コンテンツにスキップ

Q2 2026 Security Intelligence Review

Executive Summary

2026年Q2(4〜6月)を30件のCore Themesから振り返ると、最大の変化はAIがSecurityの「新しいテーマ」から、既存のSecurity Operating Modelそのものを変える要因へ移ったことです。

4月にはFrontier AIのVulnerability Discovery / Exploit Development能力が具体的なCapabilityとして観測され、5月には日本政府・金融庁が大量・高速の脆弱性発見を前提とする政策・Patch運用へ落とし込み、6月にはAIを防御側の脆弱性発見へ実運用する動きまで進みました。

同時にAI Agentは、単なる生成AI利用ではなく、Identity、Tool、Credential、Network、Sandbox、MCPといった実行主体としてのSecurity Boundaryを持ち始めました。Identity Securityも「MFAを導入したか」から、Token、Session、Recovery、Device Registration、Capability-aware Accessまでを一体で守る方向へ移っています。

Q2全体を通じて見えるのは、Prevent中心から、速度・委譲・Trust Chain・Recovery・Evidenceを管理するSecurityへ重心が移ったことです。

30 Core Themes 3 Months 7 Structural Shifts 20 Confirmed 9 Observed 1 Assessment
PRE-Q2 SIGNALS · MARCH 2026
Q2の変化は、3月にすでに兆候が現れていた
AIThreat ActorのOperational Tradecraft化 / Post-deployment Monitoring
IdentityAiTM / Vishing / Session Theft / Helpdesk Trust
Supply ChainSCSとSoftware Supplier責任の制度化
ResilienceRecovery Denial / Edge Visibility / 22秒のAccess Hand-off
March 2026 Intelligenceを見る →

Q2を一言で見る

APRIL 2026
Capabilityが見えた

AIのExploit Development、Token Abuse、Build Supply Chainなど、従来の前提を崩すCapabilityとAttack Surfaceが具体化。

MAY 2026
統制へ落ちた

Frontier AI対策、Agent Governance、Coding Agent Runtime、Capability-aware IdentityなどがPolicyとControlへ接続。

JUNE 2026
運用Architectureへ

MCP、localhost、AI for Security、OT Backup / Remote Access、統合System Planなど継続運用のArchitectureへ展開。

Q2の7つの構造変化

# 構造変化 April → May → June 経営上の意味
1 Frontier AIがPatch Capacityの問題へ変わった Exploit能力の上昇 → 政府・金融の短期対応 → AI防御のProduction利用 脆弱性の「発見件数」より、検証・Patch・展開できる組織能力が制約になる
2 AI Agentが新しいSecurity Boundaryになった 高Risk Account保護 → Agent Governance / Runtime → MCP / localhost / Tool Poisoning ModelだけでなくAgent Identity、Tool Permission、Network、Credential、Approvalを統制する必要
3 Identity SecurityがMFAからSession / Recovery / Capabilityへ拡張した Device Code / Recovery → AiTM / Trusted Access / Edge-to-Identity → Identity CredentialのCrypto Agility 「MFA導入率」だけでは不十分。認証後と回復経路までIdentity Assuranceを維持する
4 Software Supply ChainがBuild / CI/CD Trustの問題になった Axios → Mini Shai-Hulud → Mastra / MCP Tool Supply Chain Dependency侵害がToken、Signing Material、Cloud、Agent Toolへ波及する
5 OT / Ransomware対策がRecovery Architectureへ移った 重要インフラBaseline → Manufacturing Response / Recovery → Backup / Remote Access / CSF 2.0 防御失敗を前提に、安全な復旧順序・Backup・Remote Access・BCPを設計する
6 Security AssuranceがChecklistからEvidence / Lifecycleへ移った SCS / EUDI / IoT Lifecycle → Agent Governance / Government Action → Security・Privacy・C-SCRM統合Plan 「対策あり」ではなく、継続評価・Evidence・Supplier / System Lifecycleで説明できることが重要
7 PQCが将来論からCrypto Agilityの実装論へ進んだ Key Generation / HSM → ― → PIV Dual-stack Algorithm置換ではなくHSM、PKI、Credential、Key Lifecycleを含む移行設計が必要

1. Frontier AI ― 「脆弱性を見つけるAI」から「対応能力を超えるAI」へ

Q2の起点は4月のClaude Mythos Previewです。Anthropicの内部評価では、Zero-day発見だけでなくExploit DevelopmentまでCapabilityが進展したとされました。重要なのはModel性能そのものより、発見速度がPatch / Validation / Disclosure能力を上回る可能性です。

5月にはこの論点が日本政府のProject YATA-Shield金融庁のFrontier AI短期対応へ具体化しました。6月にはMDASHのように、AIを防御側のVulnerability DiscoveryへProduction投入する方向も見えています。

Q2の変化: AI Cyber Capabilityは「攻撃者が強くなる」というThreatだけでなく、企業側のPatch Capacity、Defensive Automation、Resource Allocationを再設計する経営課題になりました。

2. AI Agent ― Model SecurityからRuntime / Tool / Identity Securityへ

5月のNIST AI Agent Security分析Singapore Agentic AI GovernanceCodex Runtime Securityでは、AgentのAutonomy、Human Approval、Sandbox、Credential、Telemetryが具体的なControlとして現れました。

6月にはAutoJackが「localhostは安全」という前提を崩し、MCP Tool PoisoningはTool MetadataまでSupply Chain / Prompt Surfaceになることを示しました。

Q2の変化: AI Securityの対象が「入力と出力」から、Agentが何者として、何を読み、どのToolで、どこまでActionできるかへ広がりました。

3. Identity ― MFA導入から「認証後も強いIdentity」へ

4月のDevice Code PhishingはPasswordを盗まずTokenを取得し、Advanced Account SecurityはLoginだけでなくRecovery / Sessionも強化しました。

5月のAiTM Token Compromiseでは正規MFA後のSessionが狙われ、Trusted Access for Cyberでは高いCyber Capabilityに強いIdentity Assuranceを要求する考え方が現れました。F5 / Confluenceも、Edge侵害の最終的な価値がCredential / Identityにあることを示します。

Q2の変化: Identity Controlは、Authentication FactorだけでなくToken、Session、Recovery、Device、Capability、Post-login Behaviorを含む連続したControlへ移りました。

4. Software Supply Chain ― DependencyからTrust Infrastructureへ

4月のAxios Supply Chain Compromiseでは、第三者Dependencyの侵害がBuild / Signing Environmentへ到達し得ることが問題になりました。

5月のMini Shai-Huludではnpm PackageからCI/CD Credentialを探索し、6月のMastra npm Supply ChainとMCP Tool Poisoningでは、AI FrameworkやTool MetadataまでTrust Chainに入っています。

Q2の変化: SBOMやPackage Inventoryだけでは足りず、CI/CD Identity、Signing Material、Build Egress、Agent ToolまでSoftware Trust Chainとして扱う必要が出ています。

5. OT / Ransomware ― PreventからSafe Recoveryへ

4月の重要インフラ統一基準(案)は共通BaselineとPDCAを示し、5月のNIST SP 1800-41 DraftはManufacturingでResponse / Recoveryを明確に扱いました。

6月にはNIST SP 1339がBackupをChange ManagementとRecovery Exerciseへ結び付け、SP 1800-45はOT Remote AccessをReference Architectureとして具体化し、IR 8374r1はRansomwareをCSF 2.0の経営Riskへ位置付けています。

Q2の変化: Security Programの成熟度を「侵入を防げるか」だけでなく、重要Serviceを安全に継続・復旧できるかで測る方向が強まりました。

6. Assurance / Governance ― 「対策しています」から証拠とLifecycleへ

4月のSCS評価制度EUDI Wallet CertificationNIST IR 8259r1は、Supplier、Digital Identity、IoT Productを共通Baseline / Certification / Lifecycleで評価する流れを示しました。

5月にはAI Agent GovernanceがRisk Tier / Human Accountabilityへ進み、6月のNIST SP 800-18r2はSecurity・Privacy・C-SCRMをSystem Planとして統合しています。

Q2の変化: Complianceの中心が「Controlが存在するか」から、継続運用され、Evidenceがあり、System / Supplier Lifecycleで説明できるかへ移っています。

7. PQC ― Algorithm選定からCrypto Agilityへ

4月のNIST SP 800-133r3 DraftはPQCをKey Generation、Seed、HSM、Hybrid ImplementationのOperational Designへ落としました。

6月のNIST PIV PQC対応ではClassical Credentialを維持しながらPQC要素を追加するDual-stackが示され、Identity Credential側でもMigration Pathが具体化しています。

Q2の変化: PQCは「いつQuantum Computerが来るか」ではなく、Crypto InventoryとMigration可能性を今から持つかというArchitecture課題になりました。

変わったこと / まだ変わっていないこと

Q2で明確に変わったこと

AI Cyber Capabilityの上昇がPolicyとPatch運用へ接続した。Agent SecurityがIdentity / Tool / Runtime設計へ具体化した。IdentityはSession / Recoveryまで拡張した。Supply ChainはCI/CD Trustへ、OTはRecoveryへ重心が移った。

まだ断定すべきでないこと

完全自律AI Attackが一般化したとは言えない。Frontier AIのCapability数値にはVendor内部評価も含まれる。PQCは一斉切替段階ではない。Agent Securityや各種制度は引き続き更新されるため、継続Reviewが必要。

Management Priorities

Q2から導かれる経営・CISOレベルの確認事項は、次の7点です。

  1. Patch Capacity Stress Test — 同時に大量のCritical Findingが出た場合、誰が優先順位を決め、何件まで処理できるか。
  2. Agent Inventory / Least Agency — どのAI Agentが、どのIdentity・Tool・Data・Actionへ到達できるか。
  3. Phishing-resistant Identity — MFA率ではなく、Passkey / FIDO、Recovery、Session、Deviceまで含めて高Risk Roleを守れているか。
  4. CI/CD Trust Protection — Build Runner、Package Token、Cloud Credential、Signing MaterialをProduction同等に守っているか。
  5. Recovery Exercise — OT / Mission-critical SystemをKnown-good状態へ戻す順序と判断権限を演習しているか。
  6. Assurance Evidence — Supplier / Product / AI SystemのSecurityを継続的なEvidenceで説明できるか。
  7. Crypto Agility — Cryptographic InventoryとHSM / PKI / CredentialのPQC Roadmapを把握しているか。

Evidence Basis

Q2 Reviewは、以下の月次30テーマを再分析して作成しています。

Evidence分類は、Confirmed 20 / Observed 9 / Assessment 1です。四半期レビューでは個別記事のEvidence Levelを上書きせず、Vendor評価・観測事実・分析を区別したまま横断的な構造変化を整理しています。

Q2から次へ

Q2で形成された「AI Capability × Agent × Identity × Trust Chain × Recovery」という構造は、7月・8月のAgentic Attack、Passkey登録・回復、実悪用速度、AI Malware、OT標的活動、AI規制へつながっていきます。

次の時系列は July 2026 IntelligenceAugust 2026 Intelligence から確認できます。