Amazon Web Services ブログ

【開催報告 & 資料公開】Claude Mythos 時代の AWS セキュリティ対策 ~ AWS Security Agent ご紹介 ~

こんにちは。アマゾン ウェブ サービス ジャパン合同会社 パートナーソリューションアーキテクトの深井宣之です。

2026 年 7 月 30 日に AWS 公共パートナーネットワーク(PSN)セミナーとして「Claude Mythos 時代の AWS セキュリティ対策 ~ AWS Security Agent ご紹介 ~」と題した ウェビナー を開催しました。本ブログでは開催内容について まとめたものになります。投影資料もダウンロード可能です。

本セミナーでは、アマゾン ウェブ サービス ジャパン合同会社 パブリックセクター技術統括本部 パートナーソリューションアーキテクトの市崎洋平が、昨今のサイバーセキュリティ脅威の変化とそれに対応する AWS のセキュリティサービス群、特に新たに一般提供が開始された AWS Security Agent について解説しました。

資料(PDF)のダウンロードはこちらから可能です。

AWS が観測している脅威傾向(Claude Mythos 前夜)

脆弱性公表からエクスプロイトまでの時間は短縮

Zero Day Clock のデータによると、CVE(脆弱性)が公開されてからエクスプロイト(悪用)が実行されるまでの平均時間は年々短縮しています。2021 年時点では平均 1 年かかっていたものが、2026 年には 1 日以内にまで短縮されており、今後さらに 1 時間以内に達すると予測されています。

AI がサイバー攻撃の参入障壁を破壊

昨今の急速な AI 技術の発展により、高度な技術を持たない攻撃者でも、生成 AI を活用すれば大規模なサイバー攻撃を実行できる時代になりつつあると考えられます。AI はカスタム攻撃ツールの自動生成、段階的な侵入手順の策定、そして多数のデバイスを少人数で同時攻撃するような大規模な自動化などを可能にします。加えて、これらの攻撃の特徴として、高度な脆弱性だけではなく、公開管理ポートや弱いパスワード、単一要素認証といった基本的なセキュリティの不備も狙われている点が挙げられます。

攻撃の「質的変化」― 3 つの変質

さらに AWS アーキテクティングの観点として、「システムが侵害されることを前提にしたアーキテクチャ」「基本的なセキュリティ対策の確実な実施」「AI を活用した先進の対策」の 3 つの方向性を説明しました。

  1. 国家支援型の高度化
  2. AI による攻撃の大衆化
  3. サプライチェーンの武器化

AWS のスケールを活用した脅威インテリジェンスと防御

AWS は、世界中で大規模に脅威インテリジェンスの収集を実施しています。また日々それらの膨大なデータを分析し、攻撃がお客様のご利用に影響しないよう対応しています。加えてAWS 自身も AI を活用し、脆弱性への対応をより加速させ、お客様により安心してご利用いただけるようにセキュリティ対策を実施しています。

Anthropic Mythos / Project Glasswing と AWS の対応

Claude Mythos と Project Glasswing

Anthropic が立ち上げた「Project Glasswing」についても解説しました。Project Glasswing は、Claude Mythos Preview と共に発表されたプロジェクトです。Project Glasswing は、Claude Mythos が潜在的に持つサイバー攻撃能力を安全に評価・管理するための取り組みであり、ソフトウェア脆弱性の発見効率が飛躍的に向上することが確認されました。

2026 年 6 月 2 日時点の成果として、Project Glasswing により約 5,000 件の脆弱性が早期発見され、うち約 30% がクリティカル〜高リスクに分類されました。日本政府からも金融庁・日銀が金融機関等へ対応を要請するなど、社会的な影響も大きいものとなっています。

AWS の Project Glasswing への取り組み

AWS は、この Project Glasswing のローンチパートナーとして当初から参画しており、AWS 自身も対策を加速度的に進めております。
またこの活動の前より、AWS インフラストラクチャはゼロダウンタイムで迅速にパッチを適用する仕組みを持っており、セキュリティ対策の迅速化も進めております。例えば 2021年の Log4Shell 対応の事例では、動作中の JVM に対してライブパッチを適用し、サービスの再起動なしに JVM の脆弱性を修正した実績があります。この仕組みはオープンソースとして公開もしております。

今後の予想される脅威

予想される 2 つの脅威

今後予想される脅威について以下のように 2 つの脅威、「管理された脅威」と「未知の脅威」に大別し、それぞれにおける対応方針を解説しました。

  • 管理された脅威: Project Glasswing の成果として大量の CVE が公開されることが想定される。パッチ適用のオペレーション負荷が増大し、迅速な脆弱性対応が求められる未知の脅威: フロンティア AI のサイバー能力競争が加速しており、AI が自律的に未知の脆弱性を発見・悪用する可能性がある

AWS が提案する対応策

AWS セキュリティの全体像

AWS 上のシステムに対しての外部脅威対策例の全体像を紹介し、AWS の豊富なセキュリティ関連サービス(AWS Shield、AWS WAF、Amazon GuardDuty、AWS Firewall Manager)等のご活用が有用であることを説明しました。加えて、AWS の責任共有モデルに基づきマネージドサービスを活用することで、セキュリティ対策の負荷軽減につながる対策もご紹介しました。例えば AWS Lambda や Amazon ECS / Amazon EKS on AWS Fargate、Amazon Aurora Serverless、Amazon DynamoDB などのマネージドサービスを活用することで、OS やミドルウェアレベルのセキュリティ対策を AWS に移譲することができ、お客様はセキュリティ対策の負荷を軽減することが可能です。

Mythos 時代のサイバーセキュリティ対策

AWS アーキテクティングの観点として、「システムが侵害されることを前提にしたアーキテクチャ」「基本的なセキュリティ対策の確実な実施」「AI を活用した先進の対策」の 3 つの方針が示されました。

短期的な取り組みと中長期的な取り組みに分けて整理すると以下のとおりです

管理された脅威への対策:

  • 短期: 迅速な脆弱性検出(Amazon Inspector)、WAF の活用による多層防御(AWS WAF)、パッチ適用の日常業務化
  • 中長期: マネージドな AWS サービスを活用したモダナイゼーションにより、OS やミドルウェアレベルのパッチ責任を AWS へ移譲。検知と対応能力の強化

未知の脅威への対策:

  • 短期: AI を活用した脆弱性スキャンとレビュー、パッチ適用の日常業務化
  • 中長期: 多層防御の徹底による攻撃影響の最小化、検知と対応能力の強化

Amazon Inspector : 脆弱性管理ソリューション

Amazon Inspector は脅威検出からリスクベースの優先順位付けまでを自動化するサービスです。エージェント不要でニアリアルタイムの脆弱性管理を実現し、新しい CVE が公開されると最新構成情報とマッチングして継続的に評価を行います。CVSS × ネットワーク到達性 × 悪用可能性を相関させ、本当に危険なものから優先的に対処できるよう支援します。

AWS WAF : フルマネージドで提供する WAF

AWS WAF は AWS の脅威インテリジェンスに基づいたウェブアプリケーションファイアウォールです。Amazon CloudFront、Application Load Balancer、Amazon API Gateway、AWS AppSync などの AWS サービスと連携し、お客様のウェブアプリケーションを広範囲なウェブの脅威から保護します。

Amazon Bedrock : セキュアな AI インフラストラクチャ

Amazon Bedrock はセキュアでコンプライアンスに準拠した AI インフラストラクチャです。OpenAI と Anthropic の最新 LLM も利用可能であり、次世代 Bedrock ではゼロオペレータアクセスを実現しています。お客様のデータは基盤モデルプロバイダーと共有されず、転送中のデータは常に最低 TLS 1.2 で暗号化されます。

AWS Security Agent のご紹介

AWS Security Agent とは

AWS Security Agent は、コンテキスト認識型のソースコードセキュリティレビューと自律型ペネトレーションテストを提供するサービスです。SAST + DAST + SCA + 自律型ペネトレーションテストを単一のソリューションに統合しています。

設計ドキュメント、API、IaC、脅威モデル、ユーザーストーリー、エンドポイントを取り込み、攻撃をカスタマイズします。脆弱性を連鎖させて証明可能かつ再現可能な攻撃に変換し、誤検出とアラート疲れを低減します。

Security Agent の 4 つの機能

AWS Security Agent は以下の 4 つの機能を提供しており、各機能は独立して利用できます。

  1. 脅威モデル: 設計ドキュメントやソースコードを元にした脅威モデルの自動生成
  2. デザインレビュー: アーキテクチャ設計に対するセキュリティレビュー
  3. コードレビュー(プレビュー提供中): 対応するコードリポジトリとプルリクエストを評価し、セキュリティ脆弱性や組織のカスタムセキュリティ要件への準拠を自動的に確認・修正を提案
  4. ペネトレーションテスト(一般提供開始): オンデマンドで包括的なペネトレーションテストを実行し、セキュリティ脆弱性を自動的に発見・検証して修正を提案

あらゆる環境で機能

AWS Security Agent は AWS 上の任意のリージョン・エンドポイント(パブリックまたはプライベート)のほか、ハイブリッド(AWS + オンプレミス)、マルチクラウド(Google Cloud、Microsoft Azure、Oracle Cloud など)、SaaS のエンドポイントにも対応しています。

ペネトレーションテスト機能の詳細

一般提供が開始されたペネトレーションテスト機能では、明確な再現手順と検証コードの提供、AWS セキュリティベストプラクティスを活用した推奨コード修正の生成、PDF レポートのエクスポートが可能です。料金はタスク時間あたり $50 の従量課金制(秒単位で計測)であり、初期費用や最低料金はありません。アジアパシフィック(東京)を含む複数リージョンで利用可能です。

AWS パートナーにおける Security Agent の活用

AWS パートナー様におかれましては、システムインテグレーションサービスでの活用だけでなく、自社サービスのセキュリティテストや顧客向けセキュリティ診断サービスの高度化、マネージドセキュリティサービスへの組み込みなど、さまざまな形での活用の可能性について説明しました。

AWS が提供するセキュリティ関連プログラム

Security Health Improvement Program(SHIP)

SHIP は 10 のセキュリティユースケースにわたるデータ駆動型のインサイトを通じて、潜在的なサービス採用のギャップを特定し、ベストプラクティスに関する規範的ガイダンスを提供する無償の AWS プログラムです。2 時間のエンゲージメント(45 分のディスカバリー + 60 分の実施)で実行可能です。

AWS セキュリティ成熟度モデル

AWS セキュリティ成熟度モデルは、組織の成熟度に合わせてセキュリティ対策の優先順位付けを行い、実践的なガイダンスを提供するフレームワークです。「クイックウィン」「基礎」「効率化」「最適化」の 4 つのフェーズで構成され、世界中で 50,000 以上のお客様が実施しています。

おわりに

本セミナーでは、Claude Mythos 時代におけるサイバーセキュリティの脅威の変化と、それに対応する AWS のセキュリティサービス群について解説しました。脆弱性公表からエクスプロイトまでの時間が劇的に短縮し、AI を活用した攻撃が大衆化する中で、AWS は大規模な脅威インテリジェンスと AI を活用した防御の仕組みを提供しています。

従前からご提供しております幅広い AWS のセキュリティ関連サービスのご活用は引き続き有効であることに加え、新たに一般提供が開始された AWS Security Agent は多くの機能を統合したセキュリティ対策ソリューションですので、これらがお客様やパートナー様におけるセキュリティ対策の進化にお役に立てば幸いでございます。

AWS では、本セミナーのようなパートナー向けのセキュリティ情報提供を継続的に実施してまいります。ご興味のある方は、ぜひ次回の PSN セミナーにもご参加ください。

このブログは、アマゾン ウェブ サービス ジャパン合同会社 パートナーソリューションアーキテクト 深井宣之, 市崎洋平が執筆しました。