制度」は、サプライチェーンに関わる企業のセキュリティ対策状況を、共通の基準で評価する制度である。対象となるのは大企業だけではない。中小企業やSaaS企業、受託開発会社、ITベンダーなども、取引先から対応状況の説明を求められる可能性がある。突然の確認メールに慌てないために、まず何を確認し、どの順番で準備すべきかをマンガでわかりやすく紹介する。
記事 セキュリティ総論 該当ゼロは超危険…あなたの会社は大丈夫?「SCS評価制度」準備 8項目チェックリスト 該当ゼロは超危険…あなたの会社は大丈夫?「SCS評価制度」準備 8項目チェックリスト 2026/08/06 今やすべての企業にとって、サイバー攻撃への対策は待ったなしの状況だ。特に近年は中堅・中小企業を踏み台にしたサプライチェーン攻撃が深刻化している。あなたの会社は、退職者のアカウント削除や重要データのバックアップを確実に行えているだろうか。本記事では、自社の対策状況がわかるチェックリストとともに、今後導入される「SCS評価制度」への対応方法や、具体的なセキュリティ運用術を解説する。
記事 セキュリティ総論 実験中のChatGPTが「勝手に」他社システムを攻撃…それでもOpenAIが“得をする”ワケ 実験中のChatGPTが「勝手に」他社システムを攻撃…それでもOpenAIが“得をする”ワケ 2026/08/06 8 米OpenAIは2026年7月に、サイバー攻撃能力を備えた同社のAIモデル2種が社内評価の最中に、隔離されたテスト環境を抜け出し、外部企業である米Hugging Faceの本番システムに侵入していたと発表した。このモデルは、試験の答えを不正に入手しようと、自ら脆弱性を見つけてハッキングの突破口を開いたとされる。また、AI開発企業である米AnthropicのAIモデル「Claude Mythos」がその能力の高さから攻撃に悪用されるリスクが議論されているほか、AnthropicもOpenAIと同様の「暴走」により3組織への侵入が明らかになった。自律性を獲得したAIの暴走に関する懸念が高まっている中、「フロンティアAI」とも呼称される高性能AIの台頭を、私たちはどう理解するべきなのか。
記事 ASM・CTEM・脆弱性診断・レッドチーム 米ミネソタ州「30超」の水道システムにサイバー攻撃、州政府が緊急対応 米ミネソタ州「30超」の水道システムにサイバー攻撃、州政府が緊急対応 2026/07/31 米ミネソタ州政府は、州内の30を超える地域水道システムが、OT(制御・運用技術)を狙った組織的なサイバー攻撃を受けたと発表した。州は緊急対応を発動し、米連邦捜査局などと被害の封じ込めや復旧を進めている。飲料水への影響は確認されていないという。
記事 セキュリティ総論 「人が頑張っても、もう守れない」ミュトスが突きつけた“完璧を諦める防御” 「人が頑張っても、もう守れない」ミュトスが突きつけた“完璧を諦める防御” 2026/07/30 米政府の輸出規制を受け、提供元のアンソロピック社が一時、全利用者へのアクセスを停止した「Claude Mythos(クロードミュトス)」。規制は解除されたものの、異例の措置が注目を集めた背景には、サイバー領域で際立つ能力への警戒がある。脆弱性を見つけ、攻撃が成立するまで試行錯誤し、突破するまで「ほぼ0日」のAIが攻撃者に渡れば、企業の防御はどう変わるのか。横浜国立大学教授の吉岡克成氏と阿部一真氏が、迫り来る変化と、守る側に求められる新常識を読み解く。
記事 AI・生成AI オープンAIの「暴走エージェント」、別のクラウド企業の顧客環境にも侵入 オープンAIの「暴走エージェント」、別のクラウド企業の顧客環境にも侵入 2026/07/29 米オープンAIが性能検証を進めていたAIエージェント群が、管理下のテスト環境を抜け出し、AI開発基盤を運営するハギングフェイスにサイバー攻撃を仕掛けた問題で、クラウド開発企業モーダル・ラボの顧客環境にもアクセスしていたことが判明した。ロイター通信が、モーダル・ラボの幹部や事情を知る関係者の話として報じた。
記事 ASM・CTEM・脆弱性診断・レッドチーム もう限界…2度ぶつかった脆弱性診断の壁、レバレジーズが成功した「工数半減」の裏側 もう限界…2度ぶつかった脆弱性診断の壁、レバレジーズが成功した「工数半減」の裏側 2026/07/23 急速にシステム数が増加し、AIの活用によって開発スピードがさらに加速する現代。この「開発のスピード感」にセキュリティ対策が追いついていないのは、多くの企業が抱える共通課題だ。100超のシステムを運用するレバレジーズも例外ではなく、海外製ツール導入の失敗、手動診断の限界と、2度も壁にぶつかってきた。そこから脱却した同社は現在、脆弱性診断の内製化・自動化に成功し、検知精度2倍、診断工数ほぼ半減を実現したのだという。そこで今回、同社 テクノロジー戦略室の原田 将貴氏、柳澤 伸哉氏らに、失敗の経緯から現在の取り組みと成果、成功の秘訣を聞いた。