大学の研究基盤を守る人手が足りない ― 警報を減らすのではなく、攻撃の筋書きを組み立て直すAIを作る
米国立科学財団(NSF)は、アリゾナ州立大学に対し、科学研究機関のサイバー基盤を狙う高度な攻撃に対して、警報の選別の負担を減らしつつ、異種のシステム記録から攻撃の全体像を再構成する仕組みを開発する課題に約120万ドルを交付した。
助成の概要(一次情報)
- 交付額約120万ドル($1,199,998)
- 受給機関Arizona State University(アリゾナ州)
- プログラムCybersecurity Innovation
- 期間2026-08-01 〜 2029-07-31
- 資金提供米国科学財団(NSF) / NSF
要点
- 科学研究機関のサイバー基盤を狙う高度な攻撃に対し、選別の負担を減らしつつ攻撃の全体像を再構成する仕組みを開発する(交付額1,199,998ドル)。
- 既存の解は、孤立した事象を分析して過剰な誤検知を生むか、あらかじめ定めた型に頼って既知の攻撃しか検出できないかのいずれかだと指摘する。
- 三つの作業=適応的な来歴収集の枠組み、文脈知識の抽出手法、協働AIによる警報の関連づけと攻撃の再構成。
- 調査結果は「説明可能」であることが条件に置かれる=限られた人手で調べるには根拠が要るため。
- 2026年9月2日時点で当サイトが保持するNSF助成120件の実施機関は93、州別ではアリゾナ州が4件。
1守る側の資源が足りない場所
サイバー防御の議論は、大企業や政府機関を前提に組み立てられがちです。しかし本課題が対象とするのは、大学など科学研究機関のサイバー基盤です。研究のための計算資源は価値が高く、標的になります。一方で、専門の担当者も予算も限られている。本課題の記述は、大学のサイバー基盤の運用担当者との協働から、この非対称が実際の困難として現れていることを確認したと述べています。
2既存の解が抱える二つの型
どちらも人手を前提にすると成り立ちません。誤検知が多ければ選別に人が要り、既知の型しか見なければ調べる意味が薄れます。本課題は、この二つの型のいずれでもない道として、システムの監査データ、アプリケーション固有の意味、脅威情報の三つを統合し、協働するAIエージェント群がそれらを突き合わせる仕組みを提案しています。
3三つの作業
第一に、軽量な異常検知と選択的なメモリ監視を組み合わせ、隠れた攻撃の証拠を効率よく捉える適応的な来歴収集の枠組みを作ること。第二に、システムのログからアプリケーションの意味を導き、脅威情報の報告から構造化された知識を引き出す文脈知識の抽出手法を作ること。
第三に、監査データ、アプリケーションの文脈、脅威情報を統合して警報を関連づけ、攻撃の全体像を再構成し、証拠を取り出し、説明可能な調査結果を生成する協働AIの枠組みを作ること。「説明可能な」という条件が付いているのは、限られた人手で調査を進めるには、結論だけでなくその根拠が示される必要があるからです。
4区分と機関の分布
区分は Cybersecurity Innovation で、本課題は CICI(Cybersecurity Innovation for Cyberinfrastructure)の枠組みに属します。2026年9月2日時点で当サイトが保持するNSF助成120件の実施機関は93あり、同じ機関が複数回現れる例は限られます。州別ではアリゾナ州が4件です。
研究基盤そのものを守るという主題は、研究の成果ではなく研究を可能にする土台に投資するという性格を持ち、基盤への助成の一形態にあたります。金額は確認時点の交付額であり、追加交付や改定で変わることがあります。
なぜ重要か
守る側の資源が限られる組織では、検知の精度そのものより、調べる作業をどれだけ減らせるかが実効性を決める。説明可能性を要件として明示している点は、人手の少ない現場でAIを使うための条件を示している。
よくある質問(FAQ)
なぜ大学が標的になるのですか?
「攻撃の全体像を再構成する」とはどういうことですか?
出典(一次情報)
出典:NSF Award Search(米国科学財団・パブリックドメイン)。金額は交付額(obligated)。個人情報保護のため研究代表者名は扱っていません。
- NSF Award(原文・公式)
- NSF Award ID: 2613277