メインコンテンツへスキップ
Intrace
記事
2026年10月9日読了目安 14分
OSINTThreat AssessmentInvestigations

OSINTで単独犯テロの脅威を識別する方法

Christopher Fitzgerald氏の顔写真Christopher Fitzgerald

OSINTで単独犯テロの脅威を評価する方法を学びます。研究に裏付けられた警告行動、実事例、リンク分析、証拠保全を解説します。

複数のモニターで脅威インテリジェンスを確認するデスクに座るセキュリティアナリスト

単独犯テロは西側諸国でより目立つようになっています。2025年の lone wolf および若年テロに関する報告で、Institute for Economics & Peace は、2024年までの5年間に西側諸国で起きた致死テロ攻撃の93%が単独犯によるものだったと報告しています。報告書は、ときに過激派コミュニティの影響を受けつつも、グループが攻撃を指揮しない、自発的に行動する個人への移行を示しています。

この移行は検知を難しくします。MI5は、テロリスト集団ではなく個人によって開始された攻撃は特定しにくい場合があると説明しています。英国の Lessons for Prevent レビューも、独立して過激化する人々のオンライン行動は、検知・解釈がますます困難になっていると警告しています。組織化されたグループを前提とした手法では、この脅威を完全にはカバーできません。

それでも公開情報は、捜査官に出発点を与えられます。

2018年、公開されたソーシャルメディア投稿により、後にシナゴーグへの攻撃計画を認めたオハイオ州の男性が捜査官の注意を引きました。米国司法省によるデイモン・ジョセフ事件の報告によれば、投稿には武器の写真やISISを支持するメッセージが含まれていました。その後のFBI捜査で攻撃計画が立証され、ジョセフは実行前に逮捕されました。2021年に20年の禁固刑が言い渡されました。

この区別は重要です。公開投稿は捜査の手がかりを提供しました。潜入捜査での会話と追加調査が、公開情報だけでは立証できなかった事実を確立しました。

それが、オープンソースインテリジェンス(公開情報からの情報収集)、すなわちOSINTが単独犯テロの防止において果たす役割です。憂慮すべき通信を明らかにし、誰がそれを発信しているかを特定し、行動が時間とともにどう変化するかを示すことができます。これらの所見は、捜査や介入の判断を支えることができます。

信念、性格特性、ソーシャルメディアの関心のリストから将来のテロリストを確実に特定することはできません。

セキュリティチームにとって有用な問いは具体的です。入手可能な証拠は、その人物の暴力への移行について何を示唆しているのか、そして今誰がその情報を必要としているのか。

単独犯テロリズムとは

単独犯テロリズムは、一般に、テロ組織からの直接的な命令なしに個人が計画・実行する、イデオロギーに動機づけられた暴力を指します。研究上の定義は、外部の支援や共犯者ペアの扱いなど、さまざまです。FBIの単独犯テロリズムに関する研究は、グループの指示から独立して犯行された攻撃を調査しました。

馴染みのある「ローン・ウルフ(単独の狼)」という表現は誤解を招くことがあります。単独で行動するからといって、信念を単独で形成した、または社会的つながりがないわけではありません。

Jonathan Kenyon、Christopher Baker-Beall、Jens Binderによる体系的レビュー(109の文献を対象)は、他の過激派やより広い運動との結びつきを繰り返し現れるテーマとして特定しました。また、加害者間の大きな差異や、社会的孤立や動機について研究間の不一致も見出しています。

OSINT調査担当者にとって、これは正式なセルがなくても関係性が重要になり得ることを意味します。公開されたやり取りは、影響や励ましの説明に役立つことがあります。それ自体では、共同の意図や犯罪への関与を立証するものではありません。

研究が支持するものと、支持しないもの

研究は、文脈の中で行動を検討することを支持します。普遍的なテロリスト・プロファイルや自動的な予測スコアを支持するものではありません。

いくつかの研究がこの区別の理解に役立ちます。

研究検討した証拠OSINTへの関連性
Gill、Horgan、Deckert、2014年米国と欧州で単独犯テロリズムを実行または計画した119人攻撃前の行動と社会的つながりを検討し、分析を加害者の人口統計を超えて拡張する。
Meloy、Gill、2016年TRAP-18を用いて遡及的に評価した111人の単独犯テロリスト警告行動を検討するための構造化フレームワークを提供。後知恵と情報源の質に起因する明示的な限界あり。
Gillら、2017年英国で有罪となった223人のテロリストさまざまな活動にわたるインターネット利用を検討し、信念に加え行動、意図、能力を重視する。
FBI、2019年1972年から2015年の米国における52件の単独犯攻撃傍観者の観察と通報がデジタル調査と並んで重要である理由を示す。
Kenyon、Binder、Baker-Beall、2022年イングランドとウェールズで有罪となった437人の過激派加害者オンライン、オフライン、混合の過激化経路を比較し、オンライン関与を暴力行為と同一視すべきでない理由を示す。

これらは異なる母集団です。阻止された計画、実行された攻撃、より広い過激派犯罪を含むものもあります。それらの割合を合算して、攻撃者のうち何人がオンラインで検出可能かの単一推定値にすべきではありません。

例えば、FBIは、事例の25パーセントで、別の人物が加害者の調査、計画、または準備について知っていたとしています。これは通報の機会があることを示唆します。同じ情報が公開投稿されていた、またはOSINTプラットフォームで発見可能だったことを意味するものではありません。

事件を再構成することと、事前に認識することの間にも差があります。攻撃後、研究者は誰の履歴を調べるべきかを知っています。攻撃前、捜査担当者は関連情報を、はるかに大量の曖昧な情報から切り分けなければなりません。

体系的レビューは、この証拠上の問題を強調しています。文献の多くは記述的であり、二次情報源に依存するか、小さなサンプルに基づいています。このような研究は捜査担当者向けの問いを特定するのに役立ちます。同様の行動を示すすべての人が攻撃する可能性が高いと立証することはできません。

オンライン過激化は攻撃準備と同じではない

2022年の法務省研究は、有罪となった加害者のサンプル内で、主にオンラインで過激化した者が、非暴力犯罪およびオンライン環境に限定された犯罪を犯した可能性が最も高かったとしています。

この所見がオンライン過激主義を無害だとするものではありません。アナリストが暴露、扇動、意図、準備を区別する必要がある理由を示しています。研究対象は有罪となった加害者であるため、一般のインターネット利用者が暴力に至る確率を教えてくれるわけでもありません。

憎悪に満ちた素材を共有するアカウントと、特定の人物への危害意図を伝えるアカウントは、異なる捜査上の問いを提起します。それらを同等に扱うと、緊急の注意を要する事例が見えにくくなります。

精度のパーセンテージが誤解を招く理由

10万人のアカウントをレビューする仮想のスクリーニングシステムを考えます。そのうち10人が本物の攻撃計画者だとします。10人のうち9人を特定するが、残りのアカウントの1パーセントを誤ってフラグ付けすると仮定します。9件の真のアラートとともに、約1,000件の誤アラートが発生します。

これらの数値は、テロリストの有病率やいかなる製品の性能の推定ではなく、説明のためのものです。稀な事象が困難なスクリーニング問題を生む理由を示しています。高い精度の主張には、明確な定義、関連するテスト母集団、見逃し事例と誤アラートに関する情報が必要です。既知の攻撃者の間で行動がどれだけ現れたかだけから、これらを推測することはできません。

OSINTが明らかにできる警告行動

行動的脅威評価は、人物が何をしているか、行動がどう変化しているか、文脈の中でそれが何を意味するかを検討します。

Meloyらが開発した警告行動フレームワークは、固執、加害者との同一視、暴力への準備、リーケージ(意図の漏洩)、直接的に伝えられた脅迫などのパターンを記述しています。これらの概念は専門的評価の基礎となります。以下の例はレビュー用の問いであり、テロリストを診断するチェックリストではありません。

危害意図を示唆する通信

脅威評価において、リーケージとは、標的以外の誰かに対して標的への危害意図を伝えることを指します。文章、会話、画像、その他の通信に現れることがあります。意図した被害者に直接向けて伝えられた脅迫とは異なります。

捜査担当者は、何が伝えられたか、誰が作成したか、その日付、周囲の文脈が表面上の意味を支持するかを確立すべきです。引用、他者の脅迫に関する報告、意図の独自の表明は、異なる種類の証拠です。

Menna RoseとJohn Morrisonによる研究は、米国における31件のISISに触発された単独犯事例のリーケージを検討しました。狭いサンプルと遡及的な法廷記録は、所見の適用範囲を制限します。著者はまた、リーケージする者全員が攻撃に至るわけではなく、すべての攻撃者がリーケージするわけでもないという中心的な問題も認識しています。

事例からの教訓:2019年のポーウェイ・シナゴーグ攻撃では、加害者がロリ・ギルバート=ケイを殺害し他3名を負傷させる直前にマニフェストを投稿しました。これは公開通信でしたが、その遅いタイミングは、早期警告についてこの事例が示せることを制限します。攻撃後にオンラインで文書を発見したことは、事前に対応する実用的な機会があったことを証明するものではありません。

標的または暴力的役割への執着の増大

固執とは、ますます強烈な執着を伴うことです。同一視は、暴力的な役割の受容や過去の加害者との結び付けに関します。同一視に関する研究には、以前の加害者の模倣や凌駕への欲求が検討対象の行動の一つとして含まれています。

OSINTは、アナリストが、人物の公開通信が一般的な不満から特定の標的への持続的な注意、または暴力を犯すべき人物としての自己提示へと変化したかを検討するのに役立ちます。

文脈は依然として不可欠です。政治問題を繰り返し議論することは暴力的な固執と同等ではありません。ジャーナリズム、研究、批判において加害者に言及することは、模倣の意思の証拠ではありません。

アナリストの任務は、観察された変化とそれを支持する証拠を記述し、解釈を事実に変えないことです。

暴力への移行の証拠

準備は、敵対的な発言を行動につなげることができるため重要です。準備を主張する公開声明は検証すべき手がかりです。主張された行動が実際に行われたことの証明ではありません。

TRAP-18研究は、比較的即時的な警告行動と、より遠い背景特性を分離しています。これは構造化された専門的判断のアプローチであり、公開向けのスクリーニングクイズではありません。2016年の研究は既知の結果を用い、後知恵バイアス、観察バイアス、一部の変数と定義の間の不完全な対応を認めています。

OSINTチームにとっての実務上の含意は、証拠を正確に述べることです。「アカウントが攻撃の意図を主張している」と「その人物が攻撃準備中であることが独立に確認されている」は異なります。どちらも対応を要する場合がありますが、交換可能な所見ではありません。

差し迫った危害についての信頼できる懸念をエスカレーションする前に、事例のすべての要素が確認されるのを待つべきではありません。

タイムラインは、警戒すべき投稿のフォルダより有用

スクリーンショットの集まりは、憂慮すべき素材が存在することを示せます。タイムラインは、レビュアーが順序、変化、各段階で何が知り得たかを理解するのに役立ちます。

関連する各項目について、見かけの公開時刻と収集時刻を区別します。それがオリジナルコンテンツ、再投稿、より早い出来事の後からの記述、未検証の帰属なのかを特定します。矛盾する証拠を支持する素材と並べて保持します。

これらの区別は、クライストチャーチ事件において大きな差を生みます。

2020年のロイヤル・コミッションのエグゼクティブ・サマリーは、攻撃の8分前に議会サービスなどに送られたメールを、公的機関に提供された攻撃を直接言及した唯一の情報と記述しました。偶然を除けば検出はあり得なかったと結論づけました。

その後の研究は、この像の一部に異議を唱えました。2026年6月の研究報告において、オークランド大学のChris WilsonとMichal Dziwulskiは、暴力に関する以前の発言を含む、これまで未発見だった数百件のフォーラム投稿を加害者に帰属させたと報告しました。これらが検出の潜在的機会を生んだと主張しつつ、後知恵に依存した作業であることを認めました。

これらは異なる調査からの別個の所見です。後の帰属は、研究者の所見として提示すべきであり、コミッションの当初の証拠の一部として黙って扱うべきではありません。

この事例は、OSINT評価が四つの事項を区別すべき理由を示しています。情報が存在した時期、それがアクセス可能だったか、人物と結び付けられた時期、対応可能な者がそれを受け取った時期。これらの出来事は大きく離れていることがあります。

結論を導く前に身元と関係性を検証する

警戒すべきアカウントは、まだ検証された身元ではありません。グラフ上の接続は、まだ共謀の証拠ではありません。

捜査担当者は、二つのアカウントが同一人物のものであると信じる理由と、その結論を覆し得る事実を記録すべきです。表示名の一致は弱い証拠です。独立に裏付けられた複数の詳細が、より強い評価を支持することがあります。同じ未検証の主張のコピーは独立した裏付けではありません。

リンク分析は、関係性の性質を明示するときに有用です。アカウントは他をフォローし、返信し、その素材を共有し、プラットフォーム外で文書化されたつながりを持つことがあります。各関係には異なる意味があります。

グラフと報告書の両方でこれらの区別を保持します。フォロワーネットワークの全員を、疑われる加害者の関係者に変換しないでください。

帰属と同様に、情報源批判も重要です。WilsonとDziwulskiによる2025年の研究は、クライストチャーチ攻撃者の公開ナラティブと、彼に帰属されたフォーラム投稿を比較しました。研究者は重要な不一致を見出し、マニフェストが意図的なプロパガンダ目的を果たしていたと主張しました。

捜査担当者にとっての教訓は、加害者の発言を裏付けを要する主張として評価することです。動機、関係、履歴に関する彼らの説明を、捜査のデフォルトの説明にしてはなりません。

評価の根拠となる証拠を保全する

公開素材は変更または消失することがあります。有用な所見には、別のアナリストが実際に観察された内容をレビューできる十分な文脈が必要です。

デジタルオープンソース調査に関するバークレー・プロトコルは、国連人権高等弁務官事務所とUCバークレー人権センターによって策定され、デジタル情報の収集、保全、検証、分析の基盤を提供します。当初の焦点は国際刑事、人道、人権調査です。根底の規律はここでも有用です。

脅威評価記録のために、以下を保全します。

  1. ソースURLおよび利用可能なアカウントまたは投稿識別子。
  2. オリジナルコンテンツと関連する周囲の会話。
  3. 公開時刻と収集時刻(分かる場合はタイムゾーンを含む)。
  4. 利用可能なメディアとメタデータ(収集方法を記録)。
  5. アナリストの解釈、確信度、未解決の問い。

観察と結論を分けて保持します。翻訳やAIが投稿の解釈に役立った場合は、原文を残し、支援された解釈をレビュー用にマークします。レビュアーは、情報源の言葉とアナリストの説明を区別できる必要があります。

保全は精査を支えます。投稿が真実であること、アカウント帰属が正しいこと、結論が素材から導かれることを確立するものではありません。

OSINTの所見を対応につなげる

次の判断の責任者がいなければ、アラートの価値は限定的です。

米国シークレットサービスの行動的脅威評価ユニットに関するガイダンスは、識別と介入をより広い暴力防止プロセスの中に位置づけています。目的は、チームが懸念を評価し、時間をかけて管理するのを支援することです。

OSINTの所見を受け取る組織にとって、有用な引き継ぎは五つの問いに答えます。

問いレビュアーが必要とするもの
何が起きたか?観察された通信または行動を平易な言葉で。
誰が関与しているか?アカウントまたは人物(身元の確信度を明記)。
なぜ今重要か?緊急性または意味のある変化の証拠。
何が未解決か?ギャップ、競合する説明、検証を要する事実。
誰が対応を担うか?名前の付いたチームまたは役割、明確なエスカレーション経路。

緊急の脅威は、速やかに緊急サービスまたは責任あるセキュリティ当局に届けるべきです。差し迫っていない懸念も、指定されたレビュアーとフォローアップが必要です。適切な対応は、事実とチームの役割に応じ、保護措置、法執行、または資格のある支援サービスを含む場合があります。

トレド事件は、この役割分担を示しています。公開情報が調査を開始しました。文書化された捜査には、その後潜入活動と逮捕が含まれました。結果全体をOSINT検出の成功と述べるのは不正確です。オープンソースは、より大きな捜査プロセスを支援しました。

AIとOSINTプラットフォームが役立つ場面

ソフトウェアは、大量の素材を整理し、手がかりを開発し、時間をかけた活動を比較し、支持する証拠を保持するのにチームを支援できます。その価値は、それらの出力の品質とレビュー可能性によって判断されるべきです。

このユースケースでは、プラットフォームがアナリストが具体的な問いに答えるのを支援するかを評価します。

  1. 要約から基礎となるソースに戻れるか?
  2. 主張された身元と検証された身元を区別できるか?
  3. 時間とともに何が変化したかを見られるか?
  4. リンクチャート内の各関係が何を表すか説明できるか?
  5. 別のレビュアーが証拠を検査し、私の結論に異議を唱えられるか?

AI生成の要約と分類も、これらのチェックの対象であるべきです。支持する証拠のないリスクラベルは、懸念の説明や対応の導きとしてほとんど役立ちません。

Intraceがこの業務をどう支援するか

Intraceの調査スイートは、Search、Graph、Social Vaultを共有エンティティと証拠で接続します。これにより、初期の手がかりから関係分析、アカウントレビュー、ソース参照付きの報告書へと進むことが支援されます。

Graphは、人物、アカウント、場所、記録間のリンクを捜査担当者が検討するのに役立ちます。タイムライン表示は、活動がどう発展したかのレビューを支援します。アナリストは関連エンティティを展開し、ネットワークの一部を検討しながら各接続の意味を確認できます。

Social Vaultは、アカウントコンテンツ、やり取り、時間をかけた活動のレビューを支援します。脅威調査におけるその役割は、アナリストが憂慮すべき項目の背後にある履歴を検査し、関連素材を文脈の中で検討するのを支援することです。

Intraceの証拠保全機能は、収集した投稿、メディア、メタデータをタイムスタンプとソース帰属とともに保持します。ケース整理と共有証拠により、オリジナルコンテンツが削除された後も、レビュアーが同じ記録から作業できます。

これらの機能は調査と文書化を支援します。意図、緊急性、介入に関する判断は、責任ある専門家に委ねられます。本記事で論じた研究は、Intraceまたは他のいかなる製品もテロリズムの予測因子として検証するものではありません。

OSINTと単独犯脅威に関するよくある質問

OSINTは攻撃前にローン・ウルフ型テロリストを検出できるか?

トレド捜査が示すように、評価と介入につながる情報を明らかにすることはできます。早期検出を保証することはできません。公開証拠は曖昧、誤帰属、利用不可、または発見が遅すぎる場合があります。有用な評価は、これらの限界を可視化します。

過激コンテンツの消費は、その人が暴力に至ることを意味するか?

いいえ。コンテンツ消費だけでは意図や準備を立証しません。テロリストのインターネット利用に関する研究は、人々がオンライン情報をどう利用し、それがより広い行動とどう関連するかを検討することを支持します。コンテンツ閲覧から攻撃実行への単純な因果則は提供しません。

捜査担当者は明示的な脅迫を待つべきか?

いいえ。TRAP-18研究は、直接伝えられた脅迫が多くの事例で欠如していたとしています。標的に向けられた脅迫がなくても、憂慮すべきパターンは専門的レビューに値する場合があります。同様に、明示的な脅迫には文脈と検証が必要です。特定のフレーズを待つより、入手可能な証拠を評価し、比例した対応をとることが任務です。

単独犯テロリストの人口統計的またはメンタルヘルス上のプロファイルはあるか?

FBIは単一の人口統計プロファイルは存在しないと強調しています。宗教、民族、政治的アイデンティティ、メンタルヘルスのラベルだけでは、その人物が暴力を意図しているとは確立できません。行動と具体的状況を評価してください。支援の必要性と脅威的行動は別の問いであり、異なる専門家を要する場合があります。

予防に有用なOSINT報告書とは

懸念を特定し、支持する証拠を示し、不確実性を述べ、対応責任者に届くことです。収集データが多いからといって、自動的により良い評価になるわけではありません。報告書は、証拠が目の前の判断にとって何を意味するかを説明する必要があります。

人々が行動できる十分早い段階で懸念を特定する

単独犯脅威評価におけるOSINTの最も強力な活用は、文書化された推論の連鎖です。懸念、慎重に評価された身元、タイムライン、裏付ける情報源、明確な引き継ぎ。

このアプローチは、捜査担当者が疑問を呈し、更新し、行動できるものを与えます。また、証拠が別の方向を指すとき、当初の疑いを修正しやすくします。

そのプロセスを支援する方法を評価するチーム向けに、Intraceの調査機能でリンク分析、ソーシャルアカウント調査、証拠保全をご確認ください。