資金調達
クラウドアクセスリスクを軽減するためにAct Securityがステルスモードから60ミリオンドルで登場

Act Securityは、クラウドセキュリティプラットフォームとともに、60ミリオンドルの資金調達でステルスモードから登場しました。このプラットフォームは、企業インフラストラクチャーを攻撃者が移動できるアクセスパスを減らすことを目的としています。
2025年に、ヘルスケアサイバーセキュリティ企業Medigateのチームメンバーによって設立されたAct Securityは、2000万ドルのシードラウンドと4000万ドルのシリーズAで市場に参入しています。Team8とBessemer Venture Partnersがシードラウンドを主導し、Hetz VenturesとClaltechが参加しました。Notable CapitalがシリーズAを主導し、Startpoint CapitalとSilicon Valley CISO Investmentsシンジケートが参加しました。
脆弱性アラートの追加レイヤーを追加するのではなく、会社は、権限、ネットワーク接続、インフラストラクチャーの関係性が、どのアイデンティティが実際に到達できるかを決定することに重点を置いています。
クラウドセキュリティアラートを超えて
クラウドセキュリティプラットフォームは、公開されたサービス、脆弱なソフトウェア、過剰な権限、構成ミスの検出に効果的になってきました。しかし、セキュリティチームが実際にすべてに対処できる方法がないため、数千の調査結果を受け取ることが困難です。
Act Securityは、問題に異なるアプローチをしています。各脆弱性を個別の修復タスクとして扱うのではなく、プラットフォームは、攻撃者にとってそれらの脆弱性を有用にするアクセスパスを削除しようとします。
これには、アイデンティティの権限とネットワークの到達可能性を一緒に分析することが含まれます。たとえば、アイデンティティは技術的にリソースにアクセスする権限を持っているかもしれませんが、攻撃者はそれに到達するための有効なネットワークパスも必要です。逆に、到達可能なワークロードは、承認コントロールによって有意義なアクセスが防止される場合に保護されたままになる可能性があります。
Act Securityは、これらのレイヤーを組み合わせて、ユーザー、应用、ワークロード、AIエージェントの周りにクラウドパーミーターを確立します。Microsoft Azureオファリングは、Microsoft Entra ID、ネットワークセキュリティグループ、仮想ネットワークポリシーをまたいだ有効な権限をモデル化し、適用前に提案された変更をシミュレートし、既存のAzureインフラストラクチャーを介して最小権限コントロールを適用できます。
AIエージェントが過剰なアクセスをより危険にする理由
過剰なクラウド権限は新しい問題ではありませんが、AIエージェントはその結果をより即時的にする可能性があります。
Act Securityは、顧客環境の分析によると、約97%の付与されたクラウドアクセスが休止または未使用であると述べています。これらの権限は、従業員が役割を変更したり、応用プログラムが進化したり、臨時プロジェクトが恒久的になったり、サービスアカウントが必要以上に広範なアクセスを取得したりした結果として蓄積される可能性があります。
AIエージェントの導入は、この環境に別のクラスのアイデンティティを追加します。エージェントは、人間のユーザーまたは既存のサービスアカウントの権限を継承する可能性があり、人間よりも迅速に継続的に動作し、行動を実行します。
これにより、エージェントが意図したとおりに機能している場合でもリスクが生じます。誤って構成されたエージェントは、意図した役割以外の機密システムにアクセスする可能性があり、侵害されたエージェントは、攻撃者にクラウドリソースを横断する高速ルートを提供する可能性があります。
Act Securityのプラットフォームは、各エージェントの周りに定義されたアクセス境界を設定することを目的としています。これにより、エージェントは、割り当てられたタスクに必要なデータ、サービス、インフラストラクチャーにのみアクセスできるようになります。より広範な目標は、エージェントが継承された権限を使用して組織内で横方向に移動することを防ぐことです。
既存のクラウドコントロールを介した境界の適用
プラットフォームは、セキュリティチームがレビューするための推奨事項を生成することにのみ頼るのではなく、クラウドネイティブコントロールや既存のセキュリティシステムを介して継続的にアクセス境界を適用するように設計されています。
ポリシーを適用する前に、組織は、変更の影響をシミュレートして、変更が正当なアプリケーションまたはビジネスプロセスを中断する可能性があるかどうかを判断できます。このステップは重要です。過度に攻撃的なアクセス制限は、脆弱性と同様にセキュリティギャップを生み出す可能性があります。
Act Securityは、これらのポリシーを継続的インテグレーションと継続的デプロイパイプラインに拡張することもできます。したがって、新しいインフラストラクチャ構成は、プロダクションに到達する前に評価できます。これにより、初期クリーンアップ後にすぐにアクセススプローが戻る可能性が低くなります。
会社は、プラットフォームを、既存の検出および対応製品を補完する予防層としても位置付けしています。AWS Marketplaceプロファイルでは、このテクノロジーを、活発的な攻撃を監視するツールの代わりに、インフラストラクチャーレベルの脅威防止として説明しています。
Medigateチームがサイバーセキュリティに戻ってくる
Act Securityは、共同創設者兼CEOのJonathan Langerが率いています。彼は以前、Medigateの共同創設者でした。Medigateは、接続された医療機器とヘルスケアインフラストラクチャーに焦点を当てたセキュリティ企業でした。
Medigateは、病院ネットワーク全体で運用されている臨床アセットを発見して保護するためのテクノロジーを開発しました。Clarotyは、2022年1月にMedigateの買収を完了し、Medigateのヘルスケアの専門知識を、産業、企業、ヘルスケアのサイバーフィジカルシステムを保護するためのより広範なプラットフォームと組み合わせました。
これらの経験は、Act Securityの現在の戦略に関連しています。医療環境には、多数の接続されたデバイス、専用プロトコル、レガシーシステム、および中断を許容できない運用プロセスが含まれています。クラウドインフラストラクチャーは、技術的に異なる環境を提示しますが、セキュリティを強化することなく、重要なシステムを妨げないという同様の要件が生じます。
創設者は、現在、応用プログラム、自動ワークロード、AIエージェントによって作成される非人間のアイデンティティの増加を含む、より広範なクラウドアクセス問題にこれらの経験を適用しています。
予防を運用製品に変える
6000万ドルの資金調達により、Act Securityには初期の後押しがあります。しかし、会社は、クラウドセキュリティ市場に参入しています。主要なサイバーセキュリティプラットフォームは、クラウドセキュリティポストゥアマネジメント、アイデンティティセキュリティ、エンタイトルメントマネジメント、ワークロード保護、および攻撃パス分析の組み合わせを提供しています。
Act Securityの差別化は、リスクのあるアクセスを特定することから、安全なインフラストラクチャーを適用することに移行できるかどうか、また運用上の摩擦を導入せずにそれを行えるかどうかによって決まります。
これには、正当なビジネス活動の正確なモデリング、急速に変化するクラウド環境のサポート、さまざまなクラウドプロバイダーで使用されるコントロールとの緊密な統合が必要です。組織は、自動ポリシーの変更が、開発者、応用プログラム、または緊急アクセス手順をブロックしないことを確信する必要があります。
ポリシーのシミュレーションと段階的な適用は、これらの懸念に対処するのに役立つ可能性がありますが、プラットフォームの長期的な価値は、生成できる調査結果の数ではなく、実際に利用可能なアクセスを減らすことによって最終的に決定されます。
AIアドプションの背後にあるインフラストラクチャーを保護する
企業がより多くの自律ソフトウェアを展開するにつれて、クラウドセキュリティは、アイデンティティと承認にますます密接に関連するようになる可能性があります。クラウドセキュリティは、応用プログラム、従業員、自動管理者として同時に機能するAIエージェントによって、人間と機械のアクセスの間の従来の区別があまり役に立たない可能性があります。
Act Securityの立ち上げは、侵入が発生する前に、すべてのアイデンティティが到達できるものを制御することへの移行を反映しています。セキュリティチームがすべての弱点を修復したり、すべてのアラートを調査したりすることができるという仮定ではなく、プラットフォームは、侵害されたアカウント、ワークロード、またはエージェントの潜在的な影響を制限することを中心に構築されています。
アプローチは、常に変化するアクセス要件を持つプロダクション環境でテストされることになります。アプローチが、正当なアクティビティを妨げることなく境界を適用できることが証明されれば、アクション中心のセキュリティは、組織がクラウドインフラストラクチャーをAI時代に管理する方法の重要な構成要素になる可能性があります。












