ソートリーダー
実際のエンドポイントセキュリティギャップは検知と対策の間にある

1年前、私は書いたエンドポイント管理業界がより自律的なモデルへシフトしていることについて。以降、その未来はずっと身近に見えるようになった。多くのプレッシャーは可視性と行動の間の距離が広がっていることから来ている。企業はエンドポイントリスクの検出に驚くほど優れているが、検出結果に対処するには依然として時間がかかりすぎる。
Verizon’s 2026 Data Breach Investigations Reportは、脆弱性の悪用が主要な初期侵入手段となり、侵害の31%を占め、前年の20%から増加したことを明らかにした。同時に、脆弱性を完全にパッチ適用するまでの中央値は32日から43日へと伸びた。
これらの数値が問題を浮き彫りにしている。検知は向上しているが、修復は追いつくのに苦戦している。
一方、攻撃者は逆方向に動いている。GoogleのH1 2026 Cloud Threat Horizons Reportは、脆弱性の公開から実際の悪用までの期間が数週間から数日に短縮されたことを示し、Googleはより自動化された防御を推奨した。
これにより、エンドポイントセキュリティに対する考え方を変える必要がある。アラートは結果ではない。800台のデバイスが脆弱であるとITに示すダッシュボードは問題を特定したに過ぎず、誰かが何をすべきか決定し、安全に実行し、効果を確認するまでリスクはそのまま残る。
これが自律型エンドポイント管理が埋め始められるギャップである。
アラートから修復へのギャップ
エンドポイントのアラートは何が問題だったかをITに伝えることができるが、実際の作業はその後に始まる。チームはどのデバイスが影響を受けているか、どの程度露出しているか、脆弱性が実際に悪用されているか、修復をどれだけ迅速に行うべきかを判断しなければならない。また、パッチのテストやアプリケーションの依存関係の考慮、修正が実際に機能したかの検証も必要になることがある。
エンタープライズ規模になると、ここにボトルネックが生じる。可視性が向上すると検出項目は増えるが、各項目に対して十分なコンテキストがなければ、誰も自信を持って対処できない。
脆弱性の優先順位付け自体がまさにこの理由でリスクベースになりつつある。CISAのBinding Operational Directive 26-04は、単なる深刻度スコアを超えて、実際の悪用や環境コンテキストといった要因を意思決定に組み込んでいる。インターネットに面したシステム上の重大な脆弱性は、孤立したテストマシン上の同じ脆弱性とは同一の問題ではない。
ここが自律型エンドポイント管理(AEM)が従来の自動化の得意分野を拡張できるポイントである。ルールベースの自動化は、対応が事前に分かっている場合に優れている。条件が満たされれば、事前定義されたアクションが実行される。しかし、エンドポイントの問題はめったにそれほど単純ではない。適切な対応は、デバイスそのものや現在の状態、適用されるポリシー、そして広範なセキュリティコンテキストに依存することが多い。
AEMは、デバイスの状態、リスク、ポリシーコンテキストを解釈する専用エージェントを活用し、その情報をワークフローに取り込む。一方、ポリシー駆動の自動化がシステムに許可された操作を定義する。状況に応じて、対応の推奨、承認済みの修復の開始、結果の検証、あるいは人間の判断が必要な場合のエスカレーションなどが行われる。
これは重要な区別である。次のエンドポイント管理の段階は、単にタスクをさらに自動化することではない。自動化されたタスクがITが意図した結果、すなわちエンドポイントを期待されるセキュリティおよびコンプライアンス状態に導くことを保証することである。
自動パッチ適用が最適な出発点である理由
パッチ管理は、この考え方が実際によりはっきりと見える領域です。ワークフローは繰り返し的で、時間に敏感であり、特に測定可能です。脆弱なデバイスは修復されるか、されないかのどちらかです。NIST のエンタープライズ パッチ管理ガイダンスは、パッチ適用を展開ではなく検証で終えるライフサイクルとして扱うことで、この現実を反映しています。
この区別は重要である。より自律的なモデルでは、CISA’s Known Exploited Vulnerabilities Catalogなどの情報源から得られる脅威コンテキストが緊急性の判断に役立ち、ITが定義したポリシーが対応の範囲を決定する。パッチはパイロットグループを経て段階的に展開され、失敗したりオフラインのデバイスに再試行され、承認条件外の事象が発生した場合はレビューのために停止することがある。
単にスケジュール通りに更新を適用するだけよりも、はるかに有用な自律パッチ適用の定義である。
ここにはより広い原則もある。自律性は単一のスイッチではなく、権限の段階的な階段であるべきだ。行動が予測可能で可逆的であるほど、システムはより多くの自由度を持てる。運用リスクが高まるほど、承認と監視の必要性が強まる。
うまく実施すれば、パッチ適用は単なる自動化ユースケースを超える。ITが自律的な修復が制御を失うことなく機能することを証明する、管理された手段となる。
パッチ適用からより広範なエンドポイント自律性へ
そのモデルがパッチ適用に機能したら、次のステップはすべてを一度に自動化することではありません。望ましい結果が明確で、応答がポリシーで安全に制限できる他のエンドポイントタスクへ自律性を拡大することです。
エンドポイントは、IT が設定した通りに正確に留まることはほとんどありません。セキュリティ設定が変わり、証明書が期限切れになり、必須アプリケーションが消失し、暗号化が無効化され、デバイスがコンプライアンスから外れます。これらの問題は単独では特に劇的ではありませんが、大規模なフリート全体で見ると、チケットや調査、手動修正が絶え間なく発生します。
ここで、ポリシー主導の自動化とエージェント型 AI がより意味のある形で連携し始めます。すべての可能な問題に対して個別のワークフローを構築する代わりに、IT はエンドポイントが維持すべき状態を定義できます。ポリシーが境界を設定し、専門エージェントが何が変化したかを解釈し、どのポリシー承認済みの対応が状況に適合するかを判断します。問題が承認された修復パス内にある場合、プラットフォームは行動し結果を検証します。修復が失敗したり、コンテキストが変化したり、必要なアクションが境界外の場合は、問題は IT に戻ります。
これにより、エンドポイント管理のモデルがはるかに継続的になります。管理者がすべての逸脱に対処するのを待つのではなく、システムがドリフトを検知し、ポリシー内で行動し、結果を検証し、人間の判断が実際に必要なときだけエスカレーションします。
もちろん、システムに行動の余地を与えるほど、ガバナンスの重要性も高まります。承認ワークフロー、ロールベースの権限、監査トレイル、ロールバックオプション、管理者レビューは、影響度の高いアクションを統制し続ける必要があります。しかし、これらのコントロールは自律性を安全にするためのものであり、すべてのアクションを手動プロセスに引き戻すものではありません。
ここで検知から実行へのギャップがようやく埋まり始めます。自律エンドポイント管理の価値は、IT からどれだけの意思決定を削減できたかで測るのではなく、日常的な問題を安全に解決できる回数で測られます。












