Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】OktaのCSOに聞く、AIエージェント時代でもフィッシングが大きな脅威であり続ける理由

2026年10月02日に「ZDNet Japan」が公開したITニュース「OktaのCSOに聞く、AIエージェント時代でもフィッシングが大きな脅威であり続ける理由」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

OktaのCSOは、AI時代でも「昔ながらのフィッシング」が最大の脅威と警告する。AIは攻撃を巧妙化させるため、企業は既存の対策を早急に見直し、新たな防御策を講じる必要がある。

ITニュース解説

システムエンジニアを目指す上で、サイバーセキュリティの脅威について理解を深めることは非常に重要だ。近年、AI技術の進化が目覚ましいが、意外にも「フィッシング」という古典的な攻撃手法が、依然として最大の脅威であり続けていると、OktaのCSO(最高セキュリティ責任者)であるデビッド・ブラッドベリー氏は指摘する。フィッシングとは、インターネットを利用した詐欺の一種で、攻撃者が金融機関や大手IT企業、公的機関などを装い、偽のメールやウェブサイトを使ってパスワードやクレジットカード番号などの個人情報、あるいは企業の機密情報を盗み出そうとする行為のことだ。まるで魚釣りのように、巧妙な餌で人を騙し、情報を釣り上げることからこの名がついた。

AIの進化は、このフィッシング攻撃をより高度で、見破りにくいものへと変貌させている。これまでもフィッシング詐欺は巧妙だったが、AI、特に大規模言語モデル(LLM)のような技術は、攻撃者がさらに洗練された手口を生み出すことを可能にする。例えば、AIはターゲットの言語や文化に合わせて、完璧な文法と自然な表現でメールを作成できる。これにより、従来のフィッシングメールによく見られた不自然な日本語や英語といった違和感がなくなり、受信者はそれが偽物であると見抜くことが極めて困難になる。さらに、ターゲットの過去の行動やSNSの投稿などから情報を収集し、個別の状況に合わせたパーソナライズされた詐欺メールを作成することも可能だ。これにより、攻撃メールが受信者にとって「自分事」のように感じられ、より引っかかりやすくなる。

ディープフェイク技術もまた、新たな脅威となっている。これはAIを用いて本物そっくりの画像や動画、音声を生成する技術だ。例えば、企業の役員や上司の顔や声を模倣し、緊急の指示に見せかけて従業員に特定の行動を促したり、機密情報を要求したりする攻撃が考えられる。これは単なるメール詐欺を超え、ビデオ会議や音声通話を使った高度ななりすまし詐欺へと発展する可能性を秘めている。AIは、攻撃者が悪意のあるコードを生成する際の支援ツールとしても利用され、これまで専門知識が必要だったマルウェア開発のハードルを下げ、より多くの攻撃者が高度なサイバー攻撃を実行できるようにする。

AIが攻撃を高度化させても、フィッシングが依然として脅威であり続ける根本的な理由は、人間の心理的な脆弱性が変わらないことにある。どれだけセキュリティ技術が進歩しても、人間が持つ「不注意」「焦り」「好奇心」「善意」「信頼」といった感情を悪用する手口は、常に有効だからだ。人は忙しさの中でメールの内容を十分に確認せずリンクをクリックしてしまうことがあるし、緊急性や重要性を謳われると冷静な判断力を失いがちだ。AIはまさに、こうした人間の弱点を突く攻撃を効率的かつ大規模に実行するための強力なツールとなり得る。

このようなAIによるフィッシング攻撃の進化に対し、企業は多角的な対策を講じる必要がある。

まず、技術的な対策の強化が不可欠だ。最も重要なのは、「多要素認証(MFA)」の導入と徹底である。MFAは、パスワードだけでなく、スマートフォンに送られるワンタイムコードや指紋認証など、複数の認証要素を組み合わせることで、たとえパスワードが盗まれても不正ログインを防ぐ仕組みだ。特に、フィッシング耐性を持つFIDO(Fast IDentity Online)アライアンスが提唱するパスキーやセキュリティキーのようなMFAは、フィッシング攻撃によって認証情報が盗まれるリスクを大幅に低減できるため、積極的に導入すべきだ。

次に、「ゼロトラスト」の概念に基づいたセキュリティモデルへの移行も重要となる。ゼロトラストとは、「誰も信頼しない、すべてを検証する」という考え方で、ネットワーク内外にかかわらず、すべてのアクセス要求を厳しく検証する。これにより、たとえ内部ネットワークに侵入されても、システムやデータへの不正アクセスを最小限に抑えることができる。

また、エンドポイント(パソコンやスマートフォンなどの端末)のセキュリティ強化も欠かせない。最新のセキュリティソフトウェアを導入し、OSやアプリケーションの脆弱性パッチを常に適用することで、AIが生成したマルウェアや悪意のあるコードの実行を防ぐ。AIは脆弱性を見つけ出すツールとしても利用され得るため、継続的なアップデートが重要となる。そして、AI技術そのものを防御に活用することも有効だ。例えば、AIを用いた不正検知システムは、不審なアクセスパターンや異常な行動をリアルタイムで検知し、自動的にブロックすることが可能だ。AIは攻撃だけでなく、防御側にとっても強力な味方となり得る。

技術的な対策だけでなく、人的な対策も極めて重要である。従業員一人ひとりのセキュリティ意識の向上なくして、いかなる技術も完璧ではない。定期的なセキュリティ教育と訓練、特にフィッシング詐欺のシミュレーション訓練は必須だ。実際に巧妙なフィッシングメールを送りつけ、誰が引っかかったかを測定することで、具体的な弱点を特定し、その後の教育に活かすことができる。従業員が不審なメールや挙動に気づいた際に、すぐに報告できる文化を醸成することも大切だ。インシデント発生時の対応計画を明確にし、定期的に訓練を行うことで、被害を最小限に抑え、迅速な復旧を可能にする。

今回のOktaのCSOの発言からも分かるように、アイデンティティ(ID)管理はセキュリティ戦略の中心に位置する。Oktaは認証基盤として、企業がユーザーの認証とアクセス権限を安全に管理できるよう支援している。AI時代におけるフィッシング攻撃の脅威が高まる中で、安全なID管理と強固な認証システムは、企業を守る上で最も基本的な防衛線となる。Oktaが年次イベント「Oktane 2026」で議論した内容は、このようなAI時代の新たな脅威に対する具体的な対策や、アイデンティティ管理の未来像を示唆している。

結論として、AIの進化はサイバー攻撃をより高度で巧妙なものに変えているが、フィッシングのような古典的な手口は、人間の心理的脆弱性を突く限り、今後も主要な脅威であり続ける。企業は、多要素認証、ゼロトラストといった技術的対策を強化するとともに、AIを防御に活用し、さらに従業員への継続的なセキュリティ教育を通じて、人間の弱点を補う努力を怠ってはならない。システムエンジニアを目指す皆さんも、これらの知識を身につけ、AI時代に求められるセキュリティ意識とスキルを磨くことが求められている。

関連コンテンツ

関連IT用語