AI が攻撃する時代、守る側の規則が書くべき「意図の記録」
はじめに
この稿は、2026 年 10 月上旬に日本で起きた、AI による無差別攻撃と情報漏洩の波を読み解きます。守る側の社内規則が、攻撃の担い手の変化に追いついていない、というのが論点です。
10 月 6 日から 8 日にかけて、日本の複数の企業が個人情報の大規模な漏洩を相次いで公表しました。ディスカウントストアの MrMax Holdings は最大 173 万人分、GMO 系の調査サイトは約 95 万件と報告しました。コンビニ大手のローソンは会員 ID 約 215 万 5000 件、カラオケの第一興商は約 872 万件です。10 月 7 日には、ソフトバンク系の IDC Frontier が提供するクラウドサービスがランサムウェア攻撃を受け、495 の企業と地方自治体のサービスに影響が出ました。これに先立つ 9 月から、シェアカーサービス「Times CAR」や焼肉店チェーンなどでも漏洩が確認されています。
政府はこの流れを重く見て、10 月 6 日と 9 日に相次いで対策を打ち出しました。サイバー安全保障担当の古川俊治大臣は、個人がパスワードの使い回しをやめることや多要素認証を入れることを求めつつ、企業には迅速な脆弱性対策と情報共有を要請しました。内閣官房長官の木原稔氏も「極めて重大に受け止めている」と述べました。
攻撃の担い手が変わった
この一連の事件で、専門家が特に指摘したのが、攻撃の担い手が人から AI エージェントへ変わった点です。共同通信が 10 月 9 日に専門家の見方を伝えたところによると、攻撃側は AI を使って脆弱性のある対象を無差別に攻撃している可能性があります。法人向けにセキュリティサービスを提供する NTT Docomo Business の社長、小島克重氏は「過去は人間が攻撃対象を選んでいたが、今は機械が自動でランダムに攻撃を仕掛ける」と話しました。
実際、セキュリティ企業 Gambit Security は、攻撃に使われた 3 種類のオープンソースの AI ツールを報告しています。1 つは対象サイトの脆弱性を調べるツールです。もう 1 つは、サーバーでコードを実行できる状態を目指して数時間にわたって自律的に攻撃を続けるツールです。残る 1 つは、攻撃の開始と次にとる行動を決める全体管理のツールです。人間が入力した指示は 260 回のセッションで 1,951 件と少なく、1 件あたりの指示は「脆弱性の報告書を読んで始める」「管理画面にアクセスする」といった短いものでした。攻撃は 1 社あたりおよそ 4,000 円ほどの費用で回せるといいます。
守る側の規則が書くべきこと
攻撃側がここまで自律化したのと同じ構図は、守る側の AI エージェント運用にもあります。企業が業務にエージェントを入れるとき、人間の指示は短く、実際の操作はエージェントが自分で選びます。ここで社内規則が旧来のままだと、次の 2 つが証明できなくなります。
1 つ目は委任の範囲です。エージェントにどの操作まで任せてよいのかを、あらかじめ規則に書かないと、事故のときに「なぜエージェントがそこまで実行したのか」を説明できません。
2 つ目は意図の記録です。攻撃側のツールが「意図」を短い指示にまで減らしていたのと同様、守る側のエージェントも、最初の指示から実際の操作までの間で、人間の意図を保存していません。どの操作が誰の判断で行われたのかを、後から再現できる形で記録に残しておくことが必要になります。
委任の範囲を書く
委任の範囲は、エージェントごとに 4 つの欄で書くと整理しやすいです。
- できること:このエージェントが実行してよい操作
- できないこと:絶対に実行してはならない操作
- 承認が要るもの:実行する前に人間の確認が必要な操作
- 予算と回数:1 日に使ってよい費用や試行回数の上限
攻撃側のツールが、対象サイトを調べる段階と攻撃する段階を分けていたのと同じ発想です。守る側も、読み取りだけで済む操作と、書き込みが起きる操作とを分けます。書き込みが起きる操作には承認を挟むと、事故の影響を小さくできます。
意図の記録を残す
意図の記録は、エージェントが操作をするたびに、次の 5 つを書き出すことで作れます。
- いつ:操作の日時
- だれが:依頼した人間とエージェントの識別子
- なぜ:最初に与えた指示の要旨
- なにを:呼び出した道具と渡した引数
- どうなった:結果と、途中で失敗や再試行があったか
攻撃側のツールが全操作を記録して、あとから攻撃経路を再現できたのと同じ形です。守る側がこの記録を持っていれば、事故が起きたときに「この操作は誰の判断で行われたか」を、推測ではなくファイルを見て答えられます。
技術者ができること
制度を待たずに、技術者は記録の仕組みを先に作れます。
操作ログを 1 か所に集める。 エージェントの道具の呼び出しを、1つの保存先に書き出して、後から検索できるようにします。
承認をデータに残す。 人間が確認した操作と、エージェントが自動で実行した操作とを、ログの項目で区別します。
再試行を記録する。 失敗してやり直した回数も残すと、想定外のコストがどこで生じたかが分かります。
攻撃側の費用が下がったことで、守る側の対応も「防ぐ」から「説明できる」へと、重みを移す必要が出てきています。委任の範囲と意図の記録の 2 つを規則に書くことは、その第一歩です。
参考情報
- 共同通信、2026 年 10 月 9 日配信の報道(日本語)。専門家による「AI が無差別攻撃の可能性」の見方と、古川俊治氏のコメントを含む
- Digital Watch Observatory、2026 年 10 月 6 日の報道。デジタル大臣が AI 攻撃の急増を受けて全国規模の予防措置を呼びかけた内容
- Jiji Press、2026 年 10 月 9 日の報道。最近の情報漏洩を受けて政府が初めて省庁横断の会議を開いた内容
- GIGAZINE、「自動化された攻撃手法の恐ろしい実態」、2026 年 10 月 7 日。元の調査報告はセキュリティ企業 Gambit Security による
- 各企業の漏洩公表は 2026 年 10 月 6 日から 8 日にかけてのニュースによる