X(旧ツイッター)で広がった今年の学び方の一覧は、AIの安全対策を18分野の1つとして独立させた。国の機関もAIの危険を初めて脅威の上位に選んだが、その解説はAIによる新手の攻撃を1つに絞っている。

サイバーセキュリティを学ぶ人に向けて、何をどの順で身につけるかを並べた一覧が海外で繰り返し投稿されている。2026年版の1つは、基礎から始めてネットワーク、基本ソフト、ID、クラウドを経て、AIの安全対策、暗号、管理体制、実習までを18の分野に分けた。締めくくりでは、2026年はAIの安全対策、本人確認を中心に据えた仕組み、クラウドを前提にした防御、実習がとりわけ重視されていると述べる。本稿は、この並びを日本の公的な脅威の順位と、国際団体がまとめた10大リスクの一覧に照らして確かめる。

学習ロードマップは18分野・139項目で、AIの安全対策は15番目の独立した分野として9項目を持つ

投稿者のロードマップは18分野・139項目からなる。当サイトが数えると、分野ごとの項目は基礎4、ネットワーク8、リナックスとウィンドウズ5、プログラミング6、IDとアクセス管理7、ウェブとアプリ10、クラウド9、コンテナ9、開発工程への組み込み9、監視7、脅威情報の分析7、侵入テスト8、被害発生時の対応8、ゼロトラスト7、AIの安全対策9、暗号8、管理体制と法令順守8、実習と制作10である。AIの安全対策は、ゼロトラストの後、暗号の前の15番目に置かれ、その9項目は全体の6.5%を占める。投稿者は2026年以降の先端分野として、AIのほかにゼロトラスト、ネットにつながる機器と工場の制御系、ランサムウエア対策、潜んだ攻撃の探索、開発工程への組み込みを挙げている。

学習ロードマップの18分野と、AIの安全対策の位置
学習ロードマップの18分野と、AIの安全対策の位置

増えたのはAIだけではない。IDとアクセス管理には、人ではなくサービスやプログラムに与えるIDと、認証情報や接続用の鍵を守る秘密情報の管理が加わった。ゼロトラスト(社内外を問わず、接続のたびに利用者と端末を確かめる考え方)も独立した分野になった。暗号には、量子コンピューターでも破られにくい方式への移行が入っている。一方で、学ぶ順の先頭は基礎、ネットワーク、基本ソフトで、AIの扱いが大きくなっても変わらない。投稿者は、練習用のサイトで手を動かすこと、作品をつくって公開すること、資格を取ること、学んだことを記録して共有することを勧め、倫理的で責任ある専門家になることを目標に掲げる。

情報処理推進機構の10大脅威2026でAIの危険は初めて3位に入り、10の脅威のうち8つは学習ロードマップの分野で扱われる

情報処理推進機構は2026年1月29日、「情報セキュリティ10大脅威 2026」を公表した。研究者や企業の実務担当者など約250名の選考会が審議と投票で決める。組織向けの順位は、1位がランサム攻撃による被害、2位がサプライチェーンや委託先を狙った攻撃で、3位に「AIの利用をめぐるサイバーリスク」が初めて入った。4位以下は、システムの脆弱性を悪用した攻撃、機密情報を狙った標的型攻撃、地政学的リスクに起因するサイバー攻撃、内部不正による情報漏えい等、リモートワーク等の環境や仕組みを狙った攻撃、分散型サービス妨害攻撃、ビジネスメール詐欺の順である。

情報処理推進機構の10大脅威2026で、AIの危険が初めて3位に入った
情報処理推進機構の10大脅威2026で、AIの危険が初めて3位に入った

この10の脅威を学習ロードマップに照らすと、8つには対応する分野か項目がある(対応づけは当サイトの判断)。サプライチェーンはコンテナと開発工程への組み込みの分野に、内部不正はIDとアクセス管理とゼロトラストに、リモートワークはネットワークの仮想私設網とゼロトラストに、ビジネスメール詐欺は基礎のフィッシングやだましの手口に対応する。対応が無いのは、6位の地政学的リスクに起因する攻撃と9位の分散型サービス妨害攻撃の2つだった。

1位のランサム攻撃は11年連続11回目の選出である。投稿者はランサムウエア対策を2026年以降の先端分野に挙げるが、18分野の中に独立した項目は無く、ランサムウエアは基礎で脅威の例に挙がるほか、被害発生時の対応の手順の中で扱われるにとどまる。AIが3位で独立の分野を得た一方、日本の組織が11年続けて最大の脅威とする攻撃は、ほかの分野の中に埋もれている。

情報処理推進機構は、AIが生んだ新しい攻撃を間接プロンプトインジェクションに絞り、ほかは従来の攻撃がAIで速くなったものと見る

同機構の組織編の解説書は、3位のAIの脅威を、使う側の危険、AIそのものへの攻撃、AIを悪用した攻撃の3つの面から説明している。使う側については、業務で生成AIにデータを貼り付けて入力する利用者が77%おり、うち82%が組織の管理外のアカウントを使っていたという米国のAI企業の調査を引く。2025年1月には米テキサス州で、弁護士が生成AIで作った意見書に実在しない判例が含まれていたことが判明した。対策として、許可していないAIサービスの利用の禁止、入力したデータを学習に使わせない設定、多要素認証の徹底、利用者の教育を挙げる。

AIそのものへの攻撃の例として、2025年6月に報じられたマイクロソフトの業務用AIの脆弱性がある。外部から不正な指示を送り込まれると、AIに利用を許した社内の秘密データが流出するおそれがあった。解説書のコラムは、攻撃の多くに共通する手口を「間接プロンプトインジェクション」と呼ぶ。プロンプトインジェクションは、AIへの指示文に不正な命令を紛れ込ませる攻撃である。間接型は、AIが作業の途中で自ら読み込んだ文書やメールに命令を仕込んでおく。コラムは、AIの側で不正な指示を見分ける技術的な対策に「完璧なものは知られていない」と書く。

AIを悪用した攻撃については、英国家サイバーセキュリティセンターが、2027年にかけてAIがサイバー攻撃の脅威を質と量の両面で増やすと予測している。アンソロピックの調査では、国家の支援を受けた集団がAIを悪用し、偵察から情報の分析までの攻撃の手順の80〜90%をAIが自律的に進めていた。

それでもコラムの結論は控えめである。間接プロンプトインジェクションはAIに固有の弱点を狙う新しい攻撃だが、それ以外の事例の大部分は、従来と変わらない攻撃がAIで半ば自動化され、速くなったものにとどまるとし、従来のサイバーセキュリティ対策が有効だとする。実際、中国のAI企業ディープシークのデータベースが認証なしでインターネットに公開されていた事例は、AIの技術ではなく基本的な管理の不備が原因だった。AIが存在しないソフトウエア部品の名前を挙げてしまう誤りを突き、その名前で不正な部品を登録して開発者に取り込ませる攻撃も報告された。AIと外部のサービスをつなぐ共通の規格を使うサービスでは、秘密のデータと信頼できない検索結果が混ざると不正な操作の危険が高まるとの指摘もある。いずれも、IDの管理、設定の点検、部品の出どころの確認という、学習ロードマップの前半で学ぶ守りがまず効く。

AIの安全対策の9項目を国際団体の10大リスクと照らすと、6つが対応し、誤情報など4つが抜けている

学習ロードマップはAIの安全対策に9項目を並べる。プロンプトインジェクション、学習データの汚染(誤ったデータを学習させてAIの振る舞いを狂わせる攻撃)、AIの危険な出力、大規模言語モデルを使うアプリの防御、AIエージェントの防御、モデルとデータの保護、AIのサプライチェーン、AIを使った脅威の検知、AIの管理体制である。

ソフトウエアの安全性に取り組む国際的な非営利団体オワスプは、大規模言語モデルを組み込んだアプリの10大リスクを2025年版として示している。1 プロンプトインジェクション、2 機密情報の漏えい、3 サプライチェーン、4 データとモデルの汚染、5 出力の扱いの不備、6 過剰な権限、7 AIへの内部指示の漏えい、8 検索で集めた文書を読ませる仕組みの弱点、9 誤情報、10 計算資源の過剰な消費である。

AIの安全対策の9項目を10大リスクと照らすと、4つが抜けている
AIの安全対策の9項目を10大リスクと照らすと、4つが抜けている

ロードマップの項目を照らすと、1から6までの6つに対応する項目がある(対応づけは当サイトの判断)。残る3項目のうち、大規模言語モデルを使うアプリの防御は特定のリスクを指さない総称で、AIを使った脅威の検知とAIの管理体制は、守る側の道具と管理の項目である。対応する項目が無いのは、7 AIへの内部指示の漏えい(開発者がAIに与えた非公開の指示文が外に漏れる)、8 検索で集めた文書を読ませる仕組みの弱点、9 誤情報、10 計算資源の過剰な消費(処理を大量に求められて費用や資源を使い果たす)の4つだった。

抜けた4つのうち2つは、情報処理推進機構が挙げた事例の原因にあたる。実在しない判例も存在しない部品の名前も、AIがもっともらしい誤りを出す9の誤情報から生じた。マイクロソフトの業務用AIの脆弱性は、検索で集めたメールや文書を読ませる仕組みを突いたもので、8の弱点に重なる。10の計算資源の過剰な消費は、学習ロードマップが9位の分散型サービス妨害攻撃に対応する分野を持たないことと、同じ抜けを指している。

学習ロードマップはAIの安全対策を独立させたが、その9項目で学べるのは国際団体の一覧の6割で、国内の事例の原因の一部は抜けている。そして情報処理推進機構自身は、AIで新しく生まれた攻撃は間接プロンプトインジェクションに限られ、残りは従来の守りで防げると結論づけた。2026年に学ぶ順番を入れ替える理由は無い。AIの安全対策は、その前に並ぶ14分野を学んだうえで取り組み、誤情報、内部指示の漏えい、文書を読ませる仕組みの弱点、計算資源の過剰な消費の4つを足して学ぶ分野である。日本のIT人材の過不足については、当サイトの政府調査の読み方の記事で扱った。

投資家向けの個別銘柄レポートと技術デューデリジェンスのご相談は、編集部のお問い合わせ窓口までお寄せください。