本日、サンディエゴで開催中のProtect 2026において、Proofpoint Agentic Collaboration Security Systemを発表しました。これは、インテントベースの検知、エージェンティックな調査、そしてユーザーリスクエージェントを一つに統合し、人々のコミュニケーションとコラボレーションのあり方を守る単一のシステムです。これら3つは、相互に連動する一つのシステムの構成要素です。インテントベースの検知はコンテキストを踏まえて推論し、そのやり取りが実際に何を達成しようとしているのかを判断し、エージェントはその判断を、これまで常にアナリストが手作業で時間を割かざるを得なかった調査、対応、ユーザーリスク管理へと変えていきます。
なぜ今なのか
今日、最も検知が難しい攻撃は、まったく不審には見えません。取引先の正規のメールアカウントが侵害され、攻撃者は数か月分の実際のメールに目を通したうえで、やりとりしている最中のメールスレッドの中で、実在する発注書を引用しながら、そのアカウントから返信してきます。マルウェアもリンクも類似ドメインも存在しないため、そもそもルールが検知対象として想定してきたものが何一つありません。一人の役員だけを狙った攻撃は二度と繰り返されないこともあるため、パターンとして現れません。ある人物の通常のアクセス範囲を超える要求であっても、それを送信することが許された人物から届きます。
振る舞い分析は、ベースラインからの逸脱を捉えるように設計されています。しかし、アカウントも、会話も、要求も、すべてがあるべき姿に見えてしまえば、その設計は機能しません。こうした攻撃を捉えるには、メール、コラボレーションツール、ブラウザを横断して、メッセージがこれまでと違って見えるかどうかだけでなく、そのメッセージが実際に何を達成しようとしているのかを推論する必要があります。
同時に、検知できた脅威への対応にかかる作業量は、多くのセキュリティチームが手作業でこなせる範囲を超えて膨らんでいます。1件の調査を行うだけでも、何が起きたのか、どこまで広がったのかを把握するまでに、メール、アイデンティティ、エンドポイント、ブラウザ、そのほか数多くのツールから証拠を集めなければなりません。静的なトレーニングモジュールを中心に構築されたセキュリティ意識向上プログラムは、毎週変化する脅威環境に追随できませんし、手作業で管理されるVIPリストは、新たに標的となる人物が現れた瞬間に古いものになります。このギャップを埋めるには、検知精度の向上だけでは足りません。これまで人が手作業で行わざるを得なかった調査、対応、リスク管理を引き受けるエージェントが必要です。
これを解決するには、コンテキスト、推論、アクションがエンドツーエンドでつながったシステムが必要です。ここからは、そのシステムを構成要素ごとにご紹介します。コンテキストを供給するグラフ、それを推論するモデル、そしてグラフとモデルが導き出した内容に基づいて行動するエージェントです。
シグナルはつながってこそ意味を持つ:Proofpoint Knowledge Graph
ベンダーは自社の検知能力を、取り込むシグナルの数で語ることが増えています。しかしシグナルは、システムがすでに把握している何かと結びついて初めて役に立ちます。ドメインレベルで止まるモデルでは、今日メールを受け取っている人物が、自社がすでに高リスクと判断している人物かどうか、またその人物がどのデータにアクセスできるのかまでは分かりません。ほとんどのベンダーは、コラボレーションデータの先にある顧客のセキュリティスタック全体を見る手段を持たないため、個々のユーザー像は断片的なままです。
プルーフポイントは、Behavior GraphをProofpoint Knowledge Graphへと拡張し、プロファイリングの対象をドメインレベルからグループや個々のユーザーにまで広げるとともに、トピックファウンドリを通じたトピックとトーンのモデリングを追加し、新たな理解をゲートウェイに直接提供します。このグラフはコラボレーションセキュリティの枠を越えてプラットフォームの他の領域にも及び、データセキュリティやAIセキュリティからのシグナルも取り込みます。これにより検知は、メッセージが正当に見えるかどうかではなく、それを受け取る人物がすでにリスクが高いと分かっている相手かどうか、そしてその人物が侵害された場合に実際に何を露出させてしまうのか、という別の問いを立てられるようになります。
スピードと精査のどちらかを選ばなくてよい検知:Nexus インテントベース検知
単一の検知モデルは、スピードと厳密さのどちらかを選び、その選択をすべてのメッセージに一律で適用せざるを得ません。スピードを選ぶベンダーは分析の浅さを受け入れることになります。厳密さを選ぶベンダーは遅延を受け入れることになり、たいていはメッセージが受信トレイに届いた後で保留して確認する形になります。どちらのアプローチも、単に見慣れないだけのメッセージと、要求そのものが筋の通らないメッセージとを区別することはできません。
前述のKnowledge Graph上で動作するNexus インテントベース検知モデルは、メッセージの目的、その目的が両者の関係性に照らして妥当かどうか、そしてその目的を達成するために用いられている手法を評価します。フラッシュモデルを用いて、ビジネスコンテキスト、既知の攻撃者インフラ、送信者のリスクプロファイルを確認しながら、ほとんどの判定を0.5秒未満で下します。これにより、メッセージがユーザーに届く前にインテントベースの検知を提供する唯一のセキュアメールゲートウェイとなっています。
カンファレンスでは、組織を脅威やビジネスの中断から守る2つの新しいインテントベースのフラッシュモデルの一般提供開始を発表しました:
- Advanced Campaign Completion(高度なキャンペーン補完): 件名、メッセージ本文、その他の属性が異なっていても、一見無関係に見える複数のメール脅威を単一のキャンペーンとして結び付けます。内容の完全一致ではなく攻撃者の意図を照合することで、検知回避を狙って巧妙に作られたキャンペーンを明らかにします。
- Activist Bombing Protection(アクティビスト・ボミング対策): 複数の送信者からメッセージが届く場合でも、企業を標的とした組織的なアクティビスト・メールキャンペーンを検知します。メール間で共有された意図を照合することで、従来の脅威検知では見逃されかねないアクティビスト・ボミング・キャンペーンを特定します。
次に、本当に判断が曖昧なメッセージは、受信トレイから切り離された拡張思考(extended thinking)へと進み、モデルが関係性の履歴、キャンペーンの相関、振る舞いのコンテキストを検討したうえで判断を下します。最も難しいケースについては、調査の段階で完全な再構成が行われます。プルーフポイントは自社でゲートウェイを運用しているため、この推論は配信前、受信トレイ内、そして調査中に実行され、モデルが下流で学習した内容は、配信前に検知する対象へとフィードバックされます。
また、すべての検知は個人、組織、業界という3つの視点で強化されるため、一度検知された手法は、それが脅威となり得るすべての対象に対して検証されます。個人レベルでは単発に見える手法も、組織全体と比較すればはっきりと浮かび上がることがあり、1社の中では見えないキャンペーンも、同業他社とだけ比較すればはっきりと浮かび上がることがあります。そのためには、照合先となるマルチテナントのコミュニティが欠かせません。プルーフポイントは340万を超えるお客様を対象に、年間2.37兆通のメール、19.5兆件のURL、1.27兆件の添付ファイルを分析しています。そのため、プルーフポイントのお客様ですらないサプライヤーやパートナーの侵害を、その影響がお客様に及ぶ前に把握できることも少なくありません。
たった一人のために作られたインテントベースの保護:Privileged User Protection
一人の役員のために作られた攻撃は繰り返されないため、母集団レベルのモデルが学習できるパターンを形成しません。特定の個人に向けられた敵対的なメッセージや執拗な個人攻撃キャンペーンは、マルウェアでもスパムでもないため、従来のフィルターを何も作動させることなく通過してしまいます。既存のVIP保護は、誰かが手作業で管理するリストに対してより厳しいポリシーを適用するものであり、その人物にとって何が通常なのかを理解することとは異なります。
Privileged User Protectionは、保護対象となる個人ごとに専用の検知モデルを構築・維持し、その人物固有の関係性、コミュニケーションのパターン、業務フローに基づいて学習させます。これにより、一人のために仕組まれた攻撃を、他の被害者の間でパターンが現れた後ではなく、最初に試みられた時点で検知できます。また、その人物だけを狙った迷惑なコミュニケーションにも対応し、その人物のみに宛てられたものについては、より深い分析を行うためのしきい値を自動的に引き下げます。
かつて何日もかかっていた調査を自動化する:Autonomous Threat Investigation
アラートが発報されても、実際に何が起きたのかは依然として誰かが判断しなければなりません。それは、メール、アイデンティティ、エンドポイント、ブラウザ、SIEMといったツールから一つずつ証拠を取り出し、手作業でタイムラインを組み立てるということです。ほとんどのセキュリティチームには、すべてのアラートに対してそれを徹底して行うだけのアナリストの工数がないため、調査は行われないか、行われても手遅れになるほど遅くなります。
Autonomous Threat Investigationは、その作業を自動化します。手動で起動することも、詳しく確認すべき事象が生じた際に自動的に起動することもでき、プルーフポイントのテレメトリと、アイデンティティ、エンドポイント、ブラウザ、SIEM、Webプロキシ、その他のMCP接続ツールを含むサードパーティのデータを横断して推論し、攻撃を再構成し、タイムラインと影響範囲を特定し、対応を推奨または実行します。アナリストは、自分で相関分析すべきアラートの束ではなく、完成した調査結果を受け取ります。さらに、すべての調査はクローズドループのプロセスに組み込まれます。誤検知、検知漏れ、お客様自身からのご報告から得られた知見は、更新された検知ロジックとして反映されるため、同じ見逃しが再び起こる可能性は低くなります。
クリックした人ではなく、さらされている人に合わせたリスク評価:Adaptive User Protection
ごく一部のユーザーが組織全体のリスクのうち、不釣り合いに大きな割合を占めていますが、ほとんどのツールはそうしたユーザーを見つけるために誤った指標を測定しています。フィッシングシミュレーションに失敗することや、トレーニングモジュールを飛ばすことが示すのは、誰が不注意かであって、誰が攻撃者から狙われているかではありません。あるユーザーはすべてのシミュレーションに合格していながら、侵害された取引先の正規アカウントからの連絡一つで1000万円単位の送金をしてしまうかもしれませんし、前四半期にテストメールをクリックした人物が、ビジネス上のリスクをほとんど、あるいはまったくもたらさないこともあります。シグナルとリスクの結びつきは緩やかであり、その隔たりこそが攻撃者の活動領域です。攻撃者は誰がクリックするかを試しているのではなく、AIを使って、実際に誰に到達でき、誰が脆弱なのかを、マシンスピードで探しているのです。
リスクが正しく特定されている場合でも、その対応は静的なものにとどまってきました。高リスクという指定は一度設定されると一律に適用され、本人のアクセス権限、役割、攻撃者から見た露出状況が変わっても見直されることはほとんどありません。そのため、保護は本来対処すべきリスクに後れを取ることになります。
プルーフポイントのAdaptive User Protectionは、ブルーチームとレッドチームのエージェントを継続的なループで連携させ、保護を強化しながらユーザーリスクを低減します。継続的な露出の発見と適応的な保護を組み合わせることで、マシンスピードの攻撃と後手に回るユーザー対応との間のギャップを埋めます。Attack Agentはユーザーがどこで露出している可能性があるのかを特定し、一方でDefense Agentは動的な高リスクユーザープロファイルを構築し、脅威情報に基づいた的を絞ったコーチングを提供し、適応的なコントロールをオーケストレーションします。両者が連携することで継続的に改善されるシステムが生まれ、組織は最小限の管理負荷でユーザーリスクを先回りして低減できるようになります。
今後に向けて
本稿の冒頭で述べたサプライヤーの侵害には、照合できるシグネチャがありません。マルウェアも、不正なドメインも、異常な送信者もなく、検知するために書くことができるルールは何一つありません。このシステムが見据えているのは、まさにその変化です。既知の不正との照合から意図の推論へ、そして人が対応するのを待つアラートから、自ら調査し、対応し、リスクを管理するエージェントへ、という変化です。これは一度きりの対処ではありません。攻撃者はフィンガープリントの取りようがない手法を見つけ続け、メッセージが配信された後の段階でも活動を続け、最も到達しやすい人物を探し続けるでしょう。それぞれのギャップを埋めることこそが、このシステムが配信前に推論し、アラート発報後に行動し、受信トレイと同じようにブラウザでもユーザーのリスクの変化を追い続ける理由です。
私たちがコントロールできるのは、その作業のうちどれだけが依然として人の手を必要とするのか、そして検知、エージェント、ブラウザ保護が3つの別々のツールではなく一つのシステムとしてどれだけ緊密に連携するのか、という点です。本ブログで述べた新しい検知システムと機能は、Proofpoint Agentic Collaboration Security Systemのアップデートの一環として、2027年第1四半期にリリースする予定です。今回の発表を形づくるフィードバックをくださったお客様とパートナーの皆様、そして今週サンディエゴにお越しいただいた皆様に感謝申し上げます。
本ブログは英語ブログ「Stopping Attacks Before They Reach the Inbox: Introducing the Proofpoint Agentic Collaboration Security System」の日本語訳です。英語原文との間で内容に齟齬がある場合には、英語原文が優先します。