ソートリーダー
人間を超える:Agentic AIと非人間アイデンティティのセキュリティを強化する

企業のSOC(セキュリティ・オペレーション・センター)に近づくと、18ヶ月以内にその存在を感じたことがあるはずだ。人間にマッピングできないアラート、誰かではなく「何か」に所属する資格情報、IRプレイブックの処理速度を超える自動化である。
最近では、業界で話題となる大きなヘッドラインの根底にあるものはノイズではなく、実際の原因となっている。Victoria’s Secretのサイバーインシデントから、臨時的なウェブサイトのシャットダウンやクラスアクション訴訟を引き起こしたものまで(Reuters、Wired)、マルチテナントクラウドの妥協により、顧客間で機密データが公開されたケース(Bank Info Security)まで、見えないアイデンティティ、追跡できないもの、またはほとんど理解されていないものから生じる侵害が増えている。
Agentic AI、つまりアプリケーション、API、およびインフラストラクチャー全体で動作できる自律システムの台頭は、サービスアカウント、ボット、APIキー、マシンクレデンシャルを含む非人間アイデンティティ(NHI)の爆発と衝突している。これらは、ほとんどの組織がセキュリティを確保するよりも速く拡大する新しい攻撃面を生み出している。
Agentic AIとは何か
Agentic AIは、人間の管理なしにマルチステップタスクを自律的に実行できるAI「エージェント」を指す。
-
APIを呼び出し、データベースを更新したり、ワークフローをトリガーしたりできる。
-
マシンスピードで動作する – 秒単位、分単位ではない。
-
リスク:プロンプトインジェクション、毒性のあるトレーニングデータ、盗まれた資格情報。
私たちが扱っているスケール
マシンアイデンティティは、ほとんどの企業ではすでに人間を上回っている。場合によっては20:1以上にもなる(Dark Reading)。2026年までに、この比率はほぼ2倍になる予想だ。これらのNHIは、クラウドワークロード、CI/CDパイプライン、API統合の中にあり、今やLLMベースの自動化を駆り立てている。
課題:ほとんどのIAMシステムは、人間を管理するために構築されたものであり、マシンを管理するものではない。
-
明確な所有者がいないアカウント。
-
有効期限のない静的資格情報。
-
必要以上の特権。
これは現実的なものだ。UberやCloudflareでの侵害は、機械アカウントの妥協に遡ることができる – これは、フィッシングシミュレーションを受けないものの、重要なインフラストラクチャーを解放できるものだ。
Agentic AI:リスクの倍増因子
一方で、Agentic AIは運用のゲームチェンジャーである。他方で、もしそのアクセスが妥協された場合、自動化が攻撃者に動かされることになる。
考慮すべき点:
-
SaaSアプリケーションに対する読み取り/書き込み権限を持つAIエージェントは、人間中心の異常検出をトリガーせずにデータの盗難を自動化できる。
-
同じエージェントがIAMロールを変更したりクラウドリソースをデプロイしたりできる場合、自動パイロットでの特権昇格が発生する。
-
プロンプトインジェクション攻撃やモデルポイズニングにより、攻撃者はAIエージェントをリダイレクトできるが、資格情報を盗む必要はない。
不正に管理されたサービスアカウントの危険性を見たことがある。そこに意思決定能力を与えると、賭けは倍増する。
事例研究:AI + NHI時代の侵害フォレンジック
Victoria’s Secret(2025年5月)
メモリアルデー週末、Victoria’s Secretはアメリカのウェブサイトと一部の店舗サービスを、らしくはランサムウェア様のインシデントのため閉鎖した(The Hacker News、Bitdefender)。アウトエイジは数日間続き、推定2億ドルの2四半期収益減少に寄与した。続いて起こった集団訴訟では、販売者が機密データを暗号化しなかったこと、重要なセキュリティ監査を省略したこと、従業員のサイバーセキュリティトレーニングを怠ったことを訴えた(Top Class Actions)、これらは、特権アクセスを持つ未管理の非人間アイデンティティ(NHI)で見られる弱点と同様のものだ。
Google Salesforce侵害(2025年6月)
6月、攻撃者はShinyHunters(UNC6040)グループにリンクされ、声によるフィッシング(vishing)技術を使用して、企業のSalesforce CRMインスタンスにアクセスした(ITPro)。内部に入った後、攻撃者は小規模および中規模企業の顧客に属する連絡先データを盗み出した。人間を標的にした社会工学的攻撃から始まったが、転換点は、侵入者がユーザーの行動分析をトリガーせずに横方向に移動できる、機械アイデンティティの形をした接続アプリケーションだった。
小売&ラグジュアリーブランドのアウトエイジ(M&S、Cartier、The North Face)
主要な小売業者、The North FaceやCartierを含む一連の攻撃により、顧客名、メールアドレス、選択的なアカウントメタデータが公開された(Sangfor、WSJ)。マークス&スペンサーは特に大きな被害を受け、ランサムウェアとサプライチェーン攻撃により、15週間以上にわたってクリック&コレクトサービスが中断され、推定3億ポンドの費用がかかった。各ケースでは、NHIを裏付ける第三者統合とAPI接続が、攻撃者のためのサイレントエナブラーとなった。
非人間アイデンティティ(NHI)とは何か
NHIは、人間ではなくマシンによって使用される資格情報およびアカウントである。例:
-
データベースまたはアプリケーションのサービスアカウント。
-
クラウド統合のためのAPIキー。
-
自動化スクリプトのためのボット資格情報。
リスク:特権が過剰に与えられ、監視が不十分で、使用後も長期間にわたってアクティブのままであることが多い。
なぜガバナンスが遅れているのか
さて、成熟したIAMプログラムでもここで道路標識に当たる:
-
発見のギャップ – 多くの組織では、完全なNHIインベントリを生成できない。
-
ライフサイクルの怠慢 – NHIは年間を経て、定期的なレビューなしに残存する。
-
アカウントの空白 – 人間の所有者が存在しないため、クリーンアップは隙間を埋める。
-
特権の増加 – 権限は役割の変更に伴って蓄積するが、削除は遅れる。
これは人間のアカウントで戦ってきたのと同じ問題だ – ただし、今回は各NHIが24時間365日、スケールで、人間のリスク管理をトリガーせずに動作できる。
NHIとAIエージェントのセキュリティを確保するためのベンダー中立のプレイブック
-
包括的な発見 – 権限、所有者、統合を含むすべてのNHIとAIエージェントをマッピングする。
-
人間の所有者を割り当てる – 各NHIのライフサイクルに責任者を割り当てる。
-
最小特権を適用 – 実際の使用状況に基づいて権限を一致させる;余分なものを削除する。
-
資格情報の自動化 – キーを回転させ、短期間のトークンを使用し、非アクティブなアカウントを自動的に期限切れにする。
-
継続的な監視 – 不可解なAPIコールや特権の昇格のような異常を検出する。
-
AIガバナンスの統合 – AIエージェントを高特権の管理者として扱う:アクティビティをログに記録し、ポリシーを適用し、ジャストインタイムアクセスを有効にする。
(これらのステップは、NIST CSF、CISコントロール5、および新しいGartner IVIPベストプラクティスと一致する。)
これが起こる必要がある理由
これはAIのトレンドを追うことだけではなく、アイデンティティの周辺が人間からプロセスにシフトしたことを認識することについてだ。攻撃者はこれを知っている。マシンアイデンティティをあと考えで扱い続ける場合、攻撃者は検出されずに動作するために必要なブラインドスポットを与えることになる。
先んじるチームは、NHIとエージェントのガバナンスをアイデンティティセキュリティの第一級要素として、可視性、所有権、ライフサイクルの規律を、次の侵害が問題を強制する前に確立するものだ。













