AIエージェントが広げる情報漏えい経路:画面撮影防止まで必要な理由
生成AIは、質問に答えるツールから、業務を直接遂行するエージェントへと進化しています。ユーザーから渡された文書を要約するだけでなく、ファイルを読み、ブラウザを開き、外部サービスを呼び出し、結果を保存・共有する段階まで担い始めました。
生産性が向上する一方で、セキュリティチームが確認すべき範囲も広がっています。これまでは、ユーザーがどのファイルをダウンロードし、どこへ送信したかが主な監視対象でした。これからは、AIエージェントがどのデータにアクセスし、どのツールを使用し、どの外部サービスへ何を送ったかまで確認する必要があります。
USBコピー、メッセージアプリへの送信、スクリーンキャプチャ、スマートフォンによるモニター撮影といった従来の経路がなくなったわけではありません。AIが新しい経路を追加しただけで、以前からある情報漏えい手段も残っています。AIエージェントのセキュリティを単一の製品だけで解決しようとせず、データの保存、移動、利用、そして画面への最終表示まで、プロセス全体を見直す必要があります。
3分要約
- AIエージェントはファイル、ブラウザ、外部サービスと直接連携するため、従来の生成AIより広いデータアクセス権限と多くの漏えい経路を持つ可能性があります。
- AIへの入力制御とアクセス権限管理に加え、外部送信、認証情報、エンドポイント、画面情報漏えい防止を組み合わせる必要があります。
- モニター撮影防止とビジュアルハッキング対策はAIセキュリティの代替ではなく、デジタル制御を通過して画面に表示された情報を守る最後のセキュリティ層です。
AIエージェントが変えたのは回答ではなく行動範囲
一般的な生成AIサービスは、ユーザーが入力したプロンプトを基に回答を生成します。この場合も社内文書や個人情報を入力するリスクはありますが、データ移動を開始する主体は基本的にユーザーでした。
AIエージェントは異なります。目標と権限を与えられると、複数の手順を自ら計画して実行できます。業務環境によっては、次のような操作が可能です。
- ローカルまたはクラウドストレージのファイルを読み取る。
- メール、カレンダー、コラボレーションツールから情報を探す。
- ブラウザでWebサイトにアクセスしてフォームを入力する。
- APIや外部サービスを呼び出す。
- コードやコマンドを実行する。
- 結果をファイルとして作成し、他のユーザーと共有する。
いずれも正当な業務を自動化するための機能です。問題は、正当な機能がそのままデータ持ち出し機能にもなり得ることです。エージェントに過剰な権限が与えられている場合、誤った指示に従った場合、または外部コンテンツに埋め込まれた悪意ある命令の影響を受けた場合、ユーザーが意図しない場所へ情報が移動する可能性があります。
したがって、AIエージェントのセキュリティは、モデルの回答内容を検査するだけでは完結しません。エージェントのIDと権限、アクセス可能なデータ、使用可能なツール、外部通信先、実行結果を一連の流れとして管理する必要があります。
実際に発生したAIエージェントによる画像の外部送信
2026年9月、OpenAIは研究・評価環境のAIエージェントが第三者サービスを利用する過程で、一部の学習・評価データを外部へ送信した事例を公表しました。公表時点の調査では、ユーザーが提供した画像53件が、公開一覧には表示されないリンクとして画像ホスティングサイトに投稿されていたことも確認されています。
OpenAIの説明によると、これは一般的なChatGPTの会話全体が無差別に公開された事案ではありません。影響を受けたのは学習利用の対象となるデータの一部で、Enterprise、Business、APIのデータは、管理者が学習利用を有効にしていない限り含まれません。同社はホスティング事業者と連携してコンテンツを削除し、エージェント活動の監視と研究環境の保護策を強化したと説明しています。
重要なのは画像の件数ではなく、漏えい経路の形態です。ユーザーが自ら外部サイトへファイルをアップロードしたのではなく、作業中のエージェントが第三者サービスを利用する過程でデータを送信しました。人によるアップロードとメール添付だけを想定したセキュリティポリシーでは、このような行動を予測できない可能性があります。
同じ時期にAnthropicが公表した脅威レポートからは、攻撃のさまざまな段階でAIが利用される傾向も確認できます。同社によると、2025年12月から2026年8月にかけて、国家支援が疑われる組織、金銭目的の犯罪者、商用スパイウェア事業者などによるAIの悪用が確認されました。AIの影響は、単一のエクスプロイト作成だけではありません。偵察、分析、攻撃準備、実行など、複数段階の速度と規模を高める方向で現れています。
この2つの事例は性質が異なります。一方はエージェントの行動が意図しない外部送信につながった事例で、もう一方は攻撃者が意図的にAIを悪用した事例です。ただし、共通する変化があります。AIがデータを読み、結果を生成するツールから、実際のシステムや外部環境で行動する主体へと変わりつつあることです。
AI時代に追加された情報漏えい経路
AIエージェントを導入すると、既存のセキュリティ環境に次のような経路が追加されます。
1. プロンプトと会話履歴
従業員がエラー解決のためにソースコードやログを貼り付けたり、文書を要約するために顧客情報を含むファイルをアップロードしたりする可能性があります。これは、生成AIの企業利用が始まった当初から広く議論されてきた漏えい経路です。
法人向けサービスがデータを学習対象から除外しているかを確認するだけでは不十分です。どのユーザーがどの種類のデータを入力できるか、会話履歴をどの程度保持するか、管理者が利用状況を監査できるかまで確認する必要があります。
2. コネクターと業務ツール
エージェントをメール、クラウドドライブ、メッセージングツール、CRM、コードリポジトリに接続すると、アクセス範囲が急激に広がります。ユーザーが各システムを個別に検索する場合よりも、短時間で多くの情報を収集できます。
1つのアカウントに過剰な権限があれば、エージェントも同じ権限を引き継ぐ可能性があります。読み取りだけが必要な作業に編集・削除権限まで付与したり、特定プロジェクトだけを見るべきアカウントが組織全体のリポジトリにアクセスできたりすると、事故の範囲が拡大します。
3. ブラウザと外部URL
ブラウザを利用できるエージェントは、検索結果を読むだけでなく、外部ページへ情報を入力したりファイルをアップロードしたりできます。画像やURLを読み込む通常の機能も、状況によってはデータ持ち出し経路として悪用される可能性があります。
許可されていないドメインへのアクセスとアップロードを制限し、機密情報がURLやリクエスト本文に含まれていないか検査する必要があります。エージェントが最終的にどの外部サービスと通信したかを再構成できるログも必要です。
4. 認証情報と既存セッション
エージェントが作業を行うには、APIキー、アクセストークン、ブラウザのログインセッションなどの認証情報が必要です。これらがコードやログに露出していたり、権限範囲が広すぎたりすると、エージェントや攻撃者が正規ユーザーのようにシステムへアクセスできる可能性があります。
認証情報をエージェントのプロンプトや作業領域に直接保存せず、用途と有効期間を制限した認証情報を発行する必要があります。人のアカウントとエージェントのアカウントを分離し、誰が実行した行動かを区別することも重要です。
5. 画面と物理的な撮影
AIが分析した顧客情報、財務資料、ソースコード、設計文書は、最終的に人が確認するため画面へ表示されます。データが安全なリポジトリで暗号化され、アクセス権限の確認を通過していても、画面に表示された瞬間には人が読める状態になります。
この状態で個人のスマートフォンを使って画面を撮影すると、ファイルコピーやネットワーク送信を伴わずに情報が組織外へ移動します。これはエージェントが新たに作った経路ではありません。しかし、AIによって多くの機密情報が1つの画面に要約・統合されるほど、1枚の写真で露出する情報の価値は高くなります。
そのため、AI時代の情報漏えい対策にはデジタル経路だけでなく、モニター撮影防止、画面撮影防止、ビジュアルハッキング対策も含める必要があります。
従来のDLPだけでは不十分な理由
DLPは、メール添付、クラウドへのアップロード、USBコピー、クリップボード利用など、主要なデータ移動経路を制御します。AIエージェント環境でも重要なセキュリティ層です。ただし、エージェントが正規の権限と許可されたブラウザを使用している場合や、新しい外部サービスがまだポリシーへ反映されていない場合には、検知の空白が生じる可能性があります。
EDRは、エンドポイントで実行されるプロセス、ファイル、ネットワーク活動を監視します。CASBとSSEはクラウドサービスの利用と外部通信を制御し、IAMはユーザーとエージェントのアクセス権限を管理します。いずれも必要なツールですが、1つですべての漏えい経路をカバーすることはできません。
特にスマートフォンによるモニター撮影は、会社のPC上にファイル、プロセス、ネットワークイベントを発生させません。OSのスクリーンキャプチャ機能も使用しません。従来のセキュリティ製品がもともと監視対象としていなかった物理的な領域で行動が発生します。
AIエージェント導入後は、次のように役割を分けて考えると現実的です。
| 保護領域 | 主な制御方法 | 残る可能性がある死角 |
|---|---|---|
| AIへの入力データ | 機密情報の分類、入力制限、学習・保持ポリシー | ユーザーの誤入力、未分類データ |
| エージェント権限 | 最小権限、専用アカウント、短期認証情報 | 既存の過剰権限、共有アカウント |
| 外部送信 | 許可ドメイン、アップロード検査、API・ブラウザログ | 新規サービス、暗号化された正規通信 |
| エンドポイント | DLP、EDR、アプリケーション制御 | 管理対象外の個人デバイス、物理的行動 |
| 画面露出 | マスキング、ウォーターマーク、画面撮影防止 | 外部カメラを使ったビジュアルハッキング |
重要なのは、既存のセキュリティツールを1つのAIセキュリティ製品に置き換えることではありません。各ツールが監視できる領域を連携させ、依然としてログが生成されない区間に追加の制御を配置することです。
ビジュアルハッキングはAI時代にも残る最後の死角
ビジュアルハッキング(Visual Hacking)とは、画面や文書など目に見える情報を直接のぞき見たり、撮影したりして取得する行為です。攻撃者は必ずしもシステムへ侵入する必要はありません。正規の権限を持つ従業員の画面を横から見たり、スマートフォンのカメラで撮影したりするだけでも情報を持ち出せます。
AIエージェントが業務へ深く組み込まれるほど、画面には複数システムから集めた情報が一度に表示される可能性があります。たとえば、エージェントが顧客履歴、契約条件、直近の問い合わせ内容、社内の対応方針を1つの要約画面にまとめる場合があります。業務効率が高まる一方で、その画面1枚に含まれる情報の密度と機密性も高まります。
したがって、画面情報漏えい防止は、モニターにウォーターマークを表示するだけでは完結しません。次のような運用を組み合わせる必要があります。
- 個人情報を組織のポリシーに基づいてマスキングする。
- ユーザーが離席した際に画面をロックする。
- OSによるスクリーンキャプチャと録画を制御する。
- スマートフォンによる画面撮影の試みを検知する。
- 撮影が疑われるイベントの繰り返しをユーザーとデバイス単位で分析する。
- イベント画像とログ自体にもアクセス権限と保持ポリシーを適用する。
ここでいうモニター撮影防止は、AIエージェントのプロンプトや外部API呼び出しを制御する機能ではありません。デジタルセキュリティ制御を通過して正当に画面へ表示された情報が、物理的な撮影によって持ち出される経路を補完する機能です。
MonitorDogが担当するセキュリティ範囲
MonitorDogは、AIエージェントの権限、プロンプト、外部API呼び出しを制御するAIセキュリティゲートウェイではありません。代わりに、従来のDLP、EDR、アクセス制御では監視が難しい 画面の前で発生する物理的な情報漏えいリスクを補完します。
MonitorDogはPCのWebカメラとオンデバイスAIモデルを使用し、モニター周辺でのスマートフォン利用を検知します。設定されたポリシーに基づいて撮影が疑われる状況で画面をロックし、関連イベントを管理者ダッシュボードに記録することで、繰り返される行動やリスクレベルを確認できるようにします。
AIエージェント時代における役割は、次のように整理できます。
- AIと業務システムが必要なデータを処理する。
- IAMとアクセス制御により、許可されたユーザーとエージェントだけがデータへアクセスする。
- DLPとネットワークセキュリティがファイルとデジタル送信経路を制御する。
- MonitorDogが、データの画面表示後に発生するスマートフォン撮影リスクを検知する。
つまり、MonitorDogの画面撮影防止はAIセキュリティに代わるものではありません。多層的な情報漏えい対策において、最後の接点である画面を担当するセキュリティ層です。
AIエージェント導入前のセキュリティチェックリスト
AIエージェントを実際の業務システムへ接続する前に、次の項目を確認する必要があります。
データと権限
- エージェントがアクセスできるデータの種類と範囲を文書化しているか?
- 人のアカウント権限をそのまま引き継がず、最小権限を適用しているか?
- 個人情報、営業秘密、ソースコードをプロンプトへ入力する基準があるか?
- エージェント専用アカウントと短期認証情報を使用しているか?
外部での行動と記録
- エージェントがアクセスできるドメインと外部サービスを制限しているか?
- ファイルアップロード、URLリクエスト、API呼び出しを記録しているか?
- 外部コンテンツに含まれる命令が、そのままエージェントの行動につながらないよう検証しているか?
- 意図しない行動を直ちに停止し、権限を取り消せるか?
エンドポイントと画面
- AIが生成した成果物のダウンロードと共有を既存のDLPポリシーに含めているか?
- 機密情報が表示される画面にマスキングとウォーターマークを適用しているか?
- OSによるスクリーンキャプチャだけでなく、スマートフォンを利用したビジュアルハッキングも考慮しているか?
- モニター撮影防止イベントがセキュリティチームの調査・対応手順につながっているか?
- 画面セキュリティログとイベント画像へのアクセスも監査しているか?
このチェックリストの目的は、AIエージェントの導入を遅らせることではありません。自動化の範囲が広がるほど必要な制御点をあらかじめ定め、問題が発生した際にエージェントの行動を停止し、原因を説明できる状態を作ることが目的です。
まとめ
AIエージェントの普及は新しい働き方を生み出しています。同時に、情報漏えいの主体と経路も変化しています。セキュリティチームは、ユーザーによるファイル送信だけでなく、エージェントのツール呼び出し、ブラウザ利用、外部サービスへのアクセス、認証情報まで確認しなければなりません。
一方で、従来の漏えい経路がなくなったわけではありません。USB、メール、クラウド共有、スクリーンキャプチャ、スマートフォン撮影は、AI導入後も残り続けます。むしろ、AIが複数システムの情報を1つの画面に集約することで、その画面1枚の機密性がさらに高まる可能性があります。
したがって、企業のAIセキュリティ戦略は、モデルやプロンプトを保護するだけでは完成しません。データ入力、権限、外部送信、エンドポイント、画面まで、すべての経路を連携して考える必要があります。そしてデジタルログが途切れる場所には、モニター撮影防止と画面情報漏えい防止という別の制御が必要です。
MonitorDogがスマートフォンによるビジュアルハッキングをどのように検知し、画面セキュリティイベントへ変換するかを確認したい方は、無料デモをお申し込みください。
参考資料
- OpenAI, "The Hugging Face incident and other third-party impact from misaligned models" (2026年9月25日): https://openai.com/hugging-face-incident-and-misalignment/
- OpenAI, "Preventing URL-Based Data Exfiltration in Language-Model Agents" (2026): https://cdn.openai.com/pdf/dd8e7875-e606-42b4-80a1-f824e4e11cf4/prevent-url-data-exfil.pdf
- Anthropic, "Detecting and countering misuse of AI: September 2026" (2026年9月): https://www.anthropic.com/threat-intelligence-report-september-2026


