MicrosoftでAzureネットワーク担当のエグゼクティブバイスプレジデント兼ゼネラルマネージャーを務めるIgor Sakhnov氏は、従来の脆弱性管理モデルでは現代の脅威の速度に対応できなくなっていると考えている。組織は通常、脆弱性の影響を把握し、影響を受けるシステムを特定し、パッチをテストし、運用チームと調整したうえで本番環境に展開するまでに、数日から数週間を必要とする。一方で、公開された脆弱性は数時間以内にスキャンとアクティブな悪用の段階へ移行する可能性がある。
2026年8月25日にMicrosoft Security Blogで公開されたこの主張は、特定の製品を発表するものというより、保護レイヤーの役割を再配分することに関する同社の見解を示すものだ。中心的な考えは、パッチが依然として必要であるものの、リスクを低減する最も迅速な措置とは限らないという点にある。そのため組織には、問題の発見から最終的な解消までの期間に機能する補完的な制御が必要になる。
パッチ適用の猶予期間が狭まる
従来の脆弱性管理は、攻撃者が大規模に悪用する前に、防御側が問題を評価する十分な時間を持つという前提の上に構築されていた。しかし企業環境には現在、クラウド、ハイブリッド環境、マルチクラウド環境に分散した数千台のサーバー、アプリケーション、データベース、コンテナ、ネットワーク資産が含まれている。また、業務上重要な多くのアプリケーションは、セキュリティ更新プログラムが提供されても直ちに停止できない。
検証の手順は依然として必要であり、業務プロセスの弱さを示すものではない。セキュリティチームは、脆弱性が業務に与える影響を把握し、影響を受けるシステムを特定し、依存関係と互換性を調査し、テスト環境でパッチを検証し、変更スケジュールを調整したうえで、運用上の副作用を監視する必要がある。問題は、こうした運用上の保証には時間がかかる一方で、攻撃者が悪用可能な経路を発見するまでに必要な時間は短縮されていることだ。
人工知能が時間軸に圧力をかける
Sakhnov氏によれば、人工知能の影響は、組織によるデータ分析の支援やセキュリティの向上に限られない。人工知能に支援されたプロセスは、脆弱性の開示情報の分析、悪用条件の把握、攻撃経路の特定、複雑な技術情報の関連付けも加速させる可能性がある。こうした能力がより広く利用可能になるほど、脆弱性の公表から悪用の試みまでの隔たりは縮小する。
ここでは責任の明確な非対称性が生じる。防御側は複雑な環境全体を保護しなければならないのに対し、攻撃者は目的に到達できる有効な経路を1つ必要とするだけだ。そのため、組織が脆弱なシステムを把握したり、パッチの優先度を引き上げたりするだけでは不十分である。更新プログラムをインストールできない場合でも、直ちに悪用可能性を低減することが求められる。
一時的な封じ込めレイヤーとしてのネットワーク
記事は、ネットワークを「制御レイヤー」と捉えることを提案している。これは、対処が続いている間もワークロードを保護できる高速なレイヤーである。ネットワークはアプリケーションの外部に位置し、通信パターン、信頼関係、トラフィックフローを可視化できるため、アプリケーションを変更したり、すべてのエンドポイントに新たなエージェントを展開したりするのを待つことなく変更を適用できる。
この主張によれば、こうした制御によって脆弱なシステムへのアクセスを制限し、潜在的な攻撃経路を縮小し、ラテラルムーブメントを抑制し、高リスク資産を隔離し、想定される被害の範囲を縮小できる。また、新たな情報が現れるのに応じて調整することも可能であり、その速度は大規模な企業環境におけるパッチのテストと展開のサイクルを上回る可能性がある。
情報源は、HTTP/2の脆弱性を例として挙げている。この脆弱性への一時的な対処として、プロトコル全体を無効化することが推奨される可能性があるが、それではアプリケーションの性能と可用性に影響することがある。より正確な対応には、同時ストリーム数の制限、リクエスト制限の強化、悪用的な通信パターンのレート制限などが含まれ、サービスを利用可能な状態に保てる可能性がある。この例は、通信を完全に遮断することと、悪用が依存する挙動を制限することの違いを示している。
認識から適応型の強制適用へ
Sakhnov氏は、可視化ツール、脅威インテリジェンス、分析は重要だが、それだけではリスクへの露出を低減できないと強調している。適応型の保護には、相互に結び付いた3つの能力が必要である。すなわち、脆弱性の性質を理解すること、設定、通信経路、露出状況という観点から環境の実態と関連付けること、そしてその理解を迅速かつ大規模に適用可能な制御へ変換することである。
certi.newsの分析によれば、この主張の重要性は、パッチだけでは解決できない実務上の空白を明確にしている点にある。組織がリスクを把握していても、システムを直ちに変更できない場合に何をすべきか、という問題だ。ただし、この見解はパッチ管理を不要にするものではなく、ネットワーク制御があらゆる脆弱性に適していることを証明するものでもない。その有効性は、悪用の挙動を理解できるかどうか、また封じ込め措置がサービス停止や誤った安心感につながらないようルールを調整できるかどうかに左右される。さらに、情報源はMicrosoftの責任者による編集上の見解を示しているのであって、独立した試験結果や特定製品の能力に対する約束ではない。したがって、最終的なパッチ適用が依然として問題への基本的な対処であり続けるなか、こうした適応型保護がどの程度正確で、異なる環境に適用可能なのかという問いは未解決のままである。