ニュース

AnthropicがCyber Mission発表、重要インフラとOSSを支援

Anthropicが長期の取り組み「Cyber Mission」を発表。重要インフラ向けのCIDPと、OSS向けの無料スキャンOSS Scannerの内容、利用側が確認したい点を整理します。

公的機関・公式資料などの一次情報と照合して作成しています。このサイトについて

Anthropicは2026年10月8日(現地時間)、サイバー防御に長期で取り組む「Anthropic Cyber Mission」を発表しました。電力網や水道などの重要インフラを守る事業者と、オープンソースソフトウェア(OSS)のプロジェクトに、AIモデルやツール、研究成果を提供する取り組みです。AIをセキュリティに使う企業や、OSSを利用・開発している人に関わる発表です。

ニュースの概要

Anthropicの発表によると、Cyber Missionは、社会が多く依存しているシステムを守るために、防御側の組織へツール、研究、リソースを提供する長期の施策です。当面は「重要インフラ」と「オープンソースソフトウェア」の2分野から始めます。

背景として、同社は、高度なサイバー能力を持つAIモデルが攻撃者にも広く使える状況になっている一方で、防御のツールが、必要とする防御者に十分届いていないと説明しています。同社は、2年後にはAIが防御側に有利になると見込みつつ、短期的にはそうならない可能性もあるとしています。

何が始まるのか

重要インフラの防御(CIDP)

「Critical Infrastructure Defense Program(CIDP)」は、電力網、水道、交通網などを支える制御システム(OT)を守る、信頼されたセキュリティ事業者に、最先端のClaudeモデル、現地に派遣するエンジニア、脅威の調査を提供するプログラムです。OTは数十年使われることを前提に作られていて、停止してパッチを当てにくく、既知の脆弱性が長く残りやすいと、発表は説明しています。

創設パートナーは11社で、Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automationが挙がっています。まずは少数の事業者で効果的な方法を検証し、今後数か月で、パートナーと分野を広げる予定です。

OSSの防御(OSS Scanner)

「OSS Scanner」は、Googleの「OSS-Fuzz」に着想を得た、申し込み制の無料サービスです。登録したプロジェクトに、最上位のモデルによる定期的なスキャンが提供されます。報告には、脆弱性の悪用例(PoC)、説明、可能な場合は修正案が含まれます。

注意点として、報告はモデルが生成し、人間の確認を経ずに送られるため、深刻度の判定などに不正確な内容が含まれることがあります。Anthropicは、真陽性率を90%超と見込み、今後改善するとしています。修正の報告を処理する体制がないプロジェクトには、従来どおり、人間が検証して開示する方式が続きます。対象は、インフラやユーザーのセキュリティへの影響が大きいプロジェクトで、コアメンテナーがGitHubのリポジトリ経由で申し込む方式だと、ITmedia NEWSは伝えています。

読者への影響

OSSのメンテナーにとっては、無料で、定期的な脆弱性スキャンを受けられる選択肢が増えることになります。一方で、報告の数が増えれば、確認と修正の負担も増えます。受け取る体制を整えておくことが、参加の前提になります。

企業のセキュリティ担当者にとっては、重要インフラ向けのCIDPが、セキュリティ事業者を通じて提供される点が重要です。一般の企業が直接申し込む仕組みではありません。ただし、OSSを自社のシステムで使っている企業は、利用しているOSSの脆弱性が早く見つかり、修正が速くなる可能性があります。そのぶん、アップデートを適用する運用が、これまで以上に重要になります。

確認すること

  1. 自社が使っているOSSの更新情報と、脆弱性の通知を、定期的に確認する体制を持つ。
  2. OSSのメンテナーは、OSS Scannerの対象条件と申し込み方法を、Anthropicの公式の案内で確認する。
  3. 重要インフラ向けの製品やサービスを提供する事業者は、CIDPの関心登録の条件を確認する。
  4. セキュリティチームは、拡大されたCyber Verification Programの申請条件を確認する。
  5. AIが出した脆弱性の報告を、そのまま信じずに、人が検証する手順を用意する。

筆者の見解

私見では、この発表のいちばん現実的な点は、報告の「量」と「確かさ」の両方に正面から触れていることだと考えます。AIが大量に脆弱性の候補を見つけても、人間が確認できなければ、修正は進みません。ITmedia NEWSによると、過去6か月のスキャンで見つかった2万9,000件超の候補のうち、人手で確認できたのは約6,000件でした。

AIを防御に使う流れは、今後も強まると思います。ただ、導入する側は、「AIが見つけた」ことを根拠にせず、検証と修正の体制をセットで整えることが重要だと考えます。無料で使えるからこそ、受け取る側の準備が成否を分けるのではないでしょうか。

出典(一次情報)

2026年10月10日時点の情報です。

本記事は一般的な情報の提供を目的としています。AIのサービス・機能・料金・仕様は頻繁に更新されるため、最新の内容は各社の公式ドキュメントでご確認ください。「筆者の見解」は一つの考え方です。