Dekita

見つかる速さと直す速さ - 24 時間と 30 日のあいだ

生成AI 日本語 セキュリティ ガバナンス 調査

はじめに

この稿は、社内で修正を出すまでの手続きの話をします。

2026 年 9 月 30 日、IPA が「情報セキュリティ白書 2026 サイバー防御新時代:諸刃の進化に備えよ」の PDF 版を公開しました。全 208 ページです。書籍版は 2026 年 10 月 19 日に刊行予定で、PDF 版は先行公開の扱いです。

白書が置いた論点は 1 点です。脆弱性を見つける能力と、修正する能力が、AI 側で上がったことです。同じ能力が攻撃にも防御にも使われます。

翌 10 月 1 日、Microsoft が Digital Defense Report 2026 を公開しました。対象期間は 2025 年 7 月から 2026 年 6 月です。この報告書には、時間の数字が 2 つ並んでいます。

24 時間と 30 日

Microsoft の報告書は、脆弱性が実際の環境で見つかってから攻撃に使える形になるまでの中央値が、24 時間を大きく下回ったと述べています。

同じ報告書は、企業が重要な外向けの脆弱性を修正するのに 30 日から 60 日かかるとも述べています。

この 2 つは、同じ単位で書かれていません。片方は時間、もう片方は日です。単位をそろえると、差は 30 倍から 60 倍になります。

Microsoft は遅れの理由も挙げています。修正のほうが本質的に遅いのは、多くのシステムに単体テストと結合テストがそろっておらず、変更を速く出せないためだという説明です。

つまり、この差は作業の速さの問題ではありません。手続きの問題です。

白書が現場に置いた枠

IPA の白書に戻ります。

白書は 2025 年 12 月に閣議決定された「サイバーセキュリティ戦略」を前提に置きます。同戦略は AI について 3 つの観点を立てました。AI の安全性確保、AI を悪用した攻撃への対処、AI を活用したサイバー対処の確保です。

白書は 2026 年 4 月に Anthropic が公開した「Claude Mythos Preview」を契機とした動きも取り上げています。

政府は 2026 年 5 月、対策パッケージ「Project YATA-Shield」を取りまとめました。重要インフラ事業者と政府機関への対応、脆弱性の発見と修正への対応、高性能 AI を活用した対処能力の強化が柱です。

白書の構成は、序章で 2025 年度の概況、第 1 章で国内外の脅威です。第 2 章でサイバー安全保障と AI の安全性確保、第 3 章で国内政策と人材育成、第 4 章で国際政策を扱います。

ここで注目するのは、白書が制度の一覧で終わらせず、現場が何を見直すかという形に落としている点です。手続きを書く主体は、規程を作る側ではなく、実際に修正を出す側になります。

古い欠陥が残る

Microsoft の報告書には、もう 1 つの数字があります。

Microsoft が調べた上位 5 件の CVE に関する検出のうち、58% は、2020 年に初めて公開された 1 件の脆弱性に集中していました。

速く武器化されるのは、新しい欠陥です。ところが実際の検出の多くは、6 年前に知られていた穴から来ています。

この 2 つは別の問題です。新しい欠陥を追う手続きと、溜まった欠陥を減らす手続きは、別に要ります。同じ表にまとめると、古いほうが見えなくなります。

公衆向けのアプリの欠陥が入口になった割合は、15% から 24% に上がりました。 外向けの面が、以前より入口として重要になっています。

手続きで見る四つの箇所

社内の手順書で見る箇所は、次の 4 つです。

修正の期限。 「速やかに」は測れません。発見から適用までを、時間か日で書きます。24 時間と 30 日を並べたうえで、自社の目標値を置きます。

テストの有無。 Microsoft が遅れの理由に挙げたのは、テストの不足です。変更を速く出せるかどうかは、テストが自動で走るかどうかで決まります。

外向けの面の一覧。 公衆向けのアプリが入口になる割合が上がっています。外向けの面を一覧にしていない場合、24 時間の対象がどれなのか分かりません。

古い欠陥の残数。 上位 5 件の 58% が、2020 年の 1 件でした。新しい欠陥の件数だけを追っていると、この数字は見えません。

参考情報

https://atmarkit.itmedia.co.jp/ait/spv/2610/02/news021.html

https://www.helpnetsecurity.com/2026/10/02/ai-cybersecurity-threats-microsoft-report/

https://www.cybersecurity-now.co.uk/article/338821/microsoft-reveals-how-quickly-ai-is-weaponising-vulnerabilities

出典の信頼性について

時間の数字は、すべて Microsoft の自社テレメトリにもとづく報告によるものです。中立な第三者による測定ではありません。Microsoft は自社で防御製品を売っています。その点は割り引いて読む必要があります。

IPA の白書は日本語の一次資料です。ただし本稿は報道記事で構成と日付を確認したにとどまり、白書の PDF 本体は未取得です。白書の記述そのものを引用した箇所は、@IT の報道にもとづきます。

そのため本稿では、数字の多寡ではなく構造を論点としました。論点は 2 点です。見つかる速さと直す速さが同じ単位で扱われていないこと。そして新しい欠陥を追う手続きと、溜まった欠陥を減らす手続きが別だということです。