AI時代のセキュリティ対策|日本の脅威動向と個人・職場で始める5つの備え
不正アクセスや情報漏洩のニュースを見るたびに、「自分のアカウントや職場の情報は大丈夫だろうか」と感じることはありませんか。生成AIを仕事や学習に使う機会が増え、便利さとともに、確認すべきことも広がっています。
AI時代のセキュリティ対策では、アカウントや端末を守る基本に加えて、AIへ渡す情報と、AIに許可する操作を管理することが大切です。特別なツールを導入する前にも、取り組めることがあります。
この記事では、日本の公的資料から脅威動向を整理し、個人・職場で始める5つの対策を紹介します。専門の担当者がいない小規模な職場や、学校・教室での情報教育にも使える確認例をまとめました。
目次
1.日本のセキュリティ動向を、資料から読み取る
IPAが公表した「情報セキュリティ10大脅威 2026」では、組織向けの1位が「ランサム攻撃による被害」、2位が「サプライチェーンや委託先を狙った攻撃」、3位が「AIの利用をめぐるサイバーリスク」です。AIに関する脅威は、2026年版で初めて選ばれました。
この資料は、2025年に発生した社会的影響の大きい事故や攻撃の状況などを基に、専門家による審議・投票を経て選定されています。順位は、被害件数や個々の企業が攻撃される確率をそのまま示したものではありません。
また、個人向けには、不正ログイン、フィッシング、サポート詐欺などが挙げられています。個人向けの一覧は順位ではなく五十音順なので、組織向けと同じ読み方をしないようにしましょう。
ニュースの多さだけで「日本は弱い」と決めつけない
国内の被害報道が続いていても、それだけで日本全体の対策水準や、他国との優劣まで判断することはできません。国際比較には、調査対象や被害の定義、報告制度などの違いも確認する必要があります。
日々の対策では、ニュースを見て不安になるだけで終わらせず、「自分たちにも同じ入口がないか」を考えてみましょう。使い回しているパスワード、更新していない端末、確認せずに送れる共有リンクなど、身近な設定を点検するきっかけになります。
2.AIに関するリスクを3つに分けて考える
AIとセキュリティの関係は、「AIが攻撃に使われる」という話だけではありません。自分がAIを使うときの情報管理や、AIが外部サービスを操作するときの権限も確認が必要です。
| 場面 | 考えられる問題 | 確認すること |
|---|---|---|
| 攻撃者がAIを使う | 自然な文章や合成音声などで、なりすましを信じ込ませる | 文章や声の印象だけで判断せず、別の経路で本人確認する |
| 自分がAIへ情報を渡す | 入力してはいけない業務情報や個人情報を送信する | 承認されたサービスか、送信してよい情報かを確認する |
| AIが資料を読み、操作する | 外部資料の指示に影響され、意図しない処理を行う | 参照先と操作権限を限定し、重要な実行前に確認する |
外部の文章などに含まれる指示によって、AIの動作を変えようとする攻撃は「プロンプトインジェクション」と呼ばれます。AIにメール送信やファイル更新まで任せる場合は、回答内容だけでなく、実行できる範囲も管理しましょう。
また、AIが誤った説明を生成することと、悪意のある攻撃を受けることは別の問題です。どちらにも備えつつ、内容の正しさを確かめる対策と、アクセス・操作を制限する対策を分けて考えてください。
生成AIへ入力する情報や、外部サービスと連携する際の権限管理について、より詳しく確認したい方はこちらをご覧ください。
生成AIのセキュリティ対策|情報漏洩・プロンプトインジェクション・権限管理の基本 記事を読む →3.個人・職場で始める5つのセキュリティ対策
対策1:アカウントの認証を見直す
パスワードは使い回さず、サービスごとに異なるものを設定します。特にメールのアカウントは、他のサービスのパスワード再設定にも使われるため、優先して確認してください。
対応するサービスでは、多要素認証やパスキーを利用しましょう。認証を強化した場合も、身に覚えのない承認要求には応じず、端末を失ったときの復旧方法を確認しておくことが大切です。
対策2:更新する対象と担当者を決める
更新の対象は、パソコンのOSだけではありません。ブラウザー、スマートフォンのアプリ、ルーター、Webサイトの管理システムやプラグインなども確認します。
個人の端末は自動更新を活用し、職場では「誰が、どの製品の案内を確認するか」を決めましょう。業務への影響を確認しながら、重要な修正を放置しない運用にします。
対策3:バックアップは復元まで確かめる
バックアップは、保存できたことに加えて、必要なデータを戻せることが重要です。保存先、保存する頻度、復元の手順を確認し、少量のデータで実際に復元できるか試してください。
同じアカウントや端末から自由に消せる場所だけに保存していると、元のデータと一緒に被害を受ける可能性があります。切り離して保管する方法や、削除・変更を制限できる保存先などを検討しましょう。
なお、クラウドへの同期だけでは、削除や暗号化された状態まで同期される場合があります。履歴の保持や復元機能がどこまで使えるかを、利用中のサービスで確認してください。
対策4:重要な依頼は別の経路で確認する
「急いで振り込んでほしい」「このリンクから認証してほしい」といった依頼は、文章が自然でも慎重に扱います。表示名や声が本人らしいことだけを、送金や情報提供の根拠にしないようにしましょう。
確認する際は、届いたメッセージに書かれた連絡先へそのまま返信するのではなく、以前から把握している電話番号や、普段使う公式アプリを使います。口座変更や重要資料の送信は、確認手順を事前に決めておくと判断しやすくなります。
対策5:AIに渡す情報と任せる操作を決める
AIに資料を送る前に、そのサービスへ入力してよい内容かを確認します。氏名を削除しても、学校名、日時、役職、相談内容などの組み合わせから、本人や組織が分かる場合があります。
学習に使われない設定であっても、保存、共有、外部連携などの確認は必要です。職場では利用するサービスと用途を決め、個人アカウントへの業務情報の持ち込みを曖昧にしないようにしましょう。
AIに操作を任せる場合は、最初は下書き作成や情報整理から始める方法があります。メール送信、ファイル削除、公開サイトの更新などは、内容と対象を確認してから実行する設計にしてください。
4.AIを対策に使うなら、判断の補助から始める
AIは、注意喚起の文章を読みやすく整理したり、研修用の架空事例を作ったりする補助にも使えます。利用する場合は、元の資料と生成結果を照合し、意味が変わっていないか確認しましょう。
一方、不審なメールをAIへ見せて「安全」と答えたことだけで、リンクを開いてよいとは判断できません。実際のメールやログには機密情報が含まれる場合もあるため、相談先として使う際にも入力内容を選びます。
| AIへ依頼すること | 人が確認すること |
|---|---|
| 公的な注意喚起を、社内向けに短く整理する | 対象製品、更新日、必要な対応が元資料と一致するか |
| 架空のなりすまし事例から、研修問題を作る | 正解と解説が、自社の連絡・確認手順に合っているか |
| 承認済みの環境でログの整理を補助する | 検出漏れや誤検出がないか、対応判断の根拠は何か |
| プログラムの修正候補を挙げる | 変更内容と実行結果が妥当か、別の問題が生じないか |
AIが生成した修正コマンドも、内容を確認せずに管理者権限で実行しないようにしてください。何を変更し、元に戻すにはどうするかを把握したうえで、検証できる環境から進めます。
AIにプログラムの修正やコマンド実行を任せる際は、操作範囲と変更内容の確認が欠かせません。開発ツールでの実践手順はこちらで紹介しています。
AI開発ツールの使い分け|Cursor・Claude Code・Codexと実装プロンプトの基本 記事を読む →5.職場や教室では、具体的な場面で確認する
「怪しい連絡に気を付けましょう」だけでは、実際に届いたときの行動まで決まりません。どの操作を止め、誰へ、どの方法で確認するかを、架空の事例で話し合ってみましょう。
例えば、次の3つは短い研修や授業で扱える題材です。実在する個人情報や認証情報を使わず、確認の手順を練習してください。
| 架空の場面 | 考えること | 行動の例 |
|---|---|---|
| 責任者を名乗る相手から、急な振込先変更が届いた | 普段の承認手順と違わないか | 変更を保留し、登録済みの連絡先で本人へ確認する |
| 生徒や顧客の相談記録を、AIで要約したい | その情報を、そのサービスへ送信してよいか | 利用ルールを確認し、必要なら架空データで方法だけを試す |
| アカウント停止を予告するSMSが届いた | メッセージ内のリンクを使わずに確認できるか | 普段使う公式アプリから通知や利用状況を確認する |
研修では、見抜けた人数だけでなく、「迷ったときの相談先を知っているか」も確認しましょう。間違いを隠さず早く相談できるよう、報告を受ける人と連絡方法を明確にします。
6.被害が疑われたときは、行った操作を整理する
不審な連絡を見ただけなのか、パスワードを入力したのか、ファイルを実行したのかで、対応は変わります。「何が起きたか分からない」と感じた場合も、時刻と自分が行った操作を整理して相談してください。
認証情報を入力してしまった場合
疑わしいページへの入力を止め、正規のアプリや公式の復旧手順から対応します。パスワード変更に加えて、利用可能ならログイン履歴や有効なセッション、復旧先の連絡先も確認してください。
職場のアカウントなら、速やかに担当者へ報告します。カード情報を入力した場合や送金した場合は、関係するカード会社・金融機関へ、正規の窓口から連絡してください。
端末の感染や情報流出が疑われる場合
職場では、あらかじめ定めた手順に従い、担当者へ連絡します。感染拡大のおそれがある場合はネットワークから切り離すなどの対応が必要ですが、自己判断で初期化や履歴削除を行うと、調査に必要な記録を失う場合があります。
端末の再起動や電源断も含め、不用意な操作を重ねず、担当者や保守事業者の指示を受けましょう。IPAの「中小企業のためのセキュリティインシデント対応の手引き」も、事前の準備に利用できます。
7.今週の確認事項を、担当者と期限まで決める
対策を続けるには、「気を付ける」という目標を、実行できる作業へ置き換えることが必要です。次の表を基に、現在の状態と担当者、確認する日を決めてみてください。
| 確認する項目 | 完了を判断する目安 |
|---|---|
| 主要アカウントの認証 | 使い回しの有無、多要素認証・パスキー、復旧方法を確認した |
| 端末とサービスの更新 | 管理対象と更新担当者が分かり、未対応の更新を把握した |
| 重要データのバックアップ | 保存先と履歴を確認し、復元を試した |
| AIの利用ルール | 利用するサービス、入力してよい情報、許可する操作を共有した |
| 事故時の連絡 | 最初の連絡先と、伝える内容を確認した |
すべての項目を一度に終えられなくても、未対応の項目が分かれば、次に行うことを決められます。特に、重要なアカウントや失うと業務が止まるデータから、優先順位を付けましょう。
AIを活用するほど、情報の扱いと確認の仕組みを整える価値も大きくなります。まずは一つのアカウント、一台の端末、一つの業務から、実際の設定と手順を確かめてみてください。
参考資料
本記事は、2026年10月10日時点で確認した公的資料を基に、対策の進め方と学習用の例を整理したものです。利用中の製品の更新情報や、所属組織の手順も併せて確認してください。
- IPA:情報セキュリティ10大脅威 2026
- IPA:情報セキュリティ10大脅威 2026 解説書[組織編]
- IPA:インターネットサービスへの不正ログインによる被害が増加中
- IPA:中小企業の情報セキュリティ対策ガイドライン
- IPA:中小企業のためのセキュリティインシデント対応の手引き
Learning Tools
記事を検索したい方はここから!
記事を検索
関連記事や、今の内容に近いテーマをすぐに検索できます。
例: AI / 情報Ⅰ / Python / 統計 / 資格 / 学習法