ニュースマクロVentureBeat Pulse Researchが明かすエージェントセキュリティ格差:54%の企業がAIエージェント関連インシデントを報告、コア制御は依然遅れ

VentureBeat Pulse Researchが明かすエージェントセキュリティ格差:54%の企業がAIエージェント関連インシデントを報告、コア制御は依然遅れ

著者: VentureBeat AI·

重要ポイント

  • 調査対象企業の半数以上(54%)が、すでに確認済みのエージェントセキュリティインシデントまたは被害発生前に検知されたヒヤリハットを経験している。
  • 全AIエージェントに個別のスコープ付き管理IDを付与している組織は32%のみで、69%がエージェント群で何らかの資格情報共有を報告している。
  • ハイリスクエージェントをサンドボックスに隔離している企業は30%のみで、影響範囲の限定に最も効果的であるにもかかわらず、コアコントロールの中で最も少く採用されている。
  • OpenAI、Google、Microsoft、Anthropicのプロバイダーネイティブツールが82%の組織のプライマリセキュリティレイヤーを務める一方、専用エージェントセキュリティスペシャリストは低位の1桁台にとどまっている。
  • 企業の過半数(59%)が12か月以内にエージェントセキュリティツールの導入または入れ替えを意図しており、インシデントを経験した組織ほど行動の緊急性が高い。
VentureBeat Pulse Researchが明かすエージェントセキュリティ格差:54%の企業がAIエージェント関連インシデントを報告、コア制御は依然遅れ

VentureBeatが調査した107社の企業において、AIエージェントにはシステムやデータへの実際のアクセス権が付与されている一方、それらを統制するために設計されたコントロールは依然として不十分な状態にあります。本研究は、自律型エージェントが安全に管理するために必要なアイデンティティ、隔離、および実行コントロールの整備よりも早いスピードで普及しているという、持続的なエージェントセキュリティ格差を明らかにしています。従来のソフトウェアとは異なり、エージェントは限られた人間の監視下で行動し、意思決定やツール呼び出し、システム間の横移動を行うため、従来のアプリケーションセキュリティが想定していた範囲を超える攻撃対象領域を生み出しています。

本号のVentureBeat Pulse Researchでは、企業がAIエージェントをどのようにセキュリティ保護しているかを調査しています。デプロイしているツール、エージェントのアイデンティティと隔離の管理方法、すでに発生している問題、予算配分、そして組織が自社の防御力がAIを活用する攻撃者と同等以上の水準にありますかという点について取り上げています。

中核的な発見:エージェントセキュリティ格差

本レポートの最も重要な統計は、組織の半数以上(54%)がすでに確認済みのエージェントセキュリティインシデント(18%)または被害が発生する前に検知されたヒヤリハット(36%)を経験しているという点です。これらの数値の背後にある構造的な弱点はアイデンティティ管理です。企業の約3分の1(32%)のみがすべてのエージェントに個別のスコープ付き管理IDを付与しており、これは最小権限アクセスとクリーンな属性情報の前提条件となります。残りの組織は、一部のエージェントが資格情報を共有している、またはエージェントが主に共有APIキーや借用した人間・サービスアカウントの資格情報で稼働していると報告しています。エージェントが資格情報を共有する場合、単一の侵害された、あるいは過剰な権限を持つエージェントが広範な影響範囲を持つ可能性がありますが、企業の10社中3社(30%)のみがハイリスクエージェントをサンドボックスに隔離し、そのリスクを封じ込めています。

この格差が特に注目に値するのは、企業がその中でどれほど快適に過ごしているかという点です。セキュリティスタックは圧倒的にプロバイダーネイティブであり、OpenAIのガードレール(51%)、GoogleおよびMicrosoftのクラウドコントロール、Anthropicのマネージドエージェントコントロールが支配的で、専用のエージェントセキュリティスペシャリストはほとんど存在感がありません。この借用したスタックに対する満足度は平均して5点中4.2です。しかし、エージェントセキュリティへの支出は全セキュリティ予算のごく一部にとどまり、自社のAI防御がAIを活用する攻撃者を上回っていると考える企業は3分の1のみで、明らかな過半数が年内のツール切り替えを計画しています。組織は、同時に置き換えを準備しているコントロールに対して満足感を表明しています。

方法論

VentureBeatは継続的なPulse Researchシリーズの一環として本調査を実施しました。本調査はエンタープライズエージェントセキュリティ、すなわち組織が自律型AIエージェントを保護するために使用するツール、アイデンティティ、隔離、および実行コントロールに焦点を当てています。回答は従業員100名以上の組織にフィルタリングされ(n=107、調査の最小規模区分である1~100名の組織は除外)、2026年6月の単一ウェーブから抽出されています。これはプールされた複数月のサンプルではなく単一ウェーブであるため、本レポートはクロスセクション方式で読み解かれ、月次トレンドの推論は行いません。複数選択の質問が複数含まれているため、それらの構成比の合計は100%を超える場合があります。

役職別では、サンプルはシニア層で購買の意思決定権を持つ層が中心です。45%がAI購入の最終意思決定者、さらに30%が推薦者またはインフルエンサーです。階層構成はマネージャー(43%)、個人貢献者(24%)、VPおよびディレクター(15%)、C-suite(11%)です。組織規模別では、サンプルは中堅企業層に偏っています。従業員251~1,000名(42%)および101~250名(25%)が上位を占め、続いて1,001~5,000名(19%)、5,001~10,000名(8%)、10,001名以上(7%)となっています。テクノロジー/ソフトウェアが最大の業種で23%、次いで製造業(15%)、小売/Eコマース(14%)、ヘルスケア/ライフサイエンス(13%)となっています。

107名の回答者というサンプルサイズは、方向的に読み取るには十分ですが、正確な測定値ではなく方向的シグナルとして扱う必要があります。自己選択サンプルであり確率サンプルではないため、中堅企業層に偏っています。最大手企業ではなく、エージェントセキュリティを積極的に構築している組織の視点として読み解くのが最適です。満足度評価は各評価質問に回答した回答者に基づいて計算され、総合満足度スコアは107名の適格回答者のうち82名の回答を反映しています。

発見1:インシデントはすでに発生している

組織に対し、エージェントセキュリティインシデント、すなわち確認済みの侵害または被害発生前に検知されたヒヤリハットを経験したかどうかを質問しました。本番環境でエージェントを稼働させている組織の大半が経験していると回答しました。

組織の半数以上(54%)がすでにエージェントセキュリティイベントを経験しています。18%が確認済みインシデント、36%が被害発生前に検知されたヒヤリハットでした。42%のみが何も報告しておらず、少数は本番環境でエージェントを稼働させていないか、そのようなイベントを追跡していません。確認済みインシデントよりもヒヤリハットが多く報告されていること自体が示唆的です。企業は問題を検知していますが、多くの場合、障害発生の直前で捉えています。本レポート全体で検討するコントロール(アイデンティティ、隔離、実行)が、次のヒヤリハットが封じ込められたままにとどまるかどうかを決定します。

エクスポージャーは企業規模に応じて拡大しますが、封じ込めはそうではありません。インシデントまたはヒヤリハットの発生率は、中堅企業(従業員101~1,000名)の49%から、大企業(従業員1,000名超)では63%に上昇します。同じ範囲で、ハイリスクエージェントのサンドボックス隔離は35%から20%に低下し、セキュリティツールへの満足度は4.36から3.97に低下します。最も多くのシステムにまたがって最も多くのエージェントを稼働させている組織が、最も多くのインシデントを抱え、インシデントの影響範囲を限定する唯一のコントロールを最も少く採用しています。

発見2:アイデンティティ格差

企業に対し、AIエージェントのアイデンティティをどのように管理しているか、各エージェントが独自の資格情報を持っているか、あるいはエージェントがそれらを共有しているかを質問しました。完全なエージェント個別アイデンティティは依然として例外であり、標準ではありません。

重複する回答を合わせると、企業の69%(107社中74社)がエージェント群のどこかで資格情報の共有が行われていることが示されています。約3分の1(32%)のみがすべてのエージェントに個別のスコープ付き管理IDを付与しており、これは最小権限アクセスとクリーンな属性情報の基盤です。半数近く(48%)が一部のエージェントにはスコープ付きIDがあるが、多くはまだ資格情報を共有していると回答し、さらに32%がエージェントは主に共有APIキーまたは借用した人間・サービスアカウントの資格情報で稼働していると報告しています。回答者はエージェント群全体で複数のパターンを記述できたため、これらの数値は重複しています。

結果は直接的です。エージェントが資格情報を共有する場合、過剰な権限を持つ、または侵害されたエージェントが意図された範囲をはるかに超えるリーチで操作可能になり、インシデント後のフォレンジックではどのエージェントがどのアクションを実行したかを明確に区別できません。非人間アイデンティティ管理(すべてのエージェントに独自のガバナンス付きIDを提供すること)は、エンタープライズエージェントセキュリティにおける最大の未完成要素です。OWASPの「LLMアプリケーション向けTop 10」を含む業界フレームワークは、過剰なエージェンシーと不十分なアイデンティティ制御をトップリスククラスとして指摘しており、Gartnerなどのアナリスト企業は非人間アイデンティティガバナンスを、既存のIAMツールでは完全には対応できない急成長分野として位置づけています。

データはまた、資格情報の管理体制とインシデントとの相関を明らかにしています。エージェント群のどこかで資格情報を共有している組織は、過去12か月以内にインシデントまたはヒヤリハットを63.5%(74社中47社)の率で経験しました。すべてのエージェントが独自のスコープ付きIDを持つ組織では40.9%(22社中9社)でした。完全スコープグループは小規模であるため、この関係は因果関係の証明ではなく関連性であり、格差は中堅企業層に集中しています。ただし、単一調査内で23ポイントのインシデント発生率の差は、有意性を示唆しています。

発見3:隔離を欠く観察と実行

組織に対し、実際のエージェントセキュリティ態勢(観察、実行、隔離、またはそれらの組み合わせのいずれか)について質問しました。最も効果的にダメージを限定するコントロールが最も少く導入されています。

監視と実行は比較的広く普及しています。企業の約半数がエージェントアクティビティの観察(47%)または実行時のスコープ付きパーミッションの実行(49%)を行っています。しかし、他のコントロールが失敗した際の影響範囲を限定するサンドボックスにハイリスクエージェントを隔離しているのは30%のみです。この順序は防御の多重化アプローチとは逆です。観察は何が起きたかを明らかにし、実行はそれを防ごうとしますが、隔離は予防が失敗した際にダメージを限定するものであり、それが企業に最も少く採用されているコントロールです。アイデンティティ格差と組み合わせると、結果として浮かび上がるのは、監視されパーミッションが付与されているが、ほとんど隔離されていないエージェントの姿であり、これは単一の障害が広範に波及するまさにその構成です。

発見4:プロバイダーネイティブコントロールが支配的

企業に対し、どのエージェントセキュリティツールを使用し、どれをプライマリレイヤーとしているかを質問しました。結果は、専用セキュリティベンダーよりもモデルプロバイダーとハイパースケーラーを支持しています。

組織は、主にモデルおよびクラウドプラットフォームにバンドルされたツールでエージェントを保護しています。OpenAIのガードレールが51%で首位、次いでGoogleおよびMicrosoftのクラウドネイティブコントロールとAnthropicのマネージドエージェントコントロールが続きます。単一のプライマリセキュリティレイヤーを挙げるよう求めた場合、82%がこれらのプロバイダーネイティブソリューションのいずれかを指定しました。専用構築のエージェントセキュリティカテゴリー(Palo AltoのPrisma AIRS、CrowdStrike、Cisco AI Defense、Zenity、HiddenLayer、Check PointのLakera、Okta for AI Agents、非人間アイデンティティプラットフォームなど)はほとんど存在感がなく、各ベンダーは低位の1桁台にとどまっています。専用ツールを一切稼働していないと回答したのは5%のみでした。プロバイダーバンドルがデフォルトの地位を獲得しており、企業はまずプラットフォームが提供するガードレールに手を伸ばし、アイデンティティと隔離のギャップに対処する独立したセキュリティレイヤーはまだ meaningful な普及を達成していません。

このプロバイダーデフォルトのパターンは、クラウドセキュリティの初期軌跡を想起させます。クラウドセキュリティでは、組織は当初クラウドプロバイダーのネイティブコントロールに依存し、その後Wiz、Orca、Laceworkなどの専門ベンダーがクラウドネイティブアプリケーション保護プラットフォーム(CNAPP)カテゴリーを確立しました。エージェントセキュリティが同じ軌跡(プロバイダーの利便性から専用ツールへ)をたどるかどうかは、発見8の検討データが回答を始めています。

このプロバイダーデフォルトのパターンは、第2四半期の両 survey wave 一貫しています。4月~5月 wave(n=110)では、使用は同じ名前でリードされていました(OpenAIのコントロール26%、Azure 15%、AWS 14%、Google 12%)。専用エージェントセキュリティスペシャリストはすべて3%以下で、10社に1社は専用ツールを使用していませんでした。両調査に共通する発見は、企業は既存のプラットフォームが提供するソリューションをデフォルトとし、スペシャリストカテゴリーのベンダーはまだ大きな存在感を確立していないという点です。

これらの構成比の読み方に関する注記:回答者サンプルは自己選択であり中堅企業に偏っています。また使用に関する質問は回答者が導入しているすべてのベンダーやアプローチをカウントしたため、数値は支出や排他性ではなくセキュリティスタックでの存在を測定しています。個別ベンダーのパーセンテージには通常のサンプルに関する注意事項が伴います。ただし、構造的パターンは両Q2 waveにおいて、異なる表現の2つの質問で一貫していました。プロバイダーネイティブおよびハイパースケーラーのコントロールがリードし、専用エージェントセキュリティスペシャリストは低位の1桁台にとどまっています。

発見5:エクスポージャーがあるにもかかわらず高い満足度

企業に対し、現行のエージェントセキュリティツールにどの程度満足しているかを質問しました。報告された快適さのレベルは、文書化されたエクスポージャーと著しく不一致です。

エージェントセキュリティツールに対する満足度は高く(総合5点中4.2、コストパフォーマンスで4.1)、本調査シリーズで最もポジティブな数値の一部です。企業は、主に借用したプロバイダーガードレールで構成されるスタックに対して高い満足度を表明していますが、その半数以上がすでにインシデントやヒヤリハットを経験し、3分の1のみがエージェントにスコープ付きIDを付与しています。この快適さは、実証された封じ込め効果ではなく、プロバイダーネイティブコントロールの利便性と低いフリクションに根ざしているように見えます。発見8が示すように、満足度を表明している同じ企業の明らかな過半数が年内のツール変更を計画しており、満足度スコアが示唆するほど自信は厚くない可能性があります。

発見6:リスクに追いつかない予算

企業に対し、AIエージェントの保護にセキュリティ予算のどの程度を配分しているかを質問しました。急速に台頭するリスクカテゴリーに対して、配分は依然として控えめです。

最も一般的な配分はセキュリティ予算の6~10%(46%)で、企業の3分の1(34%)は5%以下を支出しています。10分の1以上を投入しているのは4分の1(24%)のみです。上記のインシデント発生率とアイデンティティ・隔離のギャップを考慮すると、予算は遅行指標と思われます。リスクはそれに対処するための資金よりも早く具現化しています。セキュリティ予算の10分の1以上をエージェントセキュリティに支出している企業は少数派であり、他社がまだ展開していないスコープ付きアイデンティティと隔離コントロールを構築しているのは、おそらく彼らです。

発見7:軍拡競争は良くて互角

企業に対し、AIを活用した防御とAIを活用した攻撃者のバランスをどう評価しているかを質問しました。確信は到底確定したものではありません。

自社のAI活用防御がAI活用攻撃者を上回っていると信じているのは約3分の1(35%)のみです。残りはより不確実です。32%がほぼ互角、21%が攻撃者が優位にあると考え、さらに21%が判断するには早すぎると回答しています。合わせると、明らかな過半数(53%)がバランスを互角または攻撃者に傾いていると評価しています。この不確実性は、発見5の高い満足度と並んで不自然です。企業は自社のツールに満足しながらも、それが勝つために存在する競争に勝っているとは確信していません。攻撃側の能力もAIで複利成長している領域において、互角の競争は脆弱な立場を意味します。

発見8:セキュリティの再編が始まる

企業に対し、新規、追加、または代替のエージェントセキュリティソリューションの導入を計画しているか、またどのベンダーを検討しているかを質問しました。現状維持を意図している企業は少数です。

41%が変更の予定がないと回答した一方で、明らかな過半数(59%)が12か月以内に新規、追加、または代替のエージェントセキュリティソリューションの導入を意図し、29%が次四半期内としています。高い満足度スコアにもかかわらず、企業が現行スタックを暫定的なものと認識していることを示す強力なシグナルです。

インシデントが購入サイクルの主な起因要因であるように見えます。インシデントを経験した組織の42.1%が今後90日以内にエージェントセキュリティツールの導入、追加、または入れ替えを計画しているのに対し、インシデントのない組織では14.0%です。確認済みインシデント後は、52.6%でこれが過半数の行動となります。被害を受けると脅威評価も変化します。被害を受けた組織の33.3%がAI武装攻撃者が自社の防御を上回っていると回答したのに対し、被害を受けていない組織では8.0%でした。このデータでは、経験が緊急度と悲観主義の両方の最も強力な予測因子です。

検討セットは依然としてプロバイダーネイティブに偏っています(OpenAI 34%、Google 30%、Anthropic 29%、Azure 25%)が、専用セキュリティベンダー(Cloudflare、Cisco、Palo Alto、Okta、Check PointのLakera)は中位から高位の1桁台で初期の関心を集めており、現在の導入規模を上回っています。

特に購買リストから欠落しているのはアイデンティティレイヤーです。回答者の12%のみが、エージェントアイデンティティ製品(Okta for AI Agents、Microsoft Entra Agent ID、または非人間アイデンティティプラットフォーム)を検討セットのどこかに含めています。すでにインシデントを経験した資格情報共有組織の中でも、アイデンティティの検討はほぼ10社に1社と実質的に変わりません。インシデントデータに最も直接的に関連するコントロールが、購入計画に最も欠落しています。今回のwaveがプロバイダーネイティブのデフォルトを固めるのか、それともついに専用構築のエージェントセキュリティ(インシデントが求めるアイデンティティと隔離のコントロール)への扉を開くのかは、本調査シリーズが引き続き追跡する問いです。

ボトムライン:自律性が真っ先に試すセキュリティ格差

従業員100名以上の組織は、AIエージェントにシステムやデータへの実際のリーチを与えながら、他の目的で構築されたコントロールで保護しています。半数以上がすでにインシデントまたはヒヤリハットを経験しています。全エージェントに独自のスコープ付きIDを付与しているのは3分の1のみで、大半はまだ資格情報を共有しています。ハイリスクエージェントを隔離しているのは10社中3社のみです。この役割を果たしているスタックは、エージェント向けに専用構築されたものではなく、圧倒的にモデルプロバイダーやハイパースケーラーからの借用です。

自信とエクスポージャーの不快な組み合わせが際立っています。現行ツールに対する満足度は本調査シリーズで最も高い水準にあるにもかかわらず、支出はセキュリティ予算のごく一部で、自社の防御がAI活用攻撃者を上回っていると信じるのは3分の1のみ、そして明らかな過半数がすでに現行ツールの置き換えを計画しています。107名の回答者による単一waveとして、これは中堅企業層に偏った方向的読み取りですが、方向は明確です。エージェントの採用がエージェントセキュリティを先行しており、障害発生時に最も重要なコントロール(スコープ付きアイデンティティと隔離)こそが企業が最も少く展開しているものです。

エージェントセキュリティ格差は、プロバイダーのガードレールが単独で閉じるカバレッジの問題ではありません。本質的に、自律型ソフトウェア向けに設計されたアイデンティティ、隔離、実行の問題です。後続waveに向けた未解決の問いは、企業がこの格差を意図的に閉じるのか、それとも確認済みインシデントが代わりに閉じるのかです。

107社の適格なエンタープライズ回答者(従業員100名以上)からの調査回答に基づいています。2026年6月の単一waveから抽出。これは方向的読み取りであり、正確な測定値ではありません。サンプルは自己選択であり中堅企業層に偏っているため、最大手企業ではなく、エージェントセキュリティを積極的に確立している組織の視点として読み解くのが最適です。回答者はシニア層で購買の意思決定権を持つ層(45%が最終意思決定者、30%が推薦者/インフルエンサー)で、マネージャーからC-suiteまでを網羅し、主にテクノロジー/ソフトウェア、製造業、小売/Eコマース、ヘルスケア/ライフサイエンスから抽出されています。