At Mythos Speed: 2026 年のAI脆弱性急増に対する防御者の戦略
Key Takeaways
- 発見は商品化された。MythosやGPT 5.5のようなフロンティアAIモデルは、脆弱性発見を安価で高速かつ広く利用可能にしています。
- ディフェンダーの役割は、スピードに合わせることだ。手動トリアージはスループットレースで敗れました。
- 脅威インテリジェンスは、機械速度で優先順位付けを行うレイヤーである。Recorded Future Intelligenceの調査によると、2025年に実際に悪用されたCVEはわずか446件で、公表された約5万件のうち1%未満だった。
- Recorded Futureのエージェント処理と自律脅威運用(AUS)が解決策となるかもしれません。検知署名はわずか31分で取得でき、100以上の統合で自動処理が可能で、サードパーティのリーチも間もなく予定されています。 攻撃者はこの速度で活動している。防御力もそれに見合ったものでなければならない。
今では毎日のように「Recorded FutureはMythosについて何をしているのか?」という質問を毎日受けています。
それはもっともな質問だ。AnthropicのProject Glasswingの発表と、OpenAIのGPT 5.5による脆弱性研究ベンチマークの発表により、AI駆動の脆弱性発見は数週間で取締役会レベルの話題となりました。
その問いに答えるためには、まず防御側が実際に直面する運用上の問題と、なぜ 脅威インテリジェンス が機械的な速度でそれに対抗する最良の方法になりうるのかを議論する必要があります。 次に、Recorded Futureがすでに導入している問題解決のためのエジェンティック処理について話します。
問題点:情報過多で、文脈が不足している
AIやMythosの能力とスピードに関するニュースが報じられる以前から、防衛側は苦戦を強いられていた。シグナル量がアナリストの処理能力を上回っていた。ニッチなベンダーやニッチなプラットフォームが監視されないまま放置されるにつれ、監視の空白期間は日々拡大していった。根本的な原因、脅威アクター関連性、または精査された修復/復旧/改善の道筋が示されていない生の調査結果が到着しました。 アナリストレベルのデータ濃縮を1つ作成するには、上級研究員が何時間も費やす必要があった。企業規模では計算が合わなかった。
現実検証:50,000件が報告されたが、実際に悪用されたのは446件だった。
AI脆弱性の急増に関する議論の基盤となるべきデータポイント:NVDは2025年に約5万件のCVEを開示しました。Recorded Future Intelligenceでは、野生で積極的に利用されているのはわずか446個、つまり 1%未満の記録でした。
脆弱性を見つけるのは一つのことですが、どの脆弱性がどの環境にどの環境に影響し、どの 脅威アクター / 敵対者に対して、どの補償コントロールが既に存在しているかを知るのは全く別の問題です。 フォレスターは率直にこう述べています。「セキュリティの制約要因はもはや問題を見つける能力や知識ではなく、問題を吸収し、優先順位を付ける能力であり、 脅威アクター / 敵対者 より先に行動する能力です。」 ボトルネックは常にabsorb-優先順位を付ける-act側にありました。 問題は決して検索側にあったわけではない。
フロンティアのAIモデルは発見の過程を加速させます。脅威インテリジェンスは、修正側の優先順位付けのギャップを埋めるのに役立ちます。
優先順位付けフィルター:50,000を446に変える理由
脅威インテリジェンスは実践的なものであり、哲学的なものではありません。兵器化 脅威アクター / 敵対者 少数のCVEと、実際には兵器化していない大多数を区別する4つのシグナルに集約されます。 これら4つの信号は、速度とスケールで優先順位を付けるために必要な交渉の余地がありません。
- リアルタイムのリスクスコア。搾取の可能性と影響度を総合的に評価した指標であり、証拠の変化に応じて継続的に再計算される。静的なCVSS評価ではありません。どの脆弱性が兵器化可能か、現代環境で悪用可能、そして脅威アクターに発見される可能性が高いかをリアルタイムで測定する指標です。
- 野生環境における積極的な搾取。実証済みの悪用証拠 ― 理論上の概念実証(PoC)の可用性ではなく、実際の攻撃者による実際のシステムに対する使用が文書化されている。情報源としては、オープンウェブおよびダークウェブのテレメトリデータ、ベンダーによる開示情報、政府勧告(CISA KEVカタログおよび同等のもの)、そしてInsikt Group®が作成するような一次調査などが挙げられる。
- 俳優協会Ransomware。 CVEを特定のランサムウェア攻撃者およびアクセスブローカーの活動にマッピングする。金銭目的のランサムウェア関連組織があなたのセクターに対して同じ脆弱性を使った場合、異なる地域を標的としたステートアクターツールキットの同じCVEとは異なるインシデントです。
- セクターとキャンペーンのターゲティング。どの産業 脅威アクター ターゲットか、どの TTPs を使っているか、どれが既知のツールにマッピングされているかを把握しましょう。
これら 4 つのシグナルを総合すると、特定のディフェンダーにとって実際に何が重要かを優先順位を付ける方法になります。
Recorded Futureの答え:エージェント処理と自律脅威オペレーションの組み合わせ
攻撃者が神話のスピードで動いている場合、防御側もエージェント処理と自律型脅威対策を用いて、それに追いつく必要があります。これは、私たちが最初に出した質問、Recorded Futureが私たちが生きる新しい世界について何をしているのかという私の答えです。
エージェント処理とは、露出信号を展開可能なインテリジェンスに変換する生産システムです。 このパイプラインは、説明文、ベンダーの勧告、パッチの差分情報を、出現した瞬間に読み込みます。本番対応の検知署名—検知ロジック、証拠仕様、受動的な指紋採取戦略—を生成します。 すべての発見に対してアナリストレベルの強化を書き上げます — 根本原因、エクスプロイトの仕組み、 脅威アクター 連合、優先順位を付ける防御的コントロール(デプロイ時間や誤検知推定付き)、検証済みの修復/復旧/改善タスク(受け入れ基準付き)、ロールバック計画も含めて。
そのエンドツーエンドの目標は、顧客環境における識別から導入までをわずか31分で完了させることです。内部平均値はそれよりも低い。手動トリアージワークフローを運用するセキュリティチームのどのスループットも、そのスループットに匹敵しません。
そのコンテンツは、自律型脅威対策(ATO)を通じて、環境内の関連するすべての制御ポイントに到達する可能性があります。
ATOは、SIEM、SOAR、EDR/XDR、NGFW、脆弱性管理、脅威インテリジェンスプラットフォーム、アイデンティティ・アクセス管理、メールおよびクラウドセキュリティ、GRC、脅威に配慮した防御にまたがる100以上の統合を通じて、エージェント処理の出力と相関インテリジェンスを運用行動に転換します。優先情報の継続的な展開、自律的な脅威ハントの実行、検知ルールの推進、予防措置を分析者が手動で相関する時間なしで実施します。 ほとんどのアナリストチームが手作業で行っている、週8~12時間にも及ぶ相関分析作業は、ほぼ完全に不要になる。ハンティングのカデンスは24時間365日になります。
まもなくATOは、過去3年間最も一般的な侵害の手段となっているため、あなたの 攻撃対象領域 および第三者全体でこの措置を実施します。
脅威シグナル、インテリジェントな情報強化、検証と確認、構造化された出力、顧客ワークフローという、これらすべてを生成する5段階のパイプラインは、継続的に稼働します。プラットフォームが検出するあらゆる脅威カテゴリにおいて、情報開示から数分以内に、本番環境で使用可能なコンテンツが顧客環境に提供されます。
エージェント処理が他と異なる理由、そして組織がそれを必要とする理由
エージェントによる処理と、セキュリティチームが手動で構築できるものとの違いは、次の4点です。
- 時間 → 分。完全かつ充実した調査結果を数分で生成できるようになり、従来同じ結果を得るために必要だった何時間もの手作業による調査は不要になった。
- 桁違いの効率。Recorded Futureの研究開発結果に基づき、脆弱性ごとのトリアージは手動調査の40倍の効率で行われ、チームが手作業では達成できない規模のカバレッジを可能にします。
- ロングテールカバレッジ。地域密着型のベンダー、ニッチなプラットフォーム、そしてレガシーシステムも、広範囲をカバーする上で経済的に実現可能となる。
- 常に最新の状態。継続的な情報更新サイクルにより、脅威の進化に合わせて情報の正確性が維持されます。
これらの利点は、攻撃前に脅威を未然に防ぐことと、攻撃後に被害を受けることとの違いを表しています。
エージェント処理がマシン速度でどのようなことを行うのか、例を見てみましょう。
エージェント処理によるReact2Shell
例えば 、CVE-2025-55182 — React Server Componentsにおける事前認証のリモートコード実行脆弱性であるReact2Shellです。開示から数分以内に、エージェントによる処理によって以下の結果が生成された。
- Attack Surface Intelligence (ASI) 文書化された ロジック、証拠仕様、および受動的フィンガープリンティング戦略を備えたシグネチャ
- 根本原因と悪用メカニズムを具体的なコードパスまで特定する
- 活発なキャンペーン、脅威アクターの関連性、観察された悪用証拠
- 情報漏洩/侵害の信頼度評価指標(検知コマンド付き)
- 優先順位を付ける デプロイ時と誤検知の推定による防御制御
- 手動検証手順、受理基準やロールバック計画を伴う修復 / 復旧 / 改善タスク、修復後 / 復旧 / 改善 検証コマンド
この新たな神話時代においては、このような主体的な処理能力とスピードが新たな基準として求められるようになるだろう。
脆弱性を超えて:同じプレイブックが一般化されます
脆弱性の開示は、知能が速いパターンの最も目に見える引き金ですが、それだけではありません。同じ運用論理は、新たな脅威シグナルが現れ、防御者がそれに対して行動を起こす必要がある場合にも当てはまります。その後、 脅威アクター / 敵対者 そのシグナルが収益化される前に。
ブランドなりすましサイトが立ち上げられた場合、防御手順は同じです:検知、情報強化(登録者、登録者、ホスティングインフラ、過去のキャンペーン協会)、優先順位を付ける防御管理(削除調整、メールやウェブ層でのブロック、影響を受けた従業員への警告)、そして削除が成功したかの確認です。 Recorded Future Digital Risk Protectionは、オープンウェブ、ディープウェブ、ダークウェブを通じてこのループを継続的に実行しています。
盗まれた情報がインフォスティーラー ログ マーケットで表面化すると、 Identity Intelligence同じパターンを実行します。つまり、環境に関連付けられた認証認証情報の警戒、感染コンテキストによる強化 (マルウェア ファミリ、デバイス、同じログ内の他の情報認証、MFA Cookie キャプチャ ステータス)、優先順位を付ける対応 (パスワードの強制リセット、アクティブなセッションの取り消し、ユーザーのアラート)、検証です。
そのパターンとは、姿勢のことである。あらゆるカテゴリーの脅威面にわたって、脅威アクター / 敵対者活動している場所であればどこでも、マシンスピードでインテリジェンスを適用します。 脆弱性は一つの引き金となる。この研究は一般化している。Recorded Future 、サイバーオペレーション、デジタルリスク保護、サードパーティリスク、 Payment Fraud Intelligence 4つのソリューション全体で、機械のスピードでインテリジェンスを実用化しています。
これはディフェンダーにとって何を意味するのか
運用上のレスポンスからAI駆動の脆弱性発見へと、露出を持つ組織と、インシデント レスポンスで起きた組織を分ける要素です。
この新たな現実に対応して、お客様がより迅速に対応するために自動化を設定しているのを私たちは目にしています。 金融サービス業界の大手企業が、Recorded Futureを活用して脆弱性管理ワークフローを変革しました。組織全体で大規模なパッチ適用作業を実施した後、チームは脆弱性スキャンツールとITサービス管理ツール間の自動化を構築した。その結果、効率的で再現性の高いプロセスが実現し、チームは週に20時間以上の時間短縮が見込まれるようになった。
皆様も対応できるよう、以下の5つの行動を取ることをお勧めします。
- 自律型インテリジェンス主導型セキュリティへの移行。脆弱性が存在するかどうか、それが優先度の高い問題かどうか、そして影響範囲がどの程度なのかを把握せずに、資産目録を作成するだけではもはや十分ではありません。
- 開示から処理までのサイクルを数分に短縮しましょう。 手動での署名作成には数日かかる。脅威アクター / 敵対者数時間で移動します。 現在のサイクルタイムがどうであれ、それを半分に短縮することが今や基本となる。
- 需要は情報主導の優先順位付けであり、深刻度スコアではありません。CVSSとEPSSは脆弱性の全体像を記述しており、今四半期にあなたのセクターに対して武器化されている脆弱性は述べていません。脅威インテリジェンス 優先順位を付けるのに役立ちます。
- エンドポイントだけでなく、スタック全体にわたるアクションが必要です。AIを活用した検出により、アプリのコード、カーネル、ライブラリ、クラウド構成における欠陥が明らかになる。防御用レスポンスは、攻撃者が虫を使う可能性のある場所に到達する必要があります。
- 4つの脅威面すべてにおいて、同じ姿勢を維持する。サイバーオペレーション、デジタルリスク保護、第三者リスク、決済詐欺はすべて同じAI強化攻撃クロック速度に直面しています。
AI駆動の脆弱性発見が登場しました。大きな疑問は、あなたのシステムが攻撃者の速度で動作し、経営幹部の精査に耐えられる深い知能を持つかどうかです。 もし自信を持って「はい」と答えられないなら、神話とその背後にあるカテゴリーは、すでにあなたにとって不利な状況を作り出していると言えるでしょう。
実際に製品版をご覧ください。 デモをリクエストして、インテリジェンスと自律的脅威運用Recorded Future脆弱性の開示を数分以内に展開可能な検知とスタック全体での対応に変える様子をご覧ください。