July 2026 Intelligence
Executive Summary
2026年7月は、AIのCyber Riskが「将来の可能性」から「観測・評価・インシデント対応」の段階へ移った月として位置づけられます。SysdigはAgentic Ransomwareを報告し、OpenAIはCyber能力評価中のセキュリティインシデントを公表、UK AISI / CAISIはKimi K3のCyber Capabilityを定量評価しました。
Identityでは、Passkey導入が本格化する一方、攻撃者がAuthenticatorの暗号を破るのではなく、登録・回復フローをSocial Engineeringで攻略する動きが鮮明になりました。MicrosoftはPasskey既定化とSMS / Voiceからの移行を発表しています。
政策・Risk Managementでは、EUがCybersecurity & AI Action Planを公表し、NISTはAI Data Center SecurityとC-SCRM Due Diligenceを具体化しました。7月のキーワードは、Agentic Attack / Identity Lifecycle / Capability Evaluation / AI Infrastructure / Supply Chain Due Diligenceです。
今月の5つの構造変化
| 構造変化 | 経営上の意味 |
|---|---|
| Agentic Attackの実観測 | 「AI攻撃は将来」ではなくRuntime DetectionとIsolationが必要 |
| Passkeyの本格普及 | Login強化と同時にEnrollment / Recoveryを守る |
| AI Cyber Capabilityの公的評価 | Model選定にSecurity Capability評価が加わる |
| AI Infrastructureの重要資産化 | ModelだけでなくGPU / Storage / Supply Chainを守る |
| Supplier Due Diligenceの実装化 | Vendor Riskを契約前の意思決定へ組み込む |
Core 9 Themes
MicrosoftとIPAが2026年7月に確認したAD FSおよびSharePointの実悪用脆弱性を、Patch Tuesdayの件数ではなくTrust Infrastructureの優先順位で整理する。
Sysdigが2026年7月に報告したJADEPUFFERを基に、AI Agentが偵察・資格情報探索・横展開・恐喝を適応的に連鎖させるリスクを整理する。
2026年7月のOpenAIとHugging Faceのモデル評価中セキュリティインシデントを、評価環境・Sandbox・Network Isolation・第三者連携の観点から整理する。
Okta Threat Intelligenceが2026年7月に報告したPasskey登録・セルフサービス回復フローへの攻撃を基に、フィッシング耐性MFA導入後のIdentity Securityを整理する。
Microsoftが2026年7月に発表したEntra IDのPasskey既定化とMicrosoft提供SMS・音声認証終了のロードマップを企業Identity移行の観点から整理する。
NISTが2026年7月に最終版を公開したC-SCRM Due Diligence Assessment Quick-Start Guide SP 1326を企業調達・Vendor Risk Managementの観点から整理する。
欧州委員会が2026年7月に公表したCybersecurity and Artificial Intelligence Action Planを、AI Model評価、防御能力、Critical OSS、規制連携の観点から整理する。
UK AISIと米国CAISI/NISTが2026年7月に公表したKimi K3 Cyber Capability評価を基に、企業がAIモデルの攻撃能力をどう評価すべきか整理する。
NISTが2026年7月に公開したAI Data Center Security Analysis Draft SP 800-239を基に、AI基盤固有のセキュリティ論点を整理する。
Management View
7月の9テーマを経営判断へ落とすと、次の問いに集約できます。
- AI Agentが攻撃手順を自律調整しても検知・停止できるか
- 強いAuthenticatorを導入してもEnrollment / Recoveryが抜け道になっていないか
- 採用するAI ModelのCyber Capabilityを把握しているか
- AI Infrastructure / SupplierをCritical Assetとして管理しているか
- 実悪用されているTrust Infrastructureを最優先で修正できるか
関連する横断整理は Management View を参照してください。