コンテンツにスキップ

April 2026 Intelligence

Executive Summary

2026年4月は、AI Cyber Riskが「将来予測」から、具体的なCapability、攻撃Campaign、制度設計へ一気に接続した月として整理できます。

AnthropicはClaude Mythos Previewについて、Zero-day発見だけでなくExploit Developmentまで大きく進展したとの内部評価を公開し、Project Glasswingで重要Softwareの防御側に限定提供しました。一方Microsoftは、現実のThreat Actor利用は依然Human-in-the-Loopが中心ながら、AIがReconnaissance、Phishing、Malware、Post-compromiseへすでに組み込まれていると報告しました。

IdentityではDevice Code PhishingがAutomationでScaleし、OpenAIはHigh-risk Account向けにPasskeyだけでなくRecovery / Sessionまで強化するAdvanced Account Securityを導入しました。Supply ChainではAxios CompromiseがBuild PipelineのSigning Materialまで到達し得ることを示し、日本ではSCS評価制度と重要インフラ統一基準(案)が具体化しています。

今月の5つの構造変化

構造変化 経営上の意味
AI Cyber CapabilityがExploit Developmentへ進展 Vulnerability DiscoveryだけでなくPatch Capacityまで経営課題化
AIが既存攻撃工程へ常時組み込まれる 完全自律Attackを待たず、Identity / SOC基本対策をScaleさせる必要
Authentication RiskがPassword以外へ拡大 OAuth Flow、Token、Recovery、SessionもIdentity Control対象
Software Trust ChainがBuild環境まで広がる Dependency、CI/CD、Signing Materialを一続きで守る必要
Security Assuranceの制度化が進む Supplier、Digital Wallet、重要インフラで共通Baselineと評価が拡大

Core 10 Themes

Management View

4月の10テーマを経営判断へ落とすと、次の問いに集約できます。

  1. AIが大量の脆弱性を見つけても、検証・Patch・展開能力が追いつくか
  2. MFA導入率ではなくToken / Recovery / Sessionまで含めてIdentityを守れているか
  3. Build PipelineやSigning MaterialをProduction同等の重要Assetとして管理しているか
  4. Supplier Securityを個別Questionnaireではなく共通Baselineで評価できるか
  5. 新しい規制・CertificationをComplianceだけでなくSecurity Assurance向上へ使えているか

関連する横断整理は Management View を参照してください。