Q2 2026 Security Intelligence Review
Executive Summary
2026年Q2(4〜6月)を30件のCore Themesから振り返ると、最大の変化はAIがSecurityの「新しいテーマ」から、既存のSecurity Operating Modelそのものを変える要因へ移ったことです。
4月にはFrontier AIのVulnerability Discovery / Exploit Development能力が具体的なCapabilityとして観測され、5月には日本政府・金融庁が大量・高速の脆弱性発見を前提とする政策・Patch運用へ落とし込み、6月にはAIを防御側の脆弱性発見へ実運用する動きまで進みました。
同時にAI Agentは、単なる生成AI利用ではなく、Identity、Tool、Credential、Network、Sandbox、MCPといった実行主体としてのSecurity Boundaryを持ち始めました。Identity Securityも「MFAを導入したか」から、Token、Session、Recovery、Device Registration、Capability-aware Accessまでを一体で守る方向へ移っています。
Q2全体を通じて見えるのは、Prevent中心から、速度・委譲・Trust Chain・Recovery・Evidenceを管理するSecurityへ重心が移ったことです。
Q2を一言で見る
AIのExploit Development、Token Abuse、Build Supply Chainなど、従来の前提を崩すCapabilityとAttack Surfaceが具体化。
Frontier AI対策、Agent Governance、Coding Agent Runtime、Capability-aware IdentityなどがPolicyとControlへ接続。
MCP、localhost、AI for Security、OT Backup / Remote Access、統合System Planなど継続運用のArchitectureへ展開。
Q2の7つの構造変化
| # | 構造変化 | April → May → June | 経営上の意味 |
|---|---|---|---|
| 1 | Frontier AIがPatch Capacityの問題へ変わった | Exploit能力の上昇 → 政府・金融の短期対応 → AI防御のProduction利用 | 脆弱性の「発見件数」より、検証・Patch・展開できる組織能力が制約になる |
| 2 | AI Agentが新しいSecurity Boundaryになった | 高Risk Account保護 → Agent Governance / Runtime → MCP / localhost / Tool Poisoning | ModelだけでなくAgent Identity、Tool Permission、Network、Credential、Approvalを統制する必要 |
| 3 | Identity SecurityがMFAからSession / Recovery / Capabilityへ拡張した | Device Code / Recovery → AiTM / Trusted Access / Edge-to-Identity → Identity CredentialのCrypto Agility | 「MFA導入率」だけでは不十分。認証後と回復経路までIdentity Assuranceを維持する |
| 4 | Software Supply ChainがBuild / CI/CD Trustの問題になった | Axios → Mini Shai-Hulud → Mastra / MCP Tool Supply Chain | Dependency侵害がToken、Signing Material、Cloud、Agent Toolへ波及する |
| 5 | OT / Ransomware対策がRecovery Architectureへ移った | 重要インフラBaseline → Manufacturing Response / Recovery → Backup / Remote Access / CSF 2.0 | 防御失敗を前提に、安全な復旧順序・Backup・Remote Access・BCPを設計する |
| 6 | Security AssuranceがChecklistからEvidence / Lifecycleへ移った | SCS / EUDI / IoT Lifecycle → Agent Governance / Government Action → Security・Privacy・C-SCRM統合Plan | 「対策あり」ではなく、継続評価・Evidence・Supplier / System Lifecycleで説明できることが重要 |
| 7 | PQCが将来論からCrypto Agilityの実装論へ進んだ | Key Generation / HSM → ― → PIV Dual-stack | Algorithm置換ではなくHSM、PKI、Credential、Key Lifecycleを含む移行設計が必要 |
1. Frontier AI ― 「脆弱性を見つけるAI」から「対応能力を超えるAI」へ
Q2の起点は4月のClaude Mythos Previewです。Anthropicの内部評価では、Zero-day発見だけでなくExploit DevelopmentまでCapabilityが進展したとされました。重要なのはModel性能そのものより、発見速度がPatch / Validation / Disclosure能力を上回る可能性です。
5月にはこの論点が日本政府のProject YATA-Shieldと金融庁のFrontier AI短期対応へ具体化しました。6月にはMDASHのように、AIを防御側のVulnerability DiscoveryへProduction投入する方向も見えています。
Q2の変化: AI Cyber Capabilityは「攻撃者が強くなる」というThreatだけでなく、企業側のPatch Capacity、Defensive Automation、Resource Allocationを再設計する経営課題になりました。
2. AI Agent ― Model SecurityからRuntime / Tool / Identity Securityへ
5月のNIST AI Agent Security分析、Singapore Agentic AI Governance、Codex Runtime Securityでは、AgentのAutonomy、Human Approval、Sandbox、Credential、Telemetryが具体的なControlとして現れました。
6月にはAutoJackが「localhostは安全」という前提を崩し、MCP Tool PoisoningはTool MetadataまでSupply Chain / Prompt Surfaceになることを示しました。
Q2の変化: AI Securityの対象が「入力と出力」から、Agentが何者として、何を読み、どのToolで、どこまでActionできるかへ広がりました。
3. Identity ― MFA導入から「認証後も強いIdentity」へ
4月のDevice Code PhishingはPasswordを盗まずTokenを取得し、Advanced Account SecurityはLoginだけでなくRecovery / Sessionも強化しました。
5月のAiTM Token Compromiseでは正規MFA後のSessionが狙われ、Trusted Access for Cyberでは高いCyber Capabilityに強いIdentity Assuranceを要求する考え方が現れました。F5 / Confluenceも、Edge侵害の最終的な価値がCredential / Identityにあることを示します。
Q2の変化: Identity Controlは、Authentication FactorだけでなくToken、Session、Recovery、Device、Capability、Post-login Behaviorを含む連続したControlへ移りました。
4. Software Supply Chain ― DependencyからTrust Infrastructureへ
4月のAxios Supply Chain Compromiseでは、第三者Dependencyの侵害がBuild / Signing Environmentへ到達し得ることが問題になりました。
5月のMini Shai-Huludではnpm PackageからCI/CD Credentialを探索し、6月のMastra npm Supply ChainとMCP Tool Poisoningでは、AI FrameworkやTool MetadataまでTrust Chainに入っています。
Q2の変化: SBOMやPackage Inventoryだけでは足りず、CI/CD Identity、Signing Material、Build Egress、Agent ToolまでSoftware Trust Chainとして扱う必要が出ています。
5. OT / Ransomware ― PreventからSafe Recoveryへ
4月の重要インフラ統一基準(案)は共通BaselineとPDCAを示し、5月のNIST SP 1800-41 DraftはManufacturingでResponse / Recoveryを明確に扱いました。
6月にはNIST SP 1339がBackupをChange ManagementとRecovery Exerciseへ結び付け、SP 1800-45はOT Remote AccessをReference Architectureとして具体化し、IR 8374r1はRansomwareをCSF 2.0の経営Riskへ位置付けています。
Q2の変化: Security Programの成熟度を「侵入を防げるか」だけでなく、重要Serviceを安全に継続・復旧できるかで測る方向が強まりました。
6. Assurance / Governance ― 「対策しています」から証拠とLifecycleへ
4月のSCS評価制度、EUDI Wallet Certification、NIST IR 8259r1は、Supplier、Digital Identity、IoT Productを共通Baseline / Certification / Lifecycleで評価する流れを示しました。
5月にはAI Agent GovernanceがRisk Tier / Human Accountabilityへ進み、6月のNIST SP 800-18r2はSecurity・Privacy・C-SCRMをSystem Planとして統合しています。
Q2の変化: Complianceの中心が「Controlが存在するか」から、継続運用され、Evidenceがあり、System / Supplier Lifecycleで説明できるかへ移っています。
7. PQC ― Algorithm選定からCrypto Agilityへ
4月のNIST SP 800-133r3 DraftはPQCをKey Generation、Seed、HSM、Hybrid ImplementationのOperational Designへ落としました。
6月のNIST PIV PQC対応ではClassical Credentialを維持しながらPQC要素を追加するDual-stackが示され、Identity Credential側でもMigration Pathが具体化しています。
Q2の変化: PQCは「いつQuantum Computerが来るか」ではなく、Crypto InventoryとMigration可能性を今から持つかというArchitecture課題になりました。
変わったこと / まだ変わっていないこと
AI Cyber Capabilityの上昇がPolicyとPatch運用へ接続した。Agent SecurityがIdentity / Tool / Runtime設計へ具体化した。IdentityはSession / Recoveryまで拡張した。Supply ChainはCI/CD Trustへ、OTはRecoveryへ重心が移った。
完全自律AI Attackが一般化したとは言えない。Frontier AIのCapability数値にはVendor内部評価も含まれる。PQCは一斉切替段階ではない。Agent Securityや各種制度は引き続き更新されるため、継続Reviewが必要。
Management Priorities
Q2から導かれる経営・CISOレベルの確認事項は、次の7点です。
- Patch Capacity Stress Test — 同時に大量のCritical Findingが出た場合、誰が優先順位を決め、何件まで処理できるか。
- Agent Inventory / Least Agency — どのAI Agentが、どのIdentity・Tool・Data・Actionへ到達できるか。
- Phishing-resistant Identity — MFA率ではなく、Passkey / FIDO、Recovery、Session、Deviceまで含めて高Risk Roleを守れているか。
- CI/CD Trust Protection — Build Runner、Package Token、Cloud Credential、Signing MaterialをProduction同等に守っているか。
- Recovery Exercise — OT / Mission-critical SystemをKnown-good状態へ戻す順序と判断権限を演習しているか。
- Assurance Evidence — Supplier / Product / AI SystemのSecurityを継続的なEvidenceで説明できるか。
- Crypto Agility — Cryptographic InventoryとHSM / PKI / CredentialのPQC Roadmapを把握しているか。
Evidence Basis
Q2 Reviewは、以下の月次30テーマを再分析して作成しています。
- April 2026 Intelligence — 10 Core Themes
- May 2026 Intelligence — 10 Core Themes
- June 2026 Intelligence — 10 Core Themes
Evidence分類は、Confirmed 20 / Observed 9 / Assessment 1です。四半期レビューでは個別記事のEvidence Levelを上書きせず、Vendor評価・観測事実・分析を区別したまま横断的な構造変化を整理しています。
Q2から次へ
Q2で形成された「AI Capability × Agent × Identity × Trust Chain × Recovery」という構造は、7月・8月のAgentic Attack、Passkey登録・回復、実悪用速度、AI Malware、OT標的活動、AI規制へつながっていきます。
次の時系列は July 2026 Intelligence と August 2026 Intelligence から確認できます。