コンテンツにスキップ

February 2026 Intelligence

Executive Summary

2026年2月は、「AIのCapabilityが上がる」ことと、「そのCapabilityを誰に・どう使わせるか」をSecurity Architectureとして考え始めた月として整理できます。

AnthropicはClaude Opus 4.6が500件超のHigh-severity Vulnerabilityを発見・Human Validationしたと報告し、OpenAIは高いCyber CapabilityをIdentity / Trustに応じて段階開放するTrusted Access for Cyberを開始しました。NISTもAI AgentのIdentity / Authorization Concept PaperとAgent Standards Initiativeを相次いで公表し、Agentを独立したAction主体として扱う方向を示しました。

一方、GTIGとUnit 42のThreat Intelligenceでは、AIが攻撃工程へ組み込まれ、Identity、SaaS、Browser、Supply Chainを横断するAttackが高速化していることが観測されています。Dell RecoverPoint Zero-dayは、Backup / Recovery Infrastructureそのものが長期PersistenceとPivotの足場になり得ることを示しました。

制度・管理面では、EUがICT Supply Chain Security Toolboxを公表し、日本ではIT製品調達のSecurity Requirement第2.1版が更新されました。Securityを運用後に追加するのではなく、Access・Agent・Data・Supplier・Product選定の入口から設計する流れが強まった月です。

今月の5つの構造変化

構造変化 経営上の意味
Frontier AIのVulnerability DiscoveryがScale Finding件数よりValidation / Patch Capacityが制約になる
Cyber CapabilityがIdentity / Trustと接続 High-risk AI CapabilityをRole / Assuranceで段階制御する必要
AI AgentがIdentity / Standardsの対象へ Agent自身の識別・認可・監査・相互運用が必要
攻撃がIdentity / SaaS / Recovery Planeを高速横断 Product別防御からCross-surface Detection / Responseへ
Procurement / Data / SupplierがSecurity Architectureの入口へ 導入後ではなく契約・分類・依存関係の段階でRiskを下げる

Core 10 Themes

Management View

2月の10テーマを経営判断へ落とすと、次の問いに集約できます。

  1. AIが大量の脆弱性を見つけたとき、検証・Patch・展開するCapacityはあるか
  2. 高いAI / Cyber Capabilityを、Identity AssuranceとTrust Levelに応じて制御できるか
  3. AI AgentをHuman Userとは別のIdentity / Authorization対象として管理できるか
  4. Identity・SaaS・Browser・Recovery Infrastructureを横断した72分Scaleの攻撃へ対応できるか
  5. Security RequirementをData Classification・Supplier選定・IT Procurementの入口へ入れているか

次の時系列は March 2026 Intelligence へ続きます。