>
>
公開日
最終更新日
MCP(Model Context Protocol)とは、AI Agentが外部ツール・データに安全に接続するためのプロトコルであり、企業導入ではシャドーMCPやセキュリティガバナンスへの対策が不可欠です。総務省・経産省の最新ガイドラインや実際のインシデント事例を踏まえ、情報システム部門が取るべきセキュリティ対策と統制手法を詳しく解説します。

MCP(Model Context Protocol)とは:仕組みと企業がmcp 導入を急ぐ動機
MCPは、AIモデルと各種データソースを標準規格で接続し、開発効率と柔軟性を劇的に向上させるプロトコルです。
本記事のポイント:
USB-C型の標準化:AIとデータソース間の接続仕様を一本化し、個別の開発コストを最大80%削減します。
AIの乗り換えリスクの低減:接続インターフェースを共通化しておくことで、最新AIへの切り替えを容易にします。
実行形態によるセキュリティの差異:stdio通信を行うローカルMCPと、HTTP通信を行うリモートMCPでは、想定される脆弱性と対策が全く異なります。
MCPの基本概念と「AIのUSB-C」としての役割
MCP(Model Context Protocol)は、AIモデルとシステム間の通信を標準化するオープンソースのプロトコルです。これまでのAIシステム連携では、使用するLLMやプラットフォームごとに独自のAPI接続プログラムを個別に開発する必要があり、スマートフォンの充電規格がばらばらだった時代のような煩雑さがありました。MCPはこれを一本化し、規格に準拠していればどのAIからも容易に同一の接続ソースへアクセスできる、いわば「AIのUSB-C」として機能します。この標準化により、接続数が増えるほど開発工数が跳ね上がる「N×M問題」が解消され、実務における開発コストを最大80%削減する効果(PR TIMES発表データ等)が実証されています。
経営・情シスにとっての真の価値:「AI乗り換えリスクを下げる保険」
MCPの価値は、目先の開発費削減にとどまりません。特定のAIベンダーへの依存を回避し、将来的な選択肢を確保するための「AI乗り換えの保険」としての機能が本質です。生成AIの技術革新は早く、より業務に適した最新モデルが突如登場することも珍しくありません。接続部を個別開発していると、AIモデルを切り替えるたびに大規模な改修と検証が発生します。あらかじめ社内システムとのインターフェースをMCPで標準化しておけば、バックエンドのLLMを変更しても既存の社内システム側のプログラムを書き換える必要がなく、組織の俊敏性を最大化できます。最新のAIモデル動向やその企業導入における比較基準については、こちらの解説記事「【2026年最新】Claudeとは?日本語精度と情シス向け活用事例」で詳しく紹介しています。
業務システム連携がもたらす効果:Workatoの事例
システムとのスムーズな連携が業務現場に与える影響は非常に強大です。統合プラットフォームを提供するWorkato社では、全社員1,000人にAI環境を配布し、Enterprise MCPを介してSalesforceやJiraなどの社内システムに接続しました。その結果、業務に必要なデータをAIが自律的に取得・処理できるようになり、わずか2週間で社内のAI利用量が700%急増したという具体的なデータが公表されています。手動でのデータ転送やコピー&ペーストを介在させず、AIエージェントがセキュアかつ直接システムにアクセスできる環境こそが、爆発的な生産性向上のトリガーとなります。
ローカルMCPとリモートMCPの仕組みとセキュリティ差
実務でmcp 導入を進めるにあたり、情シス部門はサーバーの配置パターンと実行形態の違いを正しく理解する必要があります。特に、ローカルPC上で直接動作する「ローカルMCP」と、クラウド等のネットワーク上で動作する「リモートMCP」では、セキュリティ上の特性が大きく異なります。以下の比較表にそれぞれの特徴を整理しました。
比較軸 | ローカルMCP(stdio接続) | リモートMCP(HTTP接続) |
|---|---|---|
主な通信方式 | 標準入出力(stdio) | HTTPS / WebSocket(ネットワーク経由) |
実行環境 | ユーザーのクライアントPC上 | クラウド環境(AWS, ECS等)やプライベートサーバー |
メリット | ローカルファイルや個別エディタと容易に連携可能 | 監査ログの一元管理が容易で、セキュリティポリシーを均一に適用可能 |
主な技術リスク | プロンプトインジェクションによるローカルファイル(SSH秘密鍵等)の窃取、シェルコマンド実行(RCE) | APIキーなどの認証情報管理の煩雑化、接続先SaaSにおける過剰な認可スコープ |
情シス統制難易度 | 極めて高い(端末ごとに分散するため監視困難) | 中(ゲートウェイや認証認可による一元管理が可能) |
シャドーMCPの蔓延と企業が直面する重大なmcp セキュリティ対策上の脅威
現場が勝手に構築するシャドーMCPは、外部からの不正アクセスや脆弱性の悪用によるデータ漏洩の深刻な温床となります。
無防備な公開サーバーとテナント間情報漏洩の実態
現場主導でMCPサーバーを立ち上げ、情シスの管理が及ばない状態で業務アプリケーションと接続する「シャドーMCP」が急増しています。2026年2月にセキュリティ研究機関(Bloomberry調査)が発表したデータによると、認証や暗号化が施されていない無防備な状態でインターネット上に公開され、社内システムへのアクセスが可能な状態のMCPサーバーが世界中で1,400件以上検知されました。さらに2025年には、Asana社が提供していたMCPサーバー機能において他テナントのデータを閲覧できてしまうバグが発見され、エンタープライズ顧客の約0.8%にあたる1,000以上の組織がデータ露出のリスクにさらされるなど、ベンダー起因のインシデントも現実のものとなっています。
極めて深刻な最新のシステム脆弱性
オープンソースライブラリや拡張機能におけるゼロデイ脆弱性の発見も相次いでいます。2025年7月には、MCPリモートプロキシライブラリにおいてリモートコード実行(RCE)が可能となる重大な脆弱性(CVE-2025-6514、CVSS 9.6)が公開されました。さらに2026年2月・3月には、セキュリティ企業LayerX等の調査により、Claude Desktop Extensions(ローカルMCPサーバーを内包する環境)において、CVSSスコア「10.0」(最大値)のゼロクリックRCE脆弱性の存在が実証されました。これは、悪意あるGoogleカレンダーの予定などをAIが読み込むだけで、PC上のローカルファイルを不正に操作・窃取されるリスクを意味します。IPAが公表した「情報セキュリティ10大脅威 2026」においても、「AIの利用をめぐるサイバーリスク」が初の3位にランクインしており、組織的なmcp セキュリティ対策は一刻の猶予もありません。
従来のWAFやAPIゲートウェイで防げない構造的要因
多くの企業が「既存のAPIゲートウェイやWAFがあるから安心だ」と誤解していますが、これは極めて危険です。従来のセキュリティ製品は「プログラムで定義された静的なリクエスト」の監視を前提としていますが、MCPを介したAIエージェントの処理は「自律的かつ動的な自然言語プロンプト」によって行われます。自然言語には「命令(Instruction)」と「データ(Data)」の物理的な境界線が存在しないため、SQLインジェクションのようなプレースホルダによる防御が通用しません。Web検索や外部データに紛れ込んだ悪意ある命令をAIが読み込んで実行してしまう「間接プロンプトインジェクション(Indirect Prompt Injection)」は、境界防御をすり抜けて内部データベースを攻撃します。また、検証されていないコミュニティ製の野良MCPサーバーを導入してしまう「Tool Poisoning(ツールポイズニング)」の脅威も存在し、これらを防ぐには全く新しいガバナンス設計が必要です。詳細なシャドーMCPの検知プロセスや回避策については、こちらの解説「シャドーMCP対策ガイド|AIコーディングが招く新たなデータ漏洩リスクと検知の入口」をご参照ください。
安全なenterprise mcpを実現する3レイヤー統制モデル
AI、接続先SaaS、MCPサーバーの3つの階層ごとにセキュリティ境界を画定し、ガバナンスと生産性を両立させるべきである。
レイヤー1:AIツール本体の可視化と制御
従業員の端末上で稼働するAIクライアント(Claude Desktop、Cursor等)の利用実態を完全に把握することが統制の第一歩です。これらが可視化されていないシャドーITの状態では、データ流出を検知することは不可能です。安全性が確認されたAI製品のみを迅速に承認・提供するポリシー策定が求められます。
レイヤー2:接続先SaaSにおける認可情報の棚卸
GitHubやNotion、Slackなどの接続先SaaSにおいて、AIに不要なアクセス権限(OAuth Grant)が与えられていないかを継続的に監査します。使われなくなった古いAPIキーや、過剰な権限スコープを持つ連携設定を定期的に棚卸し、不必要な権限を即座に剥奪する体制が必要です。
レイヤー3:MCPサーバー本体のセキュリティと認証管理
2026年3月31日に公表された総務省・経済産業省「AI事業者ガイドライン(第1.2版)」では、AIエージェントが自律的にシステムを操作する際、重大なアクションの前に「Human-in-the-Loop(人間の確認・承認:HITL)」を挟むことが事実上必須化されました。また、デジタル庁「行政の進化と革新のための生成AIの調達・利活用に係るガイドライン(第2.0版)」やEU AI Actなどの規制に対応するためにも、インフラレベルでの徹底したガバナンスが必要です。境界防御を過信せず、最小権限の原則に則って、AWS上のAmazon Verified Permissionsを用いた「認可(Authorization)制御」や、CloudWatch等によるログ監査体制を実装する必要があります。これらはAdminaの機能範囲外となるため、自社のインフラ・開発部門が責任を持って設計すべき境界線となります。
国内企業における具体的導入事例
安全なenterprise mcpを構築した国内大手の先進事例を以下に紹介します。
事例1:株式会社村田製作所
・業種・規模:製造業(3万人規模)
・導入時期:2025年〜2026年
・課題:社内AIエージェント「Murata Coworker」のシステム連携において、接続先が増えるたびに発生する開発コストの増大と安全性の両立が課題。
・施策:Web検索、市場調査レポート、社内特許、社内技術文書、ITSMの5つのシステムへのアクセスを、それぞれ独立したコンテナとして構築してMCPサーバー化。セキュリティ対策として、Amazon Verified Permissionsを用いた厳格な認可制御と、Amazon CloudWatchを用いた監査ログの可視化(オブザーバビリティ)を導入。
・成果:接続開発コストを劇的に抑制しつつ、安全性を担保した状態でAIエージェントの活用スピードを最大化。
事例2:株式会社マネーフォワード
・業種・規模:IT・SaaS/フィンテック(連結約2,000名規模)
・導入時期:2026年3月
・課題:経理や会計実務をAIエージェントに自律代行させるにあたり、ローカル実行に伴うセキュリティリスクを排除する必要があった。
・施策:クラウド型の「リモートMCPサーバー」を『マネーフォワード クラウド会計』において構築し、全プランで提供開始。ユーザーが使い慣れたClaude DesktopやClaude Codeなどのクライアントから「〇〇の仕訳を行って」と指示するだけで、クラウド会計側で安全に処理を代行する仕組みを構築。
・成果:ユーザー環境に不要な特権を与えることなく、安全かつシームレスに仕訳・記帳を自動化し、業務効率を劇的に向上。
社内のシャドーAIや未承認のAPI連携状況を今すぐ一元的に可視化したい場合は、こちらのAdminaの無料デモ予約よりご相談ください。貴社の組織規模に合わせた最適なガバナンス体制をご提案します。
安全な運用体制やAPIキー管理の詳細については、こちらの実務ガイド「Claude Code 企業利用の統制ガイド|APIキー管理・MCP連携・シャドーAI対策」も併せてご覧ください。
コーディングエージェント導入における個別論点と誘導
CursorやClaude Codeなどの開発エージェント利用においては、個別管理を避け全社統合的な認可ポリシーによって制御する運用が求められる。
Claude Code導入におけるセキュリティ検討項目
Anthropic社が提供するターミナル一体型AI「Claude Code」は、極めて高い利便性を持つ一方で、ローカルのソースコードや秘密鍵へのアクセス制限が重要な論点になります。無制限にローカルファイルの読み込みを許可するのではなく、実行可能なディレクトリの制限や、外部の野良MCPサーバーへの接続をブロックするポリシーが必要です。詳細な設定方法や推奨されるセキュリティ枠組みについては、随時アップデート情報を発信しています。
Cursor導入時の移行プロセスと情報保護
多くの開発チームで先行導入されているCursorは、プロジェクトコードの秘匿性(オプトアウト設定の徹底)や、既存エディタ環境からの安全な移行が課題となります。情シス部門が事前に明確な移行要件と利用可能なMCPサーバーのホワイトリストを提示することが、予期せぬデータ漏洩を防ぐ防衛策となります。Cursorのセキュリティ要件や移行プロセスの詳細については、こちらの解説記事「Cursor導入におけるセキュリティとデータ移行」を参考にしてください。
横断的ガバナンスとシャドーMCPの検知
開発者個人の判断で導入されるコーディングエージェントが、勝手に個人用MCPサーバーを介して社内のリソースを外部LLMと紐づける事態(シャドーMCP)は、企業のネットワークセキュリティにおける最大の盲点です。前述したゼロクリックRCEやTool Poisoningのリスクを鑑みると、全社レベルでの検知プロセスの確立が必須です。AI時代に適した具体的なガバナンス設計については、こちらの特集「Vibe Coding × 企業統制|AIコーディングエージェントのガバナンス設計」で網羅しています。
マネーフォワードi株式会社が提供する「Admina」が解決できる統制範囲
AdminaによるシャドーAIと接続先SaaS権限の一元可視化は、管理外のMCP接続を水際で検知し企業のデータを守る強力な盾となる。
Admina自身のMCPサーバー提供と活用の広がり
2026年6月時点の最新アップデートとして、SaaS管理プラットフォームである「Admina」のサポートサイト自体がMCPサーバー(`https://support.i.moneyforward.com/mcp`)の提供を開始しています。これにより、ユーザーはClaude.ai、Claude Code、CursorなどのAIクライアントから、Adminaの最新のドキュメントや操作マニュアルを直接、自然言語で検索・参照しながら安全に作業を進めることができます。このように、2026年は「各従業員が日常的に様々なMCPをAIに接続して業務を自律化する時代」です。だからこそ、管理部門の関知しない不適切な接続(シャドーMCP)を早期に把握することがこれまで以上に重要となります。
Adminaを活用した「シャドーMCPの可視化」ストーリー
Adminaの強みは、デバイス、アカウント、およびSaaSの「3つの台帳」を自動的に同期する仕組みにあります。これにより、どの従業員が、どの端末から、どのAI環境にアクセスしているのかを一元的に可視化できます。Adminaに搭載された「210種類以上のAIサービス検知機能」により、レイヤー1(AIツール)のシャドー利用を逃さず把握できます。さらに「380以上のSaaS API連携機能」を用いて、レイヤー2(接続先SaaS)におけるOAuth Grant(認可情報)やAPIキーの棚卸を定期的に自動化することが可能です。これによって、「誰が、どのAIに対して、どの社内SaaSへのアクセス権限を許可しているか」を完全に掌握し、不要な接続を即座に切断・制御してガバナンス下に置くことができます。Adminaは、インフラ内部のMCPサーバー自体を直接検知するものではありませんが、その両端にあるAIツールとSaaSのアクセス認可を網羅的に管理することで、シャドーMCPのリスクを水際で防御する極めて強力なソリューションとなります。
よくある質問
Q:AIエージェントが従来のWAFやAPIゲートウェイ等の統制を回避できてしまうのはなぜですか?
A:自然言語のプロンプトには命令とデータの明確な物理的境界線がないため、SQLインジェクションのような静的なパラメータ化が通用しないからです。Webサイトから取得したデータに悪意ある指示が埋め込まれている「間接プロンプトインジェクション」が発生した場合、従来の境界防御では検知できず、AIが自律的に不正なツール(API)を実行して機密情報を送信してしまうリスクが生じます。
Q:企業が取るべき生成AI・MCPセキュリティのベストプラクティスは何ですか?
A:主に従業員の「最小権限の原則」の徹底、重要な外部アクション実行前に承認を挟む「Human-in-the-Loop(HITL)」の実装、および「公式またはセキュリティ検証済みのMCPサーバー」に利用を限定する運用の3点がベストプラクティスです。これを怠り野良サーバーを導入すると、定義ファイルの書き換えによるTool Poisoning(データ窃取)のリスクが高まります。
Q:MCPサーバー自体をネットワーク上で直接検知・監査することは可能ですか?
A:現状、動作しているMCPサーバー自体をネットワーク通信から直接かつ網羅的に検知することは困難です。そのため、AIクライアント(Claude DesktopやCursor等)自体のシャドー利用の検知と、接続先SaaSのOAuth認可状況をAdmina等のSaaS管理プラットフォームで二重に監視・制御する「間接的なガバナンスアプローチ」が最も現実的な運用となります。
Q:ローカルMCP(stdio接続)とリモートMCP(HTTP接続)のセキュリティリスクにおける最大の違いは何ですか?
A:ローカルMCPはユーザーPC上で直接プロセスが動くため、AIが乗っ取られた場合にPC内のローカルファイル(SSH秘密鍵等)を直接盗まれたり、シェルコマンドを実行されたりする遠隔コード実行(RCE)の脆弱性に直結します。一方、リモートMCPはクラウドコンテナ内で実行されるためPCへの直接被害は防げますが、接続先SaaSに対する権限範囲(認可スコープ)の過剰化やAPIキーの管理不足が主な課題となります。
Q:総務省・経産省の「AI事業者ガイドライン(第1.2版)」に対応するには、何から始めるべきですか?
A:まずは社内のAI利用状況を可視化し、AIエージェントが自律的に外部システムを書き換えるような高リスクのユースケースを洗い出す必要があります。その上で、実行前に人間の目による最終確認を挟む「HITL(Human-in-the-Loop)」の承認プロセスをシステム設計として強制する体制を構築してください。
まとめ
2026年のAIエージェント時代において、政府のAI事業者ガイドラインに適合しつつ、生産性を維持するには「3レイヤー統制フレームワーク」の段階的な整備が極めて有効なアプローチとなります。デバイス、アカウント、SaaSの台帳を一元化し、利用実態を常時監視することが、ガバナンスの効いた「enterprise mcp」を運用する確固たる土台です。
マネーフォワードi株式会社が提供する「Admina」は、210種以上のAIツールや380以上のSaaS API連携の稼働・認可状況を自動で可視化し、シャドーMCPの蔓延を水際で防ぐソリューションです。安全な運用モデルを構築するための具体的なステップとして、まずは「シャドーAI対策の解説記事」をご覧ください。また、実際の管理画面や自社環境における検知フローについて相談したい方は、こちらの「Adminaのデモ予約」から個別相談をご利用いただけます。
ガバナンス体制構築への第一歩として、以下のチェックリストを活用し、社内の現状を今すぐ評価してみましょう。
✅ 総務省・経産省の最新ガイドラインに準拠したHITL(承認プロセス)の要件を整理した
✅ 自社のAI活用において「ローカルMCP」と「リモートMCP」のセキュリティ特性を切り分けた
✅ デバイス、アカウント、SaaSの台帳同期によるシャドーAIの検知プロセスを策定した
✅ AIツールが持つ接続先SaaSへのアクセス権限(OAuth Grant)の棚卸手順を決定した
✅ 外部ツールを活用したシャドーMCP対策の具体的な実演デモを確認した
さらなるコスト統制や最新の企業導入スキームに関しては、こちらの「Claude Fable 5 企業導入ガイド|料金・6/23課金切替・コスト統制」も役立つガイドとして公開されています。
本記事の内容に誤り等がございましたら、こちらからご連絡ください。
監修
Admina Team
情シス業務に関するお役立ち情報をマネーフォワード Adminaが提供します。
SaaS・アカウント・デバイスの管理を自動化し、IT資産の可視化とセキュリティ統制を実現。
従業員の入退社対応や棚卸し作業の工数を削減し、情報システム部門の運用負荷を大幅に軽減します。
中小企業から大企業まで、情シス・管理部門・経営層のすべてに頼れるIT管理プラットフォームです。




