AI実験から自律運用まで
– クリストフ・ブリゲ、Stellar Cyber社 AI & セキュリティ分析担当シニアプロダクトマネジメントディレクター
カリフォルニア州サンノゼ – 2026年4月28日
2026年初頭、何かが変わった。徐々にではなく、まるでスイッチを入れたかのように。
長年にわたり、私たちはAIについて話してきました SOC 自動運転車について語られるとき、いつも「あと5年かかる」「もう少しデータが必要だ」と言われていました。ところが、MCP(モデルコンテキストプロトコル)が登場しました。すると、エージェントフレームワークはデモではなく、ツールとして活用されるようになりました。そして突然、「AIはセキュリティチームに役立つか?」という問いではなく、「AIにまず何をさせるべきか?」という問いが浮上したのです。
私が知っているのは、実際に運営しているからです。
誰も予想しなかったエージェントの画期的な進歩
何が変わったかというと、AIエージェントはAPIアクセスを持つチャットボットではなくなり、昨日のことを覚えていて、ツールを使いこなし、自分で電話をかけることができる、実際の同僚のような存在になったということです。
MCPは、元々はAnthropicによって開発され、現在はLinux Foundationの傘下にあるが、これまでになかったもの、つまりAIエージェントが実際のシステムに接続するための普遍的な方法を提供してくれた。脆弱な統合やカスタムコードではなく、標準化されたプロトコルによって、あらゆるAIエージェントがあらゆるツール、あらゆるAPI、あらゆるプラットフォームと通信できるのだ。AI版USBのようなものだと考えてみてほしい。新しい機能を追加するだけで、エージェントはそれをすぐに使い始める。
At ステラサイバーこの度、プラットフォームにMCPサポートを実装しました。AIエージェントはStellar Cyberインスタンスに接続し、ケース管理に即座にアクセスできます。ケース一覧の表示、MITREマッピングと観測可能な情報を含む詳細な調査結果の取得、ステータスの更新、アナリストの割り当てなどが可能です。以前は8回のクリックと3つのタブ操作が必要だった作業が、API呼び出し1回で完了します。
しかし、MCPは単なる接続手段に過ぎません。真のブレークスルーは、その上に構築されるもの、つまり、コンテキストを記憶し、複数ステップのワークフローを計画し、セッション間でユーザーに代わって動作するエージェント型AIにあります。
AIエージェントを1週間運用してみて学んだこと
- 機能に関する顧客向けメールを2通作成しました。10通のメールスレッドからコンテキストを抽出し、ナレッジベースを参照し、技術的な詳細を正確に記述しました。
- Jiraチケットを起票しました。必須項目を2回間違えましたが、APIを理解し、3回目の試みで成功しました。
- 全員のカレンダーを確認して、4人での会議をスケジュールした。水曜日の午前中に空いている枠が1つ見つかった。
- Confluence上のプロセス文書とそれに対応するFigmaボードを確認したところ、誰も気づいていなかった5つの欠陥が見つかりました。
- Stellar Cyber MCPサーバーから30,000件のケースを1回の呼び出しで取得しました。完全なMITREマッピング、観測可能データなど、すべて含まれています。
- Googleフォームへの新規送信を監視し、チケットを自動作成し、送信があったら私に通知するcronジョブを設定しました。コードは一切不要です。所要時間は約10分でした。
このことの裏側
ここからが厄介なところです。私が今説明したこと、すべて敵対者も同じようにできるのです。
AIエージェントがチケットシステムに接続し、エスカレーションチケットを読み取り、ナレッジベースを相互参照し、検出のギャップを理解できるとしたら?それは、防御が苦手なあらゆる箇所への無料ロードマップとなるでしょう。防御側のスピードを向上させるこうしたエージェント機能は、攻撃者の組織化も促進します。
MCPは諸刃の剣である。 CrowdStrike エージェント型AIの導入における即時インジェクション攻撃や権限昇格攻撃に対するセキュリティ対策に関する研究は既に発表されている。攻撃対象領域は理論上の問題ではない。エージェントを有用なものにしているまさにその統合ポイントが攻撃対象領域なのである。
脅威の状況の変化は、スピードの優位性によって SOC チームが行っていたスクリプト化された攻撃は姿を消しつつある。エージェントツールを持つ攻撃者は今や以下のことが可能だ。
- アナリストがアラートをトリアージするよりも速く、環境を列挙しましょう。
- 組織の状況を考慮したソーシャルエンジニアリングコンテンツを生成する
- トリアージの判断を自動化するのと同じように、横方向の移動の判断も自動化する。
- 効果が出ている戦術に基づいて、リアルタイムで戦術を調整する
自動化の機会が多数
1. 機械速度でのアラートと症例トリアージ
これは最も分かりやすい例であり、Stellar Cyberのアラート自動トリアージが既に運用されている分野です。エージェントは、IPレピュテーション、行動異常、エンティティ間の関係、デバイスの脆弱性など、すべての重要なケースに対して判定シグナルチェックを実行します。そして、真陽性、良性、偽陽性、または判定不能のいずれかの判定を下します。
新しいのはフィードバックループです。アナリストが判断を覆すと、その覆しが学習信号になります。漠然とした「いつかモデルを再学習させる」という意味ではなく、「次にこのパターンが現れたとき、システムはあなたの判断を考慮に入れる」という意味です。テスラのFSDは人間の介入から学習しますが、これも同様です。
エージェントによる機能強化:MCPに接続されたエージェントは、ケースの詳細を取得し、外部の脅威情報と照合し、類似パターンに関する過去の判断を確認し、人間が5つのタブをクリックすることなく、完全な説明責任を伴うトリアージ決定を下すことができるようになりました。
2. 入社手続きとオンボーディングの自動化
依頼はフォームを通じて行われます。従来は、担当者が提出された内容を確認し、追跡チケットを作成し、前提条件をチェックし、確認メールを送信していました。4つのシステム、3つのコンテキスト切り替え、そして1人の担当者による手作業でのデータ入力が行われていました。
エージェントは、スケジュールに従って入力元を監視します。新しいエントリが現れると、完全な構造化説明を含むチケットを作成し、参照情報を入力元に書き込み、概要を含む通知を送信します。手動操作は一切不要です。
エージェントによるロック解除:このパターンは、あらゆる受付プロセスに一般化できます。トライアルリクエスト、コンプライアンスに関する問い合わせ、脆弱性の開示、顧客エスカレーションルーティングなど、「ソースAから読み込み、システムBで作成し、チャネルC経由で通知する」というワークフローはすべて候補となります。
3. 検出品質フィードバックループ
これが私にとって最も興味深い点です。セキュリティベンダーは、「この検出機能が正しく動作しない」という問い合わせを大量に抱え込んでいます。その内容はしばしば難解で、背景情報はメールのやり取りやサポートチケットの中に埋もれています。担当者は、問い合わせ内容を理解するためにも、製品に関する深い知識を必要とします。
チケットシステム、ナレッジベース、セキュリティプラットフォームにアクセスできるAIエージェントは、検出フィードバックチケットを読み取り、実際のアラートデータを取得し、ドキュメントと照合して、「これはルールXにおける部分文字列マッチングが原因で発生した誤検知です。報告者から修正が提供されました。修正後のクエリは以下のとおりです。」という明確な要約を作成できます。
エージェントによるロック解除:MCP経由でエージェントを(権限を付与して)レポート環境に接続すれば、報告された問題をライブデータと照合して検証できます。「スクリーンショットを送っていただけますか?」といった質問はもう不要です。3週間もやり取りを繰り返す必要もありません。エージェントは報告者と同じものを見ることができます。
4. ツール間の連携
セキュリティ運用リーダーの仕事は、システム間のつながりを見つけることです。パートナーとの連携に関するメールのやり取り、検出ギャップに関するチケット、プロセスに関するWikiページ、ワークフローに関するデザインボード、営業スレッドの価格情報など、これらはそれぞれ異なるツールに存在し、自動的に関連付けられることはありません。
AIエージェントはこれらすべてを処理します。「このパートナーのトライアルの状況はどうなっていますか?」と尋ねると、メールのスレッドを取得し、追跡チケットを確認し、受付フォームを読み、単一の回答を生成します。タブを切り替える必要も、「ちょっと確認させてください」と言う必要もありません。
エージェントによるロック解除:MCPの真価が発揮されるのはまさにこの点です。各システムはMCPサーバーとして機能します。エージェントは、データがメール、Jira、Stellar Cyberのいずれにあるかを気にしません。すべてに対して同じプロトコルで通信します。
5. アラート疲労のないプロアクティブな監視
従来の監視方法は、「常にすべてをチェックする」(高コスト、ノイズが多い)か、「誰かが気づくのを待つ」(時間がかかる、リスクが高い)のどちらかでした。AIエージェントは、人間レベルの判断力でエスカレーションすべきかどうかを判断する、スケジュールに基づいたインテリジェントなチェックという、第三の道を提供します。
私のエージェントは定期的に通信チャネルをチェックしますが、「未読メッセージが15件あります」と報告するだけではありません。緊急度別に分類し、対応が必要な項目を特定し、不要な情報をフィルタリングして、実際に注意が必要な場合にのみアラートを発信します。セキュリティ監視にも同じパターンが適用されます。ケースキューをチェックし、検出範囲の異常をフラグ付けし、SLA違反を監視します。そして、すべてが正常なときは静かにしています。
エージェントのロック解除:モデル階層最適化によるスケジュールされたエージェント実行。ルーチンチェックには軽量モデルを使用し、状況に応じてより高性能なモデルにエスカレーション。コストを考慮した自動化。
6. 文書化と知識の収集
セキュリティチームは膨大な量の組織的知識を生み出しますが、その多くは文書化されることはありません。例えば、特定のファイアウォールベンダーのログエントリが想定とは異なる挙動を示すことを知っているアナリストがいたとします。そうした知識は、彼らが退職するまで彼らの頭の中に眠ったままです。
AIエージェントは、この知識をリアルタイムで収集し、構造化することができます。すべてのチケットのトリアージ、すべてのやり取り、すべての決定は、永続的な知識ベースに構造化されたエントリとして記録されます。エージェントは日々のメモを保持し、抽出された洞察で長期記憶を更新し、新しい情報を既知の情報と照合します。
エージェントの能力向上:エージェントは作業すればするほど、知識を深めていきます。検出チケットのバッチをトリアージしたエージェントは、ベンダー固有のログの癖、統合のエッジケース、ID相関のギャップなどを理解するようになります。次回関連するチケットが届いた場合、エージェントはその知識を基に処理を開始し、ゼロから始める必要はありません。
これがセキュリティ チームにとって何を意味するか
セキュリティ業界はこの10年間、脅威の検出技術の開発に注力してきた。次の10年は、意思決定が鍵となる。何が現実なのかを誰が判断するのか?それに対してどう対処すべきかを誰が判断するのか?そして、それらの意思決定はどれほど迅速に行えるのか?
エージェント型AIはアナリストに取って代わるものではありません。アナリストの能力を最大限に引き出すものです。これまで1日に20件のケースを手動でトリアージしていたアナリストは、エージェントがトリアージした200件のケースをレビューできるようになり、専門知識を真に活かせる重要な分野、つまりエッジケース、斬新な攻撃、機械ではまだ判断できないような判断に集中できるようになります。
クローズドなAPIや単発的なAIサマリーの裏に隠れているベンダーは取り残されるだろう。勝ち残るプラットフォームは、MCPのようなプロトコルを通じてAPIを公開し、人間の意思決定から実際に学習するフィードバックループを構築し、精度指標、コスト管理、ガバナンス体制を備えた製品としてAI自動化を扱うものとなるだろう。
Stellar Cyberでは、現在そのシステムを構築中です。MCPサーバーは稼働しており、アラート自動トリアージも本番環境で稼働しています。そして、このブログ記事はAIエージェントが作成したものです。
まあ、ほとんどはね。


