コンテンツにスキップ

Q1 2026 Security Intelligence Review

Executive Summary

2026年Q1(1〜3月)の30 Core Themesを横断すると、最大の変化はSecurityのTrust Boundaryが、人・端末・Networkから、AI Agent・Session・Data・SaaS・Supplier・Recovery Infrastructureへ一気に広がったことです。

1月にはAI AgentがModel単体ではなく、Tool、Data、Runtime、Networkを持つ独立したSecurity Objectとして扱われ始めました。2月にはFrontier AIのVulnerability Discoveryや高いCyber CapabilityへのAccess Control、Agent Identity / Standardsが具体化し、「Capabilityを誰に、どのTrustで使わせるか」がSecurity Architectureの課題になりました。

3月にはその設計論がOperational Realityとして表面化します。Tycoon2FAやTeams VishingはIdentity Trustを直接狙い、M-Trends 2026は攻撃速度、SaaS Identity、Recovery Denial、Edge Visibilityを同時に問題化しました。AI GovernanceもPost-deployment Monitoring、日本のAI事業者ガイドライン、Cyber / ERM / Workforce統合へ進んでいます。

Q1全体を通じて見えるのは、「Controlを置くSecurity」から、「誰・何を信頼し、どこまでActionを許可し、壊れた時にどう復旧するか」を管理するTrust Architectureへの移行です。

30 Core Themes 3 Months 7 Structural Shifts 17 Confirmed 12 Observed 1 Assessment

Q1を一言で見る

JANUARY 2026
Trust Boundaryが広がった

AI Agent、Runtime、URL、Framework、SaaS Identityなど、従来のSecurity境界外だった対象が独立したAttack Surfaceとして具体化。

FEBRUARY 2026
CapabilityとTrustが接続した

AIによるZero-day探索、Trusted Cyber Access、Agent Identity / Standardsにより、高いCapabilityを誰へ許可するかが課題化。

MARCH 2026
Operational Riskとして表面化

AiTM、Vishing、SaaS、Recovery Denial、AI Monitoring、Supplier責任が実運用上のSecurity / Management課題として接続。

Q1の7つの構造変化

# 構造変化 January → February → March 経営上の意味
1 AI Agentが独立したSecurity Objectになった Agent Security RFI / Runtime / URL → Agent Identity / Standards → Post-deployment Monitoring ModelだけでなくAgent Identity、Tool、Data、Action、Runtimeを統制する必要
2 AI Cyber CapabilityがAccess / Patch Capacityの問題へ移った Agent / FrameworkのAttack Surface → LLM Zero-day探索 / Trusted Access → AI as Tradecraft Capability向上を「性能」ではなくAccess ControlとResponse Capacityで管理する
3 Identity SecurityがCredentialからTrust Chainへ広がった SaaS Vishing / Mail Trust → Identity約90% / SaaS横断 → AiTM / Teams Vishing / Session Theft MFA導入率だけでなくSession、Device、Helpdesk、SaaSまで一体で守る
4 CybercrimeがService化しAttack Timeが短縮した RedVDS等のCrime Infrastructure → 72分ScaleのCross-surface Attack → PhaaS / 22秒Hand-off Human中心の検知・承認だけではResponseが間に合わない場面が増える
5 Data SecurityがAI / Zero Trust / PQCの基礎になった AI Data Flow / DSPM → Data Classification → AI Monitoring / Governance Tool Dataを見つけ、分類し、利用状況を観測することが複数Security Programの前提になる
6 Supply Chain SecurityがProcurement / Shared Responsibilityへ移った AI Framework / EU Package / Economic Security → EU Toolbox / IT Procurement → SCS / Cyber Infrastructure Provider責任 Supplier RiskをSecurity部門の点検ではなく契約・依存・責任分界で管理する
7 RecoveryとCyber Riskが経営Architectureへ入った Economic Security / Resilience → RecoverPoint Zero-day → Recovery Denial / ERM / Workforce Backup製品ではなくRecovery Control Plane、人材、事業継続まで経営Riskとして扱う

1. AI Agent ― Modelから独立したSecurity Objectへ

1月のNIST CAISI AI Agent Security RFIは、Indirect Prompt Injection、Access Constraint、Runtime Monitoring等をAgent固有のSecurity論点として提示しました。同月、Microsoft Agent Runtime DefenseはTool InvocationをHigh-risk Eventとして実行前に評価する考え方を示し、OpenAI Agent Link SafetyはURL RequestそのものがData Exfiltration Channelになることを具体化しました。

2月にはNIST Agent Identity / StandardsがIdentification、Authorization、Auditing、Non-repudiation、Interoperabilityを扱い、3月のNIST Deployed AI Monitoringへつながります。

Q1の変化: AI Agentは「生成AI機能」ではなく、Identityと権限を持ち、Runtimeで監視される独立したSecurity Principalへ近づきました。

2. AI Cyber Capability ― 性能競争からAccess / Patch Capacityへ

2月のLLM-discovered Zero-daysでは、大量FindingがHuman Validation / Disclosure / Patch Capacityを新たなBottleneckにする可能性が示されました。Trusted Access for Cyberは、高いCyber CapabilityをIdentity / Trustに応じて段階開放する考え方を示しています。

3月のAI as Tradecraftでは、完全自律攻撃より先にReconnaissance、Social Engineering、Tooling、Post-compromise等の既存工程へAIが埋め込まれていることが観測されました。

Q1の変化: AI Cyber Riskは「Modelがどこまで賢いか」だけでなく、誰が使えるか、どれだけ速くFindingが増えるか、防御側がどこまで処理できるかという運用Capacityの問題へ移りました。

3. Identity ― Password / MFAからSession・SaaS・Helpdesk Trustへ

1月のShinyHunters型SaaS Data TheftではVishingからSSO / MFAを突破しSaaS Dataへ直接到達する攻撃が観測され、Complex Routing Domain Spoofingは「社内Domainに見える」というTrust Assumptionを崩しました。

2月のUnit 42 Global IR 2026ではIdentity Weaknessが約90%のInvestigationでMaterialとされ、3月のTycoon2FATeams VishingではSession Cookie、MFA Device、Voice / Helpdesk Trustまで攻撃対象が広がりました。

Q1の変化: Identity SecurityはAuthentication Eventではなく、Credential → MFA → Session → Device → SaaS → Recovery / Helpdeskという連続したTrust Chainになりました。

4. Cybercrime Industrialization ― ToolだけでなくInfrastructureと時間が変わった

1月のRedVDSは、VDS / Hosting InfrastructureそのものがCrime-as-a-Serviceとして再利用される構造を示しました。

2月のUnit 42ではInitial AccessからData Exfiltrationまで72分の事例が報告され、3月のM-Trends 2026ではInitial Access ActorからSecondary ActorへのMedian Hand-offが22秒まで短縮したとされています。Tycoon2FAもAiTM InfrastructureをPhaaSとして提供します。

Q1の変化: 攻撃のIndustrializationはMalware自動化だけではなく、Hosting・Phishing・Access・Actor Hand-offをService化してTime-to-impactを縮める方向に進みました。

5. Data ― AI / Zero Trust / PQCを支える共通Controlへ

1月のData Security Index 2026は、AI RiskをTool利用だけでなくSensitive Data Flowとして捉える必要性を示しました。

2月のNIST SP 1800-39 DraftではData Discovery / ClassificationがZero Trust、Quantum-safe Cryptography、Secure AI Trainingの初期Stepとして位置づけられています。3月のNIST AI MonitoringとAI事業者ガイドライン第1.2版では、導入後の利用状況やPolicy / Riskを継続的に観測する方向へ進みました。

Q1の変化: Data ClassificationはDLPだけのためではなく、AI Governance、Access Control、PQC Migrationをつなぐ共通基盤になり始めました。

6. Supply Chain ― Vendor AssessmentからProcurement / Responsibilityへ

1月のLangGrinchはAI Framework自体がSupply Chain Riskになることを示し、EU Cybersecurity Package経済安全保障経営ガイドラインはSupplier Dependencyを制度・経営へ接続しました。

2月にはEU ICT Supply Chain Security ToolboxIT製品調達Security Requirement v2.1がProcurement / Concentration Riskへ展開し、3月のSCS評価制度サイバーインフラ事業者ガイドラインでは共通BaselineとProvider / Customer責任が具体化しました。

Q1の変化: Supplier Securityは「質問票へ回答してもらう」活動から、何を買うか・誰に依存するか・誰が何を守るかを契約前に設計する活動へ移りました。

7. Recovery / Enterprise Risk ― Backupから経営Resilienceへ

1月の経済安全保障経営ガイドラインはStrategic Autonomy / Indispensabilityを企業価値と結び付けました。2月のDell RecoverPoint Zero-dayはRecovery InfrastructureそのものがPersistenceの足場になり得ることを示しました。

3月のM-TrendsではBackup、Identity、Virtualizationを直接狙うRecovery Denialが観測され、NIST SP 1308はCyber Risk、ERM、Workforceを接続しました。

Q1の変化: ResilienceはBackup Productの導入ではなく、Recovery Control Plane・人材・Supplier・事業継続を含む経営Architectureとして扱う必要が明確になりました。

変わったこと / まだ断定すべきでないこと

Q1で明確に変わったこと

AI Agentが独立したSecurity対象になった。IdentityはSession / SaaS / Helpdeskへ拡張した。Data ClassificationとProcurementが複数Security Programの基盤になった。Recovery Infrastructure自体を保護する必要性が表面化した。

まだ断定すべきでないこと

完全自律AI Attackが一般化したとは言えない。Vendor Surveyや内部評価の数字は全企業へ一般化できない。EU Cybersecurity Packageは提案段階を含む。Agent Security標準も引き続き発展途上である。

Management Priorities

Q1から導かれる経営・CISOレベルの確認事項は、次の7点です。

  1. Agent Inventory — どのAI Agentが、どのIdentity・Tool・Data・Network・Actionへ到達できるか。
  2. Capability-aware Access — 高RiskなAI / Cyber CapabilityをRole・Identity Assurance・Business Needで制御できるか。
  3. Identity Trust Chain — Passkey / MFAだけでなくSession、Device Enrollment、Recovery、Helpdesk、SaaSまで監視できるか。
  4. Detection-to-Containment Time — 72分、場合によっては秒単位のActor Hand-offを前提にResponseできるか。
  5. Data Classification — AI / Zero Trust / PQCで守るべきDataを発見・分類できているか。
  6. Security by Procurement — Supplier / Product / Framework Riskを契約・調達前に評価しているか。
  7. Recovery Control Plane — Backup、Identity、Virtualization、Recovery Appliance、人材まで含めたRecovery Exerciseを行っているか。

Evidence Basis

Q1 Reviewは、以下の月次30テーマを再分析して作成しています。

Evidence分類は、Confirmed 17 / Observed 12 / Assessment 1です。四半期レビューでは個別記事のEvidence Levelを上書きせず、政府・標準化機関の確定情報、Vendor / Incident観測、分析的Assessmentを区別したまま構造変化を整理しています。

Q1からQ2へ

Q1で形成されたのは、Agent × Identity × Data × Supplier × Recoveryを一つのTrust Architectureとして考える土台でした。

Q2ではこの土台の上に、Frontier AIのExploit Development能力、Capability-aware Identity、Agent Governance / Runtime、Software Build Trust、OT Recovery Architecture、Security Assurance / Evidenceといった具体的なControlが乗っていきます。

Q1: Trust Boundaryが拡大し、新しいRisk Objectが見えた

Q2: そのRiskをPolicy・Control・Architectureへ落とした

Q2 2026 Security Intelligence Reviewを見る →