MITRE ATLAS

AI(企業向け)

【2026年版】AIエージェントの「脅威モデリング」実践ガイド——“個別攻撃対策”を貼り続ける前に、攻撃面を体系的に洗い出す|MAESTRO(エージェント7層)×STRIDEで、プロンプトインジェクション・権限昇格・ツール汚染・メモリ汚染・多エージェント伝播を設計段階でマッピングし、“点の対策”を“面の防御アーキテクチャ”に束ねる

AIエージェントのセキュリティ記事は、いま「個別攻撃の解説」で溢れています。プロンプトインジェクション、権限昇格、ツールポイズニング、メモリ汚染——ひとつひとつは重要な論点です。しかし個別対策を貼り続けるだけでは、防御はいつまでも「モグラ...
AI(企業向け)

【2026年版】AIエージェントの「人間承認レイヤー」攻撃対策ガイド——”止める最後の砦”が狙われる時代の承認疲れ(Approval Fatigue)・偽装承認要求・承認UIインジェクション|MFA疲労のエージェント版・ラバースタンプ化・承認文脈のすり替えを、承認バジェット・リスクベース昇格・承認の来歴検証・二経路確認で防ぐ多層設計

これまで本サイトでは、暴走するAIエージェントを止める仕組みとして「人間承認(HITL)」を繰り返し推奨してきました。人間承認ワークフローの設計、キルスイッチ、トリガー汚染対策——いずれも「機械の暴走を人間が止める」ことを前提にした安全装...
AI(企業向け)

【2026年版】AIの「リソース枯渇・財布枯渇攻撃(Denial of Wallet/Unbounded Consumption)」対策ガイド——高コストなクエリ・反射ループ・検索増幅で”推論費とレートとキャパ”を意図的に枯らす手口と、トークン予算上限・複雑度制限・同時実行/レート遮断・スポンジ入力検知・テナント別クォータによる多層防御

従量課金のAI APIは、リクエスト数ではなく「焼いたトークン量」と「占有した計算資源」で課金される。ここに、外部の攻撃者が正規の入口から意図的に高コストな入力を送り込み、あなたの推論費・レート枠・同時実行キャパを枯らす——という新しい攻...
AI(企業向け)

【2026年版】”人がいない時間に動く”AIエージェントの「トリガー汚染・自律起動乗っ取り」対策ガイド——スケジュール実行・Webhook・受信イベント(メール/チケット)で起動するバックグラウンドエージェントが”誰も見ていない隙”に悪用される手口と、トリガー来歴検証・実行ウィンドウ制限・休眠エージェント監視・状態変更の人間ゲートによる多層防御

はじめに——守る対象が「実行中のエージェント」から「“誰も見ていない時間に起動するトリガー”」へ これまでのAIエージェント・セキュリティ記事では、暴走・乗っ取りが起きた後に「止める・囲い込む・巻き戻す」キルスイッチや、実行中に目標...
AI(企業向け)

【2026年版】AIエージェントの「緊急停止・被害範囲最小化(キルスイッチ/サーキットブレーカー)」設計ガイド——自律化したエージェントが暴走・乗っ取られた瞬間に”止める・囲い込む・巻き戻す”を、権限サーキットブレーカー・支出/レート遮断・ブラストラジウス分離・段階的自律で実装する多層封じ込め

はじめに——「防ぐ」でも「直す」でもない、"暴走している最中に止める"という空白 これまでのAIセキュリティ記事では、プロンプトインジェクションやツールポイズニング、モデル抽出といった「侵入・攻撃を事前に防ぐ」ための多層防御を中心に...
AI(企業向け)

【2026年版】”攻撃する側”が自律化する時代の防御ガイド——LLMjackingとAI駆動ポストエクスプロイト|攻撃者が正規のAIアカウント(Amazon Bedrock・OpenAI)を乗っ取り他人の推論・採掘に使い、LLMエージェントが8分でクラウドを侵害する手口と、異常課金・APIキー乱用検知・鍵ハードニング・エグレス制御による多層防御

はじめに——守る対象が「自社のAI」から「自社のクラウド課金・鍵・インフラ」へ これまでのAIセキュリティ記事では、プロンプトインジェクション、エージェント乗っ取り、サンドボックス脱出、モデル抽出・蒸留窃取といった「自社が使う/公開...
AI(企業向け)

【2026年版】電話応対AI・ボイスボットの「音声チャネル攻撃」対策ガイド——ボイスクローンによる本人確認突破・通話中プロンプトインジェクション・ツール呼び出し悪用で”電話口のAI”が乗っ取られる手口と、発信者検証・ライブネス検知・ASR後サニタイズ・高リスク操作の人間ゲートによる多層防御

はじめに——守る対象が「画面の中のAI」から「電話口のAI」へ これまでのAIセキュリティ記事では、チャットボットやAPIといったテキストベースの公開推論エンドポイントを守る話(モデル抽出・蒸留窃取対策)や、画像・音声を「入力」とし...
AI(企業向け)

【2026年版】AIエージェントの「サンドボックス脱出」対策ガイド——コード実行・ファイル操作を許したエージェントが隔離環境を破って母艦に到達する手口と、コンテナ強化・エグレス制御・実行前ポリシー検査・使い捨て環境による多層防御

はじめに——「サンドボックスで実行すれば安全」という前提そのものを疑う これまでのAIセキュリティ記事では、Claude Code・Cowork・OpenClaw系のエージェントにコード実行やファイル操作を許すとき、「サンドボックス...
AI(企業向け)

【2026年版】AIの「守る側」が攻撃される——ガードレール回避・LLM-as-a-Judge汚染・監視テレメトリ改ざん|検知・評価レイヤー自体を無力化する”メタ攻撃”の手口と、評価者分離・多数決判定・改ざん不能ログによる多層防御

はじめに——「守る仕組み」そのものが、次の標的になる これまでのAIセキュリティ記事では、「守る仕組み」を一段ずつ積み上げてきました。入口でプロンプトインジェクションを弾くガードレール(分類器・入力フィルタ)、エージェントの振る舞い...
AI(企業向け)

【2026年版】AIエージェントの「インシデントレスポンス&フォレンジック」実務ガイド——検知した後どう動くか|会話ログ・ツール呼び出し履歴・メモリスナップショットの証拠保全と、封じ込め・根本原因分析・再発防止をAI特有の揮発性に合わせて再設計するIR運用

はじめに——「検知した」その後の30分で、証拠は消えていく これまでのAIセキュリティ記事では、プロンプトインジェクションやメモリ汚染、目標ハイジャック、ゼロクリック・データ流出といった攻撃を「どう検知し、どう防ぐか」を中心に扱って...
タイトルとURLをコピーしました