業界からセキュリティ警告が出されました。こちらが皆様のためのツールキットです。 

本日、OpenAI、Anthropic、Microsoft、その他100以上の組織が、サイバー防御に関する共同行動を求める公開声明を発表し、AIが脆弱性の発見から悪用までの期間を、ほとんどの防御策が想定していなかった規模と速度で縮めていると警告した。

Digital.aiのCEOであるデレク・ホルト氏は、その呼びかけに応えています。以下に、彼自身の言葉による回答と、それに基づいて行動するためのツールを紹介します。

CEOからの公開書簡 

「申請は弁護の一部とならなければならない。」
業界の集団行動の呼びかけに対するデレク・ホルト氏の回答全文をお読みください。なぜパッチ適用だけではAI加速型攻撃者に追いつけないのか、そして Digital.ai それに対して何をしているのか。

「サイバー防衛における集団行動の呼びかけ」への対応として、すべてのアプリケーションは防衛の一部となるべきである。 

デレク・ホルトCEOからの公開書簡 Digital.ai 

昨日、OpenAI、Anthropic、Microsoft、そして100以上の組織が、サイバー防御に関する共同行動を求める緊急声明を発表しました(リンク)。その核心となるメッセージは明確です。AIによって前例のないスピード、規模、そして高度な攻撃が可能になるにつれ、準備のための時間は限られており、刻々と少なくなっています。

この書簡は、サイバーセキュリティ企業およびテクノロジーパートナーに対し、最先端のAI機能に対する防御策を継続的にテストし、既存のツールをAIで強化し、重要なギャップを埋めるために協力し、セキュリティリソースが限られている組織でも高度な保護を利用できるようにすることを求めている。この課題に対応するには、ID、インフラストラクチャ、ネットワーク、クラウド環境から、従来の境界を超えて動作するアプリケーションに至るまで、セキュリティエコシステム全体にわたる協調的な行動が必要となる。

Digital.ai アプリケーション層において、は極めて重要な役割を担っています。この呼びかけは、20年以上にわたり当社のセキュリティ製品開発を支えてきた信念を改めて強調するものです。すなわち、組織が制御できない環境で貴重なソフトウェアが動作する場合、その環境は敵対的であるとみなさなければならないということです。モバイル、ウェブ、デスクトップアプリケーションには、企業の最も貴重なデータ資産が直接含まれていないかもしれませんが、それらにアクセスするための設計図、そしてますますアクセス経路を提供しています。認証フロー、API、シークレット、サードパーティライブラリ、SDK、および重要システムへの接続は、脆弱性を露呈させ、人間や機械の攻撃者に企業の仕組みを示し、最も貴重な資産がどこにあるかを示す設計図となる可能性があります。

2026年のVerizonデータ侵害調査報告書によると、AIを活用した脆弱性悪用が、報告書の19年の歴史の中で初めて、盗まれた認証情報を上回り、主要な初期アクセス経路となった。現在、侵害の31%はソフトウェアの脆弱性悪用から始まっており、これまで上位を占めていた認証情報の盗難やフィッシングを上回っている。

AIは、攻撃の経済性と規模を根本的に変えつつある。

従来、アプリケーションのリバースエンジニアリングには、専門的な知識、高度なツール、そして膨大な時間が必要でした。しかし現在では、AIとエージェントによって、コンポーネントの特定、アプリケーションロジックの再構築、APIの公開、依存関係の分析、機密機能の特定、そして脆弱性の運用化を機械のスピードで支援することが可能になっています。これは「主力」アプリケーションに限った話ではありません。AIはあらゆるアプリケーションを危険にさらす可能性を秘めているのです。

攻撃は機械のスピードで行われる一方で、脆弱性の修復は依然として人間のスピードで行われています。防御側のワークフローは、発見、優先順位付け、割り当て、パッチ適用、テスト、承認、リリース、展開という流れで、ほぼ変わっていません。コーディングエージェントの支援によりパッチの生成速度は向上しましたが、パッチの配信は依然としてボトルネックとなっています。また、修復作業は多くの場合、外部の保守担当者、ソフトウェアベンダー、ライブラリ、または顧客によるアップデートのインストールに依存しています。

これは、AI時代の決定的なサイバーセキュリティ問題を生み出す。

AIが脆弱性を発見して悪用する速度よりも速くパッチを適用することは決してできません。

私たちは、可能な限りあらゆる脆弱性を発見し、修正し続けなければなりません。そして、そのプロセスを加速させるためにAIを活用する必要があります。また、ID管理、API保護、SBOM、継続的監視など、幅広いセキュリティソリューションへの取り組みも継続していく必要があります。しかし、パッチ適用だけでは決して十分ではありません。

保護のギャップを埋める

歴史的に見ると、ほとんどのアプリケーションは単純なセキュリティサイクルに従っていた。

脆弱性を発見する。優先順位を付ける。パッチを適用する。

特定の「主力」アプリケーションについては、業界の慣例として、脆弱性が発見され修正されるまでの猶予期間を確保するために、セキュリティ強化、改ざん防止対策、ランタイム保護などの防御策が追加されてきた。しかし、ほとんどのアプリケーションでは保護策は適用されておらず、組織は脆弱性パッチの適用によって攻撃者の一歩先を行くことに頼ってきた。
2025年にIEEE欧州セキュリティ・プライバシーシンポジウムで発表された査読済みの研究では、AndroidとiOSの両方で利用可能な2,646の人気アプリケーションが分析されました。その結果、評価対象となったすべての保護機能を実装していたのは、Androidアプリケーションのわずか4.7%、iOSアプリケーションの0.2%に過ぎませんでした。さらに、Androidアプリケーションの24.1%、iOSアプリケーションの85%は、推奨される技術の半分以下しか使用していませんでした。

この調査結果と業界全体のデータに基づくと、アプリケーションのうち、十分にセキュリティ対策が施されているのは10個に1個程度、包括的な保護が施されているのは40個に1個程度と推定されます。今回の調査対象は、より広範なアプリケーション市場よりもセキュリティ投資が集中していると考えられる、普及率の高いクロスプラットフォームアプリケーションであるため、実際の状況はさらに悪い可能性もあります。

このギャップはもはや維持できない。AIとエージェントの世界では、すべてのアプリケーションが保護されなければならない。

組織は、悪用可能な脆弱性が今後も存在し続け、攻撃者が機械の速度でそれらを発見して悪用し、対策が講じられる頃には手遅れになっているという前提に立つ必要があります。この新たな世界で生き残るためには、アプリケーションは自らの防御に積極的に関与し、機密性の高いロジックを隠蔽し、改変に抵抗し、悪意のある状況を検知し、攻撃者に対抗し、機械の速度で対応できなければなりません。

これは、常時稼働型でAIに耐性のあるアプリケーション防御への移行を意味します。

認定条件 Digital.ai 動員している

この集団行動の呼びかけに応えて、 Digital.ai 3つの分野で動員を進めている。

まず、当社は既存のグローバル顧客がアプリケーションポートフォリオ全体にわたって保護を拡大できるよう支援しています。セキュリティ強化は、以前の脅威時代に「最も重要」と指定された少数のアプリケーションだけに限定されるべきではありません。当社は、顧客がモバイル、ウェブ、デスクトップなど、あらゆるアプリケーションに保護を拡張することを、より簡単かつ手頃な価格で実現できるようにしています。

第二に、従来アプリケーション層の保護に取り組んでこなかった組織との連携を強化しています。多くの組織はリスクを認識しているものの、大規模なアプリケーション強化に必要な時間、専門知識、あるいは能力が不足しています。私たちは、従来アプリケーション層の保護に取り組んでこなかった組織でも、高度なアプリケーション防御を利用できるように取り組んでいます。Quick Protect Agentのような機能は、高度なアプリケーションセキュリティスキルがなくてもアプリケーション防御を実現します。エージェント型攻撃の脅威が増大し続ける中、私たちはこの分野への投資とイノベーションをさらに加速させていきます。

私たちの目標はシンプルです。アプリケーションを公開状態から防御状態に移行させるために必要な専門知識、労力、時間を削減することです。

第三に、サイバーセキュリティのエコシステム全体における連携を加速させます。単一のベンダー、企業、政府、あるいは最先端のAI企業が単独でこの課題を解決することはできません。進歩には、情報の共有、継続的に検証された防御策、高度なAIへの責任あるアクセス、強力なパートナーシップ、そして実際の環境で保護策が有効かどうかを明確に示す指標が必要です。

Digital.aiのチームは、アプリケーションが従来のセキュリティ境界を超えて動作し、攻撃が機械の速度で発生する世界に備えて、20年以上にわたり準備を進めてきました。その世界はすでに到来しており、今こそ行動を起こすべき時です。

私たちは、この共同の取り組みに、当社の技術、専門知識、顧客との関係、そしてグローバルなネットワークを投入する準備ができています。

アプリケーションは今や境界線上にあり、迅速に防御の一部となる必要がある。

デレク・ホルト
Chief Executive Officer
Digital.ai

 

 

ソース

この短いビデオでは、デレクが業界の警告がアプリケーションポートフォリオにどのような意味を持つのか、そして常時稼働でAIに強い防御策がもはや選択肢ではなく必須となった理由を解説します。

自分の立ち位置を確認しましょう 

ほとんどの組織は、自社のアプリケーションがどの程度脆弱な状態にあるかを実際には把握していません。独立した調査によると、現代のリバースエンジニアリングや改ざん攻撃に対して包括的に保護されているアプリケーションは、わずか40個に1個程度に過ぎません。

あなたの応募書類ポートフォリオを無料で評価してもらい、あなたの弱点がどこにあるのか、そしてそれを克服するために何が必要なのかを正確に把握しましょう。

警告の根拠となるデータをご覧ください 

AIが攻撃の状況をどのように変えているか、全体像を把握したいですか?最新の脅威レポートでは、この変化を推進する戦術、トレンド、テクニックを詳細に分析しています。これには、AIを活用した脆弱性悪用が、盗まれた認証情報を上回り、最初のアクセス経路として最も多く使用されていることを示す、2026年のVerizon DBIR調査結果のデータも含まれています。