ブログ
/
Cloud
/
November 19, 2025

生成AIの保護: Darktrace / CLOUDでAmazon Bedrockのリスクを管理する

Amazon Bedrockのような生成AIサービスは、アクセス、可視性、データ露出に関連した新たなリスクをもたらしつつあります。 本稿では、Darktrace / CLOUDがBedrockおよびSageMaker環境において、コンフィギュレーションに対する深い可視性、権限の分析、設定ミスの検知、挙動の異常の検知により、これらのインシデントを防ぐのにどう役立つかを解説します。
Inside the SOC
Darktrace cyber analysts are world-class experts in threat intelligence, threat hunting and incident response, and provide 24/7 SOC support to thousands of Darktrace customers around the globe. Inside the SOC is exclusively authored by these experts, providing analysis of cyber incidents and threat trends, based on real-world experience in the field.
Written by
Adam Stevens
Senior Director of Product, Cloud | Darktrace
Default blog image
19
Nov 2025

企業内生成AIのセキュリティリスクと課題

生成AIとAmazon Bedrockのようなマネージド型基盤モデルプラットフォームは、組織がインテリジェントなアプリケーションを構築し、展開する方法を大きく変化させています。チャットボットから要約ツールまで、Bedrockは基盤モデルを企業のデータとサービスに接続することにより、迅速なエージェント開発を可能にします。しかしこの柔軟性にはさまざまなセキュリティ課題が伴い、特に可視性、アクセス管理、そして意図しないデータ露出に関連したリスクがあります。

組織が生成AIの業務への導入を急ぐ中で、従来型のセキュリティコントロールは対応に遅れが目立ちます。Bedrockのエージェント、モデル、ガードレール、そしてベースとなるAWSサービスからなる多層的アーキテクチャは、標準的なポスチャ管理ツールでは想定されていなかった新たなブラインドスポットを作り出しています。可視性のギャップにより、エージェントがどのデータセットにアクセスできるのか、あるいはモデルの出力が機密性の高い情報を露出させる可能性がないかを知ることが難しくなります。その一方で、開発者はセキュリティチームがIAM権限を確認したり、ガードレールを検証したりできるよりも速いペースで進むことが多く、リスクの拡大につながる設定のミスが起こりがちです。AWSのような共有責任モデルにおいては、この複雑性によってオーナーシップの境界があいまいになる可能性があり、セキュリティチームにとってAIシステムが組織のデータとどのように相互動作しているかについて、情報を継続的かつ自動的に得られることがきわめて重要になります。

Darktrace / CLOUDはBedrock環境に対して包括的な可視性およびポスチャ管理を提供し、エージェントとナレッジベースを自動的に検知し積極的にスキャンすることにより、テクノロジーの拡大とイノベーションのペースを落とすことなく、AIインフラの保護に貢献します。

現実のシナリオ:行き過ぎたアクセス

たとえば、会社のナレッジベースを使用しビジネス上の質問にスタッフがすばやく回答できるようにするためのBedrockエージェントを展開しているとします。エージェントはAmazon S3に格納されている文書を参照するナレッジベースに接続され、APIを介して社内のサービスへのアクセス権を与えられています。

システムを早期に稼働させようと、開発者はエージェントに幅広い実行権限を持つロールを割り当てました。このロールは複数のS3バケットに対するアクセス権を付与されており、バケットの1つには機密性の顧客情報が含まれていました。この過剰な権限付与は悪意によるものではありませんでした。IAMポリシー作成の複雑性と、どのバケットに機密性の高いデータが含まれているかを特定するのが難しかったことが原因です。

チームはエージェントが意図した文書だけを使用すると思っていました。しかし、従業員がどのようにエージェントとやりとりするか、あるいはエージェントがどのようにデータを処理する可能性があるかについては十分に検討がされませんでした。  

ある従業員が顧客の四半期のアクティビティについていつものように質問をしたところ、エージェントは規制対象データを含む情報を出力し、適切なアクセス権を持たない人に開示してしまいました。

これはプロンプトインジェクションやモデルの不正操作が行われたケースではありません。エージェントは単に指示に従い、アクセスを許可されているリソースを使用したにすぎません。この開示はIAMポリシーに適合していましたが、まったく意図とは異なる結果となりました。

Darktrace / CLOUDによってこれらのリスクがどう防止されるか

Darktrace / CLOUDはBedrockおよびSageMaker環境に対して多層的な可視性とインテリジェントな分析能力を提供することで、意図しないデータ露出のようなシナリオを回避することができます。それぞれの機能は次のように使用されます:

コンフィギュレーションレベルの可視性

Bedrock環境にはしばしば複数のコンポーネント、たとえばエージェント、ガードレール、基盤モデルが含まれ、それぞれがコンフィギュレーションを持っています。Darktrace / CLOUDはこれらのコンフィギュレーションをインデックス化し、チームは次が可能になります:

  1. 展開されたエージェントを検査しそれらが承認されたデータソースにのみ接続されていることを確認する。
  2. 評価ジョブのセットアップおよびそれらのAmazon S3データセットへのリンクを追跡し、機密性の高い情報を露出させる可能性のある隠れたデータフローを明らかにする。
  3. すべてのAIコンポーネントに対する認識を維持し、見落としたアセットからリスクが発生する可能性を縮小する。

Bedrock、SageMakerおよびその他のAWSサービス全体のコンフィギュレーションデータを一元的に管理することでDarktrace / CLOUDはAIアセットの可視性に対する信頼できる唯一の情報源を提供します。チームは各コンポーネントがどのように設定されているか、および社内のセキュリティポリシーに合致しているかどうかを即座に確認することができます。これにより当て推量を排除し、監査を加速し、設定の不整合がデータ露出リスクを生むのを防止することができます。

 Agents for bedrock relationship views.
図1:Bedrockとエージェントの関係

アーキテクチャの認識

複雑なAI環境ではコンポーネント間の相互動作を理解するのが難しいことがあります。Darktrace / CLOUDはリアルタイムのアーキテクチャダイアグラムを作成することにより:

  1. エージェント、モデル、データセット間の関係を可視化します。  
  1. 相互接続されたサービス間の意図しないデータアクセス経路やリスクの伝播を特定します。

これにより、セキュリティチームは脆弱さが露出につながる前にそれらを発見することができます。これらの関係を動的に可視化することにより、Darktrace / CLOUDはプロアクティブなリスク管理を可能にし、アーキテクチャのドリフト、冗長なデータ接続、あるいは監視されていないエージェントを、攻撃者が悪用したり偶発的な誤使用が起こる前に発見することができます。これにより調査にかかる時間を短縮するとともに、AIワークロード全体のコンプライアンスへの自信を高めることができます。

Figure 2: Full Bedrock agent architecture including lambda and IAM permission mapping
図2:lambdaおよびIAM権限マッピングを含むBedrockエージェントアーキテクチャ全体図

アクセスおよび権限の分析

IAM権限はBedrockを含むあらゆるAWSサービスに適用されます。Bedrockエージェントが他のワークロードに対して広範に定義されたIAMロールを引き受けるとき、しばしば過剰な権限を継承します。最小権限のコントロールを厳密に行っていなければ、エージェントは必要なものよりも格段に多くのデータやサービスにアクセスできる可能性があり、防げるはずだったセキュリティ露出を作り出してしまいます。Darktrace / CLOUDは:

  1. 実行ロールおよびユーザー権限をレビューして過剰な権限を特定します。
  2. 権限昇格や承認されていないAPIアクションを可能にする可能性のある異常ににフラグを立てます。

これによりエージェントが最小権限の原則の枠内で運用されるようにし、アタックサーフェスを縮小することができます。リスクの高いロールを特定することに加えて、Darktrace / CLOUDは通常のアクセスのパターンを継続的に学習し、権限が悪用されたり、拡大されたりした場合にリアルタイムに識別することができます。セキュリティチームは、アクションがなぜ異常なのか、およびそれが接続されているアセットにどう影響する可能性があるのかについてのコンテキストを理解し、推奨された具体的な対策を取ることにより、生産性を維持しつつ露出を最小化することができます。

設定のミスの検知

設定ミスはクラウドセキュリティインシデントの主要な原因の1つです。Darktrace / CLOUDは以下を自動的に検知します:

  1. 機密性の高いトレーニングデータが含まれているかもしれない、公開アクセス可能なS3バケット
  2. 不適切なまたは機密情報を含む出力を許可する可能性のある、Bedrock環境のガードレール不足  
  3. 暗号化の欠如、直接インターネットアクセス、モデルへのrootアクセスなどその他の問題  

これらのリスクを早期に明らかにすることにより、チームはこれらが悪用可能になる前に修正を行うことができます。Darktrace / CLOUDは人手で行っていたレビューのプロセスを、自動化された、継続的なチェックに変え、発見までの時間を短縮するとともに、小さな見落としが大規模なインシデントにエスカレートするのを防止することができます。このような自動的な確認により、組織はAIシステムのコンプライアンスを維持し、安全を組み込んだ設計を維持しつつ、自信を持ってイノベーションを進めることができます。

Configuration data for Anthropic foundation model
 図3:Anthropic基盤モデルのコンフィギュレーションデータ

ビヘイビアベースの異常検知

コンフィギュレーションが正しい場合にも、その動作が脅威の発生の兆候を示すことがあります。AWS CloudTrailを使用して、Darktrace / CLOUDは:

  1. エージェントが予期しないデータセットをクエリーしているなど、通常と異なるデータアクセスのパターンを監視します。
  2. モデル汚染攻撃の試みかもしれない異常なトレーニングジョブの起動を検知します。

こうしたリアルタイムのビヘイビア分析により、組織は疑わしいアクティビティにすばやく対応することができます。それぞれのBedrockコンポーネントの"正常な”動作を継続的に学習することにより、Darktrace / CLOUDは正式な侵害インジケーターが発生する前に、脅威を示すものかもしれない微妙な変化を検知することができます。その結果、より早期の検知、調査の工数の削減、そしてAI駆動のワークロードが意図通りに機能することを継続的に保証することができます。

まとめ

生成AIはビジネスを変革するさまざまな機能を提供しますが、イノベーションと共に変化しつづける複雑なリスクも伴います。Amazon Bedrockのようなサービスの柔軟性は新たな効率化や理解を可能にしますが、正しい利用であっても意図せずに機密性の高いデータを露出させたり、セキュリティコントロールをすり抜けてしまう場合があります。多くの組織がAIの大規模な導入を進めるなかで、開発を遅らせることなくこれらの環境を包括的に監視し保護する能力はきわめて重要になってきます。

コンフィギュレーションに対する深い可視性、アーキテクチャの理解、権限と動作の分析、そしてリアルタイムの脅威検知を組み合わせることにより、DarktraceはBedrockやSageMaker等のAIツールに対する継続的な保証をセキュリティチームに提供します。組織は適応型のインテリジェントな保護によりAIシステムが管理されているという安心感を持ってイノベーションを続けることができます。

[related-resource]

企業内のAIを防御する方法についてさらに知る

組織を新たなアタックサーフェスに露出させることなく、AIによるイノベーションを安全に実現するための方法とは?ホワイトペーパーをお読みになり、AIが原因となる各種リスクを見つけ出す方法をご確認ください。

Inside the SOC
Darktrace cyber analysts are world-class experts in threat intelligence, threat hunting and incident response, and provide 24/7 SOC support to thousands of Darktrace customers around the globe. Inside the SOC is exclusively authored by these experts, providing analysis of cyber incidents and threat trends, based on real-world experience in the field.
Written by
Adam Stevens
Senior Director of Product, Cloud | Darktrace

More in this series

No items found.

Blog

/

Proactive Security

/

June 2, 2026

Stopping Stealth Attacks with Precision: How Núclea Prevented a Breach Without Disruption

Default blog imageDefault blog image

Núclea is a Brazilian data and technology company that supports the country’s financial system by delivering digital services exclusively to banks and financial institutions. Operating in an environment where trust, availability, and data integrity are critical, the company faces a threat landscape that has evolved rapidly—particularly with the rise of AI-driven cyberattacks.

Brazil has experienced a wave of successful cyber incidents targeting financial institutions, many of them enabled by insiders or compromised credentials. The result was a noticeable shift in attacker strategy: instead of focusing on end customers, threat actors began targeting the institutions and platforms that underpin the financial ecosystem itself.

“Attacks became far more directed and contextual,” explains Guilherme, who leads incident response within Núclea’s security platform engineering team. “They weren’t noisy or obviously malicious—they were precise, patient, and designed to blend into normal operations.”

That precision was on full display in January 2026, when Núclea faced one of the most convincing phishing attacks the team had seen.

A real attack, built on trust and context

The attack began with a seemingly routine email.

It was sent from a real Brazilian government institution, using legitimate infrastructure and valid credentials that were later confirmed to have been compromised. Núclea had an established, ongoing relationship with this organization, and the email’s language, tone, and subject matter aligned perfectly with the type of communication the recipient team handled every day.

Attached to the email was a PDF document containing content that looked entirely legitimate.

The problem? A single URL embedded inside that PDF.

“The message itself was correct. The sender was real. The context was familiar. Even the document content made sense,” Guilherme explains. “There was just one small element that didn’t belong.”

That small detail was enough to initiate a full attack chain.

What the attackers were trying to do

If clicked, the URL would have downloaded a malicious payload designed to:

  • Collect information about the user and device
  • Identify where the system was located within the financial ecosystem
  • Install remote access tools to maintain control
  • Deploy an infostealer to extract sensitive data
  • Execute anti-forensic scripts to erase traces of the intrusion

In other words, it was a carefully engineered operation designed for persistence and stealth, not immediate disruption.

The attack also employed urgency—a classic social engineering technique. When the link didn’t open as expected, employees requested assistance from the security team, insisting the document was important and needed to be accessed quickly.

This is precisely the kind of scenario where traditional security tools struggle: almost everything about the interaction is legitimate.

Where Darktrace made the difference

Instead of blocking the entire message or relying on known indicators of compromise, Darktrace focused on behavioral context.

Darktrace recognized:

  • That the sending organization was normally trusted
  • That the communication pattern matched historical behavior
  • That the PDF content itself was not suspicious

But it also identified that the URL embedded within the document deviated from established behavioral patterns.

Rather than disrupting business operations, Darktrace took precise action: it rewrote the URL, preventing the malicious download while leaving the rest of the email untouched.

“When we analyzed it afterward, it became clear how dangerous the attack would have been,” says Guilherme. “But it never progressed—because Darktrace acted at exactly the right point.”

Subsequent forensic analysis confirmed the payload’s malicious intent. The attack never succeeded.

Precision over disruption

For Núclea, this incident reinforced a critical lesson: modern attacks don’t always look malicious—they hide within normal activity.

“What stands out to me is the precision,” Guilherme says. “Darktrace doesn’t rely on big, obvious signals. It’s effective in situations that fall outside the standard patterns we all know.”

Building resilience in a high trust ecosystem

For Núclea, cybersecurity is not just a defensive measure—it’s a business enabler.

Availability failures or successful breaches in the financial ecosystem can have immediate, large-scale consequences, from financial loss to reputational damage. Preventing those outcomes protects not just Núclea, but its partners and customers as well.

“Cyber resilience means keeping the business running—even under attack,” Guilherme explains. “And that requires people, processes, and technology working together.”

As AI continues to accelerate both attacks and defenses, the role of security is evolving. Precision, behavioral understanding, and intelligent automation are no longer optional—they’re essential.

“The easy days were yesterday,” Guilherme says. “The challenges ahead are bigger. We need to be prepared—internally and with partners that help us build resilience.”

Continue reading
About the author

Blog

/

AI

/

June 1, 2026

効率化の裏にあるリスク:AI導入が製造現場にもたらす見えない脆弱性

Default blog imageDefault blog image

AIエージェントが製造業に与える影響

製造業界のセキュリティチームやIT担当者は、生産を守り、稼働時間を維持し、重要資産を保護するという絶え間ないプレッシャー下にあります。そしてAIは非常に大きなチャンスとともに、新たなサイバーリスクももたらしています。製造業全体で、AIはワークフローや意思決定に組み込まれつつあり、自律型AIエージェントが従業員やシステムに代わって行動する場面が増えています。

エージェント型システムは独立して行動できるため強力ですが、その同じ自律性がサイバーリスク、運用上のリスクも生み出します。エージェントは広範な権限を持ち、複雑なタスクの実行、意思決定、ツールや外部システムとのやり取りを、ほとんどまたは全く人間の介入なしに行うことができます。

あらかじめ定義されたタスクを実行する従来のAIモデルとは異なり、AIエージェントは高度なテクニックを使用して人間の意思決定プロセスを模倣することにより、新たな課題に動的に適応し、また自らの判断に基づいて意思決定し、アクションを実行します。彼らは業務の上では従業員のように見えますが、人間が持つ判断力、倫理観、または行動の結果に対する恐れが欠けています。これは、サイバー犯罪者によって簡単に操られる可能性があることを意味しており、OTネットワーク全体に埋め込まれたAIエージェントは、データ漏洩をはるかに超える脅威を生み出します。たとえば、BMWでは、AI は溶接プロセスのエラーの発生を識別するのに使われています。同社のスパータンバーグ(米サウスカロライナ州)の工場では、すべてのSUVフレーム上の300-400個のスタッドの溶接をAIが監視し、スタッドの配置間違いや欠陥を検知し直ちに修正します。このAIシステムが破損すれば壊滅的な品質管理問題につながる恐れがあります。

製造全体にエージェント型AIシステムを導入することについて多くのセキュリティチームはさまざまな懸念を示しています。ダークトレースの行ったAIサイバーセキュリティの現状調査では、製造業のセキュリティプロフェッショナルの78%が従業員によるAIエージェントの利用に懸念を抱いており、これは彼らの最も大きな危惧でした。それに続く問題点が従業員によるCopilotやChatGPT等の生成AIツールの使用であり、製造業のセキュリティプロフェッショナルの76%が懸念を抱いていました。これらのツールがますます多くのビジネスデータやプロセスにアクセスし、組織内でより多くの自律性を持つようになるにつれ、エージェントのアクティビティがほとんど可視化されていない現在、セキュリティチームにおいては機密データの露出(60%)や偶発的なポリシーおよび規制違反(59%)への懸念が高まっています。

外部からのAIによる脅威も急激に進化

製造業を変革しているのと同じAIの能力が、サイバー攻撃の形も変貌させています。

AIにより攻撃者は偵察を自動化し、標的をより高度に絞り込み、リアルタイムで適応できるようになっています。かつては人手による作業と時間を要していたことが、今では継続的かつ大規模に実行できるようになりました。そして、製造業はすでにその影響を実感しています。当社が調査した製造業のセキュリティプロフェッショナルの76%は、すでにAIを活用した脅威の影響を受けており、90%がAIによってソーシャルエンジニアリング攻撃の成功率が高まっていると回答しています。

また、攻撃のテクニック自体も進化しています。製造業界全体で、AIを利用した攻撃の経路の多様化に対する懸念が高まっています。特にリアルタイムで進化する適応型マルウェアについて、調査対象の製造業のセキュリティプロフェッショナルの半数近く(49%)が懸念しており、これは全産業の平均よりも9%高い数値です。AIを使った適応型マルウェアに続くその他の懸念には次が含まれます:

  • 自動化された脆弱性スキャンとエクスプロイトチェイニング(48%):Anthropicの新しいMythos AIモデルにより脆弱性探索が深刻化する中で、この問題は一層差し迫ったものとなっています。
  • 超パーソナライズされたフィッシングキャンペーン(46%):フィッシングは依然としてハッカーの主力兵器の1つであり、AIによってフィッシングメールはより説得力が高く検知困難なものとなり、その効果は増幅されました。

これは単に攻撃の量の増加だけでなく、攻撃の展開につれて静的な防御が対応できるよりも速く進化する脅威への変化なのです。

こうした認識が高まっているにもかかわらず、製造業の多くはまだこの変化に対応する準備ができていません。半数以上(51%)がAI駆動の脅威への準備が十分にできていないと回答し、AIの導入を管理する正式なポリシーを持っている組織はわずか37%でした。  

可視性、コンテキスト、およびガードレールを通じてAIのセキュリティを確保

これらの問題に対処するためにAIイノベーションを遅らせる必要はありません。それには、AIと同じスピードと規模で動作できる、これまでとは異なるアプローチのセキュリティが必要です。具体的には、製造業がAIの力を活用する上で、次の3つの優先課題が浮上しています。

可視性はすべての土台  

AIがどこで使用されているか、何にアクセスできるか、そしてITおよびOT環境にわたってどのように動作するかを理解する必要があります。それがなければ、リスクを測定したり管理したりすることはできません。ダークトレースの調査において、製造業のセキュリティプロフェッショナルの91%が、AIを信頼する前に、それがどのように意思決定を行うかを理解する必要があると回答したのは当然のことです。OT環境においてこのことはさらに重要です。稼働の中断は安全や環境、財務、および評判に大きな影響を及ぼすからです。

可視性をアクションにつなげるにはコンテキストが必要  

AIによって形作られる環境において、正常とされる挙動は絶えず変化します。つまり、脅威を検知するにはビヘイビアベースのアプローチが必要なのです。組織全体で生活パターンを理解し、わずかな逸脱をリアルタイムに検知すること- これは従来のセキュリティとリスク管理に対するアプローチからの根本的な変化です。

エージェントからの露出を防ぐガードレール  

AIシステムがより大きな責任を担うようになるなかで、組織はAIが何をできるか、そしていつ独立して行動できるかについて、明確な境界を設ける必要があります。これらのコントロールは何かがあってから適用されるのではなく、システム自体に組み込んでおかなければなりません。  

製造業のITおよびOT環境におけるAIエージェントのセキュリティ

エージェント型AIの出現は製造業を変革し、次世代のオペレーションを支える一方で、脅威ランドスケープも一変させています。これは単なる脅威の増加ではなく、自律型システムへの移行、挙動の絶え間ない変化、そしてマシンスピードで進行するリスクです。AIを活用しつつリスクを管理するという課題に取り組む組織にとって、可視性、コンテキスト、ガードレールはセキュリティの基盤となります。

Darktraceはこの基盤を実現することにより、製造業の安全なAIアプローチ構築を支援します。ITおよびOT環境全体を可視化し、異常なアクティビティに対するリアルタイムの検知および対応を提供することにより、従業員が使用するプロンプトや構築するエージェントから、それらのエージェントの環境全体での動作に至るまで、AIアクティビティの理解を可能にします。これにより、AIの導入を拡大する製造業はコントロールを犠牲にすることなくイノベーションの基盤を構築することができます。

Continue reading
About the author
Dr. Oakley Cox-Robinson
Senior Director of Product
あなたのデータ × DarktraceのAI
唯一無二のDarktrace AIで、ネットワークセキュリティを次の次元へ