Gartner、生成AI時代のセキュリティ戦略再構築を提言
Gartner、生成AI時代のセキュリティ戦略再構築を提言

Gartner(ガートナー)は2026年7月23日、国内企業のセキュリティ責任者が持つべき視点と具体策を発表した。

「Gartner セキュリティ & リスク・マネジメント サミット2026」の基調講演において、同社の横田優一氏、野原陽平氏、長谷川浩介氏の3氏が登壇。「生成AIの普及を前提とした戦略再構築」「流動的な脅威に対する動的な防御」「AI活用能力の強化」の3つを軸に、今後取るべき対策を解説した。

シャドーAIは利用実態まで把握へ

Gartnerが2026年7月に実施した調査によると、「Anthropic Mythos」などの生成AIがサイバー攻撃に悪用されているとの報道を受け、企業が強化を予定する施策として「国内外の拠点やサードパーティーを含むセキュリティ・リスク管理」と「基本的な脆弱(ぜいじゃく)性管理」が上位に挙がった。次いで「先制サイバーセキュリティ」「セキュリティ運用でのAI活用」「CTEM(継続的な脅威エクスポージャー管理)」が続いている。

Pickt横長バナー — Telegram用の共同買い物リストアプリ

横田氏は、自社だけでなく海外拠点や取引先まで管理対象を広げ、従来の脆弱性管理をCTEMへと発展させる必要性を説明。組織の優先順位が変わり始めており、従来の戦略を見直すべき時期に来ているとの見解を示している。

動的な防御と先制セキュリティへの転換

野原氏は、AIや生成AI、AIエージェントの普及によって企業ITの活動が「非決定論的」(予測不可能な形)に変化し、新たなリスクが次々と生じていると指摘。プログラムによる自動攻撃など、脅威が人間をはるかに超えるスピードで発生する中、企業には動的な防御策が求められる。Gartnerは、新たな技術と戦術が必要な領域として「リスク評価」「異常検知」「統制的制御」の3つを挙げた。

リスク評価においては、シャドーAIの可視化や検出だけでなく、利用者がAIをどのように使っているかを把握し、その実態に基づいて危険度を判断する必要がある。AI SPM(Security Posture Management)を含むSPM製品を使い、クラウドやデータ、アイデンティティーの各領域を横断し、点ではなく面でリスクを見る姿勢を基本とする。

異常検知においては、プロンプト・インジェクションやコンテンツの異常、ハルシネーション、不正利用などを、AIアプリケーションやモデルの実行時に捉えることが重要となる。AIランタイム・ディフェンスによって処理内容をリアルタイムで評価すれば、事前の脆弱性診断だけでは捉えきれない脅威の検知が可能だ。

統制的制御においては、AIエージェントを監視するガーディアン・エージェントが必要になるという。AI SPMやランタイム・ディフェンスを含め、技術が新たな段階にあるため、企業にはスピーディーに試行錯誤を重ねる姿勢が求められる。

AIリスクへの認識変化と対策

同月の別の調査では、AIのリスクを身近に捉え、メリットよりもデメリットを重く見る回答が増加。これに対しGartnerは、直ちに着手すべき施策として「部門間や社会との脆弱性認識のギャップ解消」「脆弱性診断やペネトレーションテストへのAI活用による高度化」「新たなAIセキュリティ技術の導入」を提示した。攻撃者がAIを悪用する中、防御側も攻撃手法を先回りして学び、対策へ反映させる必要がある。

Pickt記事後バナー — 家族イラスト付きの共同買い物リストアプリ

従来の事後対応には限界があるため、Gartnerは攻撃を予測して未然に防ぐ「先制サイバーセキュリティ」への転換を求めた。これは2026年の戦略的テクノロジーにおけるトップトレンドの一つであり、自動化された動的ターゲット防御や予測型脅威インテリジェンス、自動化されたエクスポージャー管理などで構成される。長谷川氏は、AIは攻撃と防御の双方に使われるため、鍵はその使い方にあると述べ、部門間の壁やコミュニケーションの課題を越え、広い視野で未来のセキュリティを構築すべきだと強調した。

今回の提言は、従来の基礎的な脆弱性管理を維持しながらも、AI特有の動的挙動を実行時にリアルタイム監視し、自律型の防御技術を試す段階へ移行する必要性を示している。対象範囲、評価手法、運用体制の3つを連動させることが、今後のセキュリティ戦略再構築における核心となるとした。