AI導入で多層防御が崩れる3か所|入口・内部・出口に足す層

AI導入で多層防御が崩れる3か所|入口・内部・出口に足す層

「生成AIを全社に配る前に、セキュリティの何を見直せばいいのか分からない」「AIツールの利用申請が毎週のように来るが、許可するたびに守りに穴が開いていく気がする」。情報システム部門やセキュリティの担当者から、こうした声が続いています。AIを入れたからといって、会社の守りを一から作り直す必要はありません。本当は、入口・内部・出口と重ねてきた守りの層のうち、AIで前提が外れる3か所を見つけ、そこに層を足すことが導入の判断です。この記事では、全社にAIを配った会社で何が起きるかを層ごとに追い、足す層と、層の間の受け渡し、AIツールの許可をどの層の判断に結びつけるかを整理します。


カメ先生カメ先生

AIの守りというと、AI専用の新しい対策を足すことだと思われがちなんだ。でも本当は、今ある守りの層の前提がAIで外れる場所を探すほうが先なんだよ。


カメ子カメ子

新しい対策を足す前に、今の守りのどこが効かなくなるかを確かめる、ということですか。


カメ先生カメ先生

そう。入口では人が見分けるという前提、内部では正規の資格の操作なら普段どおりという前提、出口では外へ出る通信は限られているという前提が、それぞれ崩れるんだ。


カメ子カメ子

3つの層で、崩れ方が違うんですね。


この記事のポイント
  • 多層防御は、入口を破られる前提で内部と出口にも守りを置く考え方。生成AIとAIエージェントを配ると、3つの層の前提が同時に動く
  • 足す価値が大きいのは、層の中身よりも、層の間の受け渡しと、AIツールの許可をどの層の判断に結びつけるか
  • 外れ値の候補出しや一次の仕分けはAIに任せてよいが、どの層を作り直すか、出口で止めるか通すか、止める金額や種類の線は人が決める

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

目次

多層防御とは。入口で止めきれない前提に立つ考え方

多層防御は、守りを1枚に頼らず、何枚も重ねておく考え方です。1枚が破られても次の層で止める、あるいは被害の広がりを抑える、という発想に立っています。日本ではIPA(情報処理推進機構)が、標的型攻撃への備えとして、この考え方をネットワークとシステムの設計の言葉に落としてきました。

IPAが2011年11月に公開した「『新しいタイプの攻撃』の対策に向けた設計・運用ガイド」の改訂第2版は、入口で防ぐことは重要だとしたうえで、入口対策だけでは、内部の端末が感染した後の情報の持ち出しには効かないことがあると指摘しています。そして、感染することを前提に、組織のネットワークから外へ情報を出さない出口の対策を設計するよう求めました。入口で何を防ぎ、出口で何を防ぐかを、あらかじめ設計しておくという考え方です。

2014年9月の「『高度標的型攻撃』対策に向けたシステム設計ガイド」は、さらに一歩進めて、入口で止めることが難しくなった前提で、内部での侵入の広がりを見つけやすく、止めやすいシステムの作り方をまとめています。本稿では、この2つのガイドの考え方を、入口・内部・出口の3つの層として扱います。3層という呼び方は本稿の整理で、ガイドの章立てそのものではありません。

AIを全社に配ると、3つの層の前提が同時に動く

IPAが2026年1月29日に公表した「情報セキュリティ10大脅威 2026」の組織向けの順位では、「AIの利用をめぐるサイバーリスク」が初めて選ばれ、3位に入りました。解説書は、AIへの理解が不十分なまま使うことによる情報漏えいや権利侵害、出力を確かめずに使うことによる問題に加えて、AIの悪用による攻撃の容易化と、手口の巧妙化を挙げています。

同じ解説書のコラムは、AIを悪用した攻撃の多くは、従来の攻撃がAIで半自動化され、速くなったものにとどまるとし、従来のサイバーセキュリティ対策が有効だと書いています。つまり、守りの層を捨てて別の仕組みに乗り換える話ではありません。既存の層が前提にしていたことのうち、どれがAIで外れるかを確かめることが先になります。

前提が外れる場所は、層ごとに違います。入口では、文面の不自然さや声の違和感で人が見分けるという前提が外れます。内部では、正規の資格で動く操作は普段どおりの操作だという前提が外れます。出口では、外へ向かう通信は限られた種類だけだという前提が外れます。以下では、全社に生成AIとAIエージェントを配った会社を例に、この3か所を順に追います。

場面1 入口:文面と声で見分ける層が効かなくなる

入口の層は、メールの関門や添付ファイルの検査に加えて、最後は受け取った人の目で怪しさを見分けることに支えられてきました。日本語の不自然さや、普段と違う言い回しが手がかりになっていたのです。IPAの解説書は、AIの翻訳の力が上がったことで、攻撃者がフィッシングの文面を標的の母国語で違和感なく書けるようになり、言語の壁を越えた攻撃が格段に容易になったと書いています。

AIを社内に配ると、この層にもう1つ変化が起きます。社内の人もAIで文面を整えるようになるため、社内から届く正規の依頼と、外から届く偽の依頼の文体の差が縮まります。「いつもより丁寧すぎる」「言い回しが硬い」といった違和感は、社内の誰かがAIで清書しただけかもしれず、手がかりとしての重みを失います。

もう1つは量です。解説書は、生成AIを攻撃の補助に使うことで、対処しなければならない事故の頻度と数が増え、攻撃の平均的な技術の水準も上がっていると指摘しています。人が1通ずつ見分ける層は、件数が増えるほど見落としも増えます。見分ける力を鍛えても、量と質の両方が上がれば層の厚みは保てない、というのが入口で起きることです。

入口に足す層は、見分ける力ではなく止める手続き

入口で足すべきなのは、より精巧な見分け方ではなく、見分けられなかった場合でも被害に届かない手続きです。支払先の変更や送金、権限の付与のような、通ってしまうと取り返しがつかない依頼について、文面がどれだけ本物らしくても、別の経路で確かめるまでは実行しないという決まりを置きます。

手続きの中身、たとえば確かめの経路や二人で見る範囲、報告の窓口の作り方は、「AIで作られた詐欺メールは見分けられない|組織で止める備え」の記事で扱っています。IPAの解説書も、経営者層の対策として、決裁と承認の手続きに複数名による確認を規程に入れ、運用を徹底することを挙げています。本稿で押さえたいのは、この手続きを入口の層の一部として数えることです。

ここで人が決めなければならないのは、どの金額から、どの種類の依頼から止めるかという線です。AIで一次の仕分けをかけ、怪しい依頼に印を付けることはできますが、止める線をAIの判定に委ねると、判定をすり抜けた1件がそのまま通ります。線は業務の持ち主と経理、情報システム部門が合意して決め、規程に書いておきます。

場面2 内部:AIが正規の資格で社内を読み書きする

内部の層は、入口を抜けて入り込んだものを、社内での動きから見つける層です。普段と違う時間帯のログイン、普段は触らないフォルダへの大量のアクセス、短時間に多くの端末へ広がる操作などを手がかりにしてきました。その前提は、正規の社員が正規の資格で行う操作は、おおむね普段どおりの範囲に収まる、というものです。

AIエージェントを配ると、この前提が揺らぎます。エージェントは社員の資格や専用の資格で、共有フォルダを横断して読み、表を書き換え、他の仕組みを呼び出します。人なら1日かかる量の読み書きを数分で行うこと自体が、エージェントにとっては普段どおりです。量や速さで外れ値を拾う見方は、エージェントの正常な動きを大量に拾ってしまいます。

さらに、解説書のコラムは、業務用のAIアシスタントが、メールなどに埋め込まれた見えない指示を読み込むことで、利用者の操作なしに秘密情報を外へ送らされうる脆弱性が2025年に見つかった例を紹介しています。この種の乗っ取りの原因と対策は「AIが外部の指示に乗っ取られる原因と対策|見えない指示への備え」の記事に譲りますが、内部の層から見ると、乗っ取られたエージェントの操作も、記録の上では正規の資格による正規の操作に見えるという点が問題になります。

内部に足す層は、誰の代わりに動いたかが分かる記録

内部の層に足すのは、エージェントの操作を人の操作と分けて見られる記録です。どのエージェントが、誰の依頼で、どの資格を使って、何を読み、何を書いたかが後から辿れなければ、外れ値を見つけても、それが乗っ取りなのか正常な仕事なのかを判断できません。

そのためには、エージェントに人と同じ資格を使い回させないことが前提になります。専用の身元の持たせ方、鍵の期限や止め方は「AIエージェントに鍵を渡す前に決めること|権限は人と分ける」の記事で扱っています。本稿で強調したいのは、身元を分けることが、内部の層で普段と違う操作を測る物差しを、人とエージェントで分けて持つための条件だという点です。

物差しを分けたあと、エージェントにとっての普段と違う操作を決めるのは人です。たとえば、依頼された範囲の外のフォルダを読んだ、書き込みの権限を使う回数が急に増えた、普段は呼ばない外部の仕組みを呼んだ、といった基準を、エージェントごとに、その仕事の持ち主と情報システム部門が一緒に決めることになります。AIに基準そのものを決めさせると、乗っ取られた時の動きまで普段の範囲に含めてしまうおそれがあります。

場面3 出口:AIへの通信が、常に開いた正規の出口になる

出口の層は、内部で見逃したものが外へ情報を持ち出す最後の段階で止める層です。IPAの2011年のガイドが強調したのも、感染した端末から攻撃者への通信が組織のネットワークを通って外へ出る、という点でした。外へ向かう通信の行き先と量を見ていれば、不審な持ち出しに気づける、というのが出口の前提です。

生成AIを配ると、社員の端末から外部のAIサービスへの通信が、業務の一部として一日中流れるようになります。文書を貼り付け、ファイルを読み込ませ、エージェントが外部の情報を取りに行く。大量の社内情報が外のサービスへ送られることが、正規の業務になるわけです。出口の監視から見ると、持ち出しと日常の利用が同じ形をしています。

IPAの解説書は、米国のAI企業の調査として、業務で生成AIにデータを貼り付けて入力している利用者が77%おり、そのうち82%が組織に管理されていないアカウントによるものだったという結果を引いています。海外の1社の調査なので自社にそのまま当てはまるとは限りませんが、出口を通る通信の多くが、会社の把握していない入り口に向かっている可能性を示しています。

出口に足す層は、AIの通信を出口の監視に載せること

出口に足すのは、AIサービスへの通信を、他の通信と区別して見える状態にすることです。IPAの解説書は、システム管理者向けの対策として、IT資産と構成を管理し、通信の記録やクラウドの利用を把握する仕組みを使って、AIサービスの利用状況と、管理されていないAIサービスの利用を把握することを挙げています。

ここで決めるのは、どの行き先を会社が認めたAIの出口として扱い、それ以外をどう扱うかです。認めた出口は通して、量と中身の傾向を見る。認めていない出口は止めるか、警告にとどめるか。出口で止めるか通すかは、業務を止める重さとの比べ合いなので、人が決める判断です。情報が出ていく経路の種類や、契約と設定の読み方は「生成AIから情報が漏れる原因と対策|契約と設定で防ぐ」の記事に譲ります。

出口の層で起きやすい失敗は、AIの通信を一括で通すか、一括で止めるかの二択にしてしまうことです。一括で通せば出口の層は事実上なくなり、一括で止めれば社員は個人の端末や個人の契約へ流れて、出口の外で使われるようになります。許可外の利用の見つけ方は「許可外のAI利用が広がる原因|シャドーAIの見つけ方」の記事が扱っています。

層の間の受け渡し1 入口を抜けた前提で、内部は何を見るか

多層防御が崩れるのは、層の1枚が薄くなったときよりも、層と層の間の受け渡しが切れているときです。入口の層は「ここで止めた」と考え、内部の層は「入口で止めているはず」と考える。その隙間を通ったものは、どちらの層にも見られずに進みます。AIの導入は、この隙間を広げやすい変化です。

入口から内部への受け渡しで決めておきたいのは、入口で見分けきれなかった依頼が内部で何を起こしうるかを、内部の層の物差しに入れることです。たとえば、AIで作られた偽の依頼を受けた社員が、自分のエージェントに作業を頼んだ場合、偽の依頼が、エージェントの正規の操作に姿を変えて内部へ入ってくることになります。内部の層は、入口の判定結果を受け取らないまま、この操作を見ることになります。

受け渡しの実務としては、入口の層で印を付けた依頼の情報、つまりどの依頼にどんな理由で印が付いたかを、内部の層の担当が見られる場所に残すことが考えられます。印の付いた依頼に続いて、同じ人のエージェントが普段と違う操作をした場合に、2つを並べて見られるようにするわけです。入口の判定と内部の記録を同じ時間軸で並べて読めることが、層の間の受け渡しの最小限の形です。

層の間の受け渡し2 内部で見えないものを、出口でどう拾うか

内部から出口への受け渡しも同じ構造です。内部の層は、エージェントの操作が依頼の範囲内に見える限り、異常として扱いません。しかし、範囲内の操作で集めた情報が、そのまま外のAIサービスへ送られていれば、出口では持ち出しと同じことが起きています。内部で見えない問題は、出口でしか拾えないことがあります。

そのため、出口の層には、どのエージェントが、どの資格で集めた情報を、どの出口へ送ったかが分かる手がかりが要ります。内部の記録と出口の記録が別々の担当、別々の仕組みに分かれていると、この突き合わせができません。内部の記録に残るエージェントの身元と、出口の記録に残る送り元を、同じ名前で結べるようにすることが、受け渡しの要になります。

逆向きの受け渡しもあります。出口で見つけた不審な送信を、内部の層の物差しに戻すことです。出口で止めた送信がどのエージェントのどの仕事から出たのかを内部で確かめ、そのエージェントの普段の基準を見直します。出口で見つけたものを内部の基準に戻さない限り、同じ形の送信が繰り返し出口まで来ます。

AIツールの許可を、どの層の判断にひも付けるか

AIツールの利用申請を、どの層の判断として扱うかを決めていない会社は少なくありません。申請は情報システム部門の窓口で受け、可否は使い道と契約条件で決める。その判断が、入口・内部・出口のどの層に新しい通り道を開けるのかを確かめないまま許可が出ると、層ごとの担当は、自分の層に何が増えたのかを知らないまま守ることになります。

本稿では、許可の判断を、そのツールが開ける通り道の種類で層にひも付けることを勧めます。外から届くものを読み込むツールは入口の層、社内の情報を読み書きするツールは内部の層、社内の情報を外へ送るツールは出口の層の担当が、許可の判断に加わる、という形です。1つのツールが複数の通り道を開けるなら、関わる層の担当が全員で見ます。

ツールの働き開く通り道ひも付ける層許可の前に人が決めること
メールや外部の資料を読み込んで要約する外から届く文書がAIに入る入口読み込ませてよい送り元と、要約をもとに実行してよい作業の範囲
社内の共有フォルダや業務の表を読み書きする正規の資格で社内を横断する内部使わせる資格、読める範囲、普段と違う操作とみなす基準
外部のAIサービスに文書を送って処理させる社内の情報が外の行き先へ出る出口認める行き先、送ってよい情報の区分、止めるか警告にとどめるか
外部の仕組みとつないで作業を代行する入口・内部・出口のすべて全層つなぐ相手、渡す権限、止め方。関わる層の担当全員で判断する

表の区分は本稿の整理で、どの層に当てはまるかの判定は、ツールごとに人が確かめてください。外部とつなぐ仕組みや拡張機能の個別の審査項目は、それぞれ「MCPで外部とつなぐ前の確認項目一覧|権限を絞る決め方」「AIの拡張機能を安全に許可する方法|読み取り権限で線を引く」の記事で扱っています。本稿で決めたいのは、審査に誰が加わるかという、層への結びつけ方だけです。

AIの仕組みの中の層と、会社の守りの層は別に数える

AIの提供元も、自社のサービスの中で多層防御を組んでいます。グーグルの生成AIのセキュリティ担当チームは、2025年6月13日の公式ブログで、外から読み込ませた文に紛れた指示への備えとして、怪しい指示を見つける分類の仕組み、AIへの念押し、危ないリンクの除去、利用者による確認の仕組み、利用者への通知という5つの層を重ねていると説明しています。これは提供元の事例です。

この例で注目したいのは、層の1つに、予定の削除のような危ない操作の前に利用者に確認を求める仕組みが入っていることです。提供元自身が、自分たちの仕組みだけでは止めきれない前提で、利用者の判断を層の1枚に数えていると読めます。提供元の層があるから自社の層は要らない、という結論にはなりません。

AIの仕組みの中に置く層、つまり入ってくる文や出ていく答えを確かめる層は、社内でAIを作る側の宿題です。その設計は「AIのガードレールは禁止事項の一覧ではない|止める仕組みの作り方」や「AIセキュリティガイドラインは作る側の宿題|総務省の指針を実務へ」の記事が扱っています。本稿の3層は、それとは別に、会社の守りの側に置く層です。2つを1つの表に混ぜると、どちらかの層が抜けていても気づけません。

AIによる検知も、破られうる層の1枚として置く

守りの側でもAIは使えます。ログから外れ値の候補を出す、届いたメールや通信を一次で仕分ける、層ごとの対策の棚卸しの下書きを作る、といった作業はAIに任せてよい範囲です。件数が増え続ける入口や、エージェントの操作で記録が膨らむ内部では、人だけで全件を見ることは現実的ではありません。

ただし、AIによる検知そのものも、破られうる層の1枚です。解説書のコラムは、実行中に生成AIを使って振る舞いやコードを変え、守りの仕組みの検出を逃れようとする不正なプログラムが現れたことを紹介しています。AIの検知を最後の1枚に置かず、その後ろに人の手続きと記録の層を残すことが前提になります。

AIに任せる部分では、判定の根拠を書かせることが欠かせません。なぜその通信を外れ値とみなしたのか、どの記録と比べたのかが残っていなければ、人は判定を確かめられず、誤って止めた業務を戻すこともできません。AIは候補を出すまで、止めるかどうかを決めるのは人という線を、層ごとに先に決めておきます。

多層防御を崩すやりがちな導入

守りの層を意識せずにAIを配ると、いくつか典型的な崩し方が起きます。どれも、1つ1つは合理的に見える判断の積み重ねで、導入を急ぐ時期ほど起きやすいものです。

  • 提供元が守っているからと、自社の出口の監視からAIサービスへの通信を外してしまう
  • エージェントに担当者本人の資格をそのまま使わせ、記録の上で人とエージェントの操作が区別できなくなる
  • AIツールの許可を情報システム部門の窓口だけで決め、入口・内部・出口の担当が新しい通り道を知らない
  • 見分ける訓練を増やすことで入口の層を補おうとし、止める手続きを置かない
  • AIによる検知を入れたことで、その後ろの人の確認と記録の層を減らしてしまう

これらに共通するのは、層を1枚ずつ別々に見ていることです。どの崩し方も、1つの層の中では問題が見えにくく、層と層の間で初めて穴として現れます。導入の判断をする会議には、少なくとも入口・内部・出口それぞれの担当が1人ずつ入ることを勧めます。担当が兼務の小さな組織でも、層ごとに帽子をかぶり替えて1つずつ確かめるだけで、見落としは減ります。

層ごとに人が決めることのチェックリスト

AIを配る前に、層ごとに人が決めておくことを1枚にまとめます。項目の洗い出しや文面の下書きはAIに任せてもかまいませんが、各項目の答えは、層の担当と業務の持ち主が合意して埋めてください。

  • 入口:別の経路で確かめるまで実行しない依頼の種類と、金額の線を決めたか
  • 入口:AIで一次の仕分けをかけた依頼を、誰がどの時点で確かめるかを決めたか
  • 内部:エージェントに使わせる資格を、人の資格と分けたか
  • 内部:エージェントごとに、普段と違う操作とみなす基準を、仕事の持ち主と決めたか
  • 出口:会社が認めるAIの行き先と、それ以外の扱い(止める、警告にとどめる)を決めたか
  • 出口:AIサービスへの通信を、他の通信と区別して記録できるかを確かめたか
  • 受け渡し:入口の判定、内部の記録、出口の記録を、同じ名前と時間で並べて読めるか
  • 許可:AIツールの申請を、開く通り道に応じてどの層の担当が見るかを決めたか
  • AIの検知:AIが出した候補を誰が確かめ、根拠をどこに残すかを決めたか

埋まらない項目が残ったら、その層は、AIを配った時点で前提が外れたまま動くことになります。全部を埋めてから配るのが理想ですが、難しければ、埋まっていない項目のある層に関わるツールだけ、配る時期を遅らせるという判断もあります。どのツールを遅らせるかも、業務への影響と合わせて人が決めます。

作り直す順番:配る前、配る直前、配った直後、半年ごと

層の作り直しは、一度に全部を終わらせるものではありません。配る前に前提を書き出し、配った後に受け渡しを確かめ、定期的に見直す、という順で回します。

STEP1
配る前:前提の外れる場所を書き出す
入口・内部・出口の担当が集まり、今の守りが何を前提にしているかを1行ずつ書き出します。そのうちAIで外れるものに印を付け、足す層の候補を決めます。書き出しの下書きはAIに任せてかまいません。
STEP2
配る直前:許可と層のひも付けを決める
最初に配るツールについて、開く通り道と担当する層を決め、層ごとに人が決めることのチェックリストを埋めます。埋まらない層に関わるツールは後回しにします。
STEP3
配った直後:受け渡しが切れていないか確かめる
最初の数週間は、入口の印、内部の記録、出口の記録を実際に並べて読み、同じ名前で結べるかを確かめます。結べない箇所が見つかったら、記録の名付け方から直します。
STEP4
半年ごと:前提を見直す
提供元の仕様の変更、新しく許可したツール、エージェントに足した権限、起きた事故をきっかけに、層の前提を書き出し直します。

見直しを周期だけに頼らないことも大切です。IPAの解説書のコラムは、AIの技術はすさまじい速度で発展しており、数か月のうちにも状況が変わりうると書いています。新しいツールの許可や、エージェントへの権限の追加そのものを、層の前提を見直すきっかけとして手順に組み込んでおきます。なお、既存の管理策の一覧をAIエージェントに読み替える順番は「CISコントロールをAIエージェントに当てる|管理策の優先順位を決める」の記事で扱っています。

  • 入口と出口の対策の考え方は、IPA「『新しいタイプの攻撃』の対策に向けた設計・運用ガイド」改訂第2版(2011年11月)、内部での広がりを見つけて止める考え方は、IPA「『高度標的型攻撃』対策に向けたシステム設計ガイド」(2014年9月)に基づきます
  • 入口・内部・出口の3層という呼び方、各層に足す層、層の間の受け渡し、ツールの働きと層のひも付けの表は本稿の整理で、IPAの文書の区分ではありません
  • AIの利用をめぐるサイバーリスクの順位、77%と82%の数字、AIを悪用した攻撃の傾向は、IPA「情報セキュリティ10大脅威 2026」の解説書[組織編]に基づきます
  • 提供元の5つの層は、グーグルの生成AIのセキュリティ担当チームによる公式ブログ(2025年6月13日)の説明です

まとめ

多層防御は、入口を破られる前提で内部と出口にも守りを置く考え方です。生成AIとAIエージェントを全社に配ると、入口では人が見分けるという前提、内部では正規の資格の操作は普段どおりという前提、出口では外へ出る通信は限られているという前提が、同時に外れます。足すべき層は、入口では止める手続き、内部では誰の代わりに動いたかが分かる記録、出口ではAIの通信を区別して見える状態です。

それ以上に効くのが、層の間の受け渡しと、AIツールの許可をどの層の判断に結びつけるかです。外れ値の候補出しや一次の仕分け、棚卸しの下書きはAIに任せてかまいませんが、AIの検知も破られうる1枚として扱い、どの層を作り直すか、出口で止めるか通すか、普段と違う操作の基準、止める金額や種類の線は、層の担当と業務の持ち主が決めてください。

※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

運営会社:株式会社デボノ

目次