ソートリーダー

2026年、AIエージェントが企業に広がる:セキュリティリスクに備えているか?

mm
Unite.AI を Google の優先ソースに追加

企業はAIエージェントの採用を急いでいますが、安全に導入するためのインフラストラクチャが不足しています。エージェントはAIツールとは異なり、自律的に動作し、データに継続的にアクセスし、人間の監督なしに高速で動作します。そのため、完全に新しいリスクが生じるため、準備する必要があります。

すでに、人は自分のAIエージェントを仕事で使用していますが、必ずしも上司に知らせるわけではありません。OpenClawボットが重要なファイルを削除しないようにするにはどうすればよいのでしょうか。ガートナーの調査によると、2026年末までに、4分の3の大規模企業がマルチエージェントシステムを導入する予定です。各エージェントが新しい方法でハッカーに攻撃される可能性のあるドアを開けないようにするにはどうすればよいのでしょうか。

現在のセキュリティインフラストラクチャは、既知の人間のペースの脅威に対処するように設計されています。那には、エージェントが私たちに気付かれずに企業のコードを改ざんすることや、プロンプトインジェクションを介した悪意のある攻撃者からの攻撃を考慮していません。プロンプトインジェクションとは、コードやプロンプトに隠された指令で、AIが機密情報を公開したり、悪意のあるコードを実行したりすることを指します。

事実は、企業はこの来る波に対して準備ができているよりも、より飢えています。マイクロソフトの調査によると、組織の29%のみが、「安全なAI保護が整備されている」と強く同意しています。

企業のリーダーは、いくつかのことを行う必要があります。

  1. 企業全体でAIネイティブセキュリティ対策を実施します。
  2. AIエージェントに人間と同じセキュリティ対策を適用します。
  3. エージェントの動作の可視性を高めます。

これらのコントロールを実行することで、セキュリティはエージェントの速度に追いつき、イノベーションを促進するのではなく、遅くするのではなく、促進することができます。

AIネイティブセキュリティの作成

2月、メタのセキュリティリサーチャーはXに驚くべき投稿をしました。彼女のOpenClawボットは、彼女の電子メールを削除し始め、停止するように命令しても無視しました。手動でプロセスを中断することができるまでに、既に被害が及んでいました。

これは、悪意のあるAIがどれほどの速さで動作できるかを示すものです。人間に依存するコントロールは不十分です。セキュリティは、エージェントと同じ速度で、同じパスで動作する必要があります。

これには、企業のセキュリティインフラストラクチャを刷新する必要があります。単純な既存ツールのアップグレードでは不十分です。複数の領域がこのシステム全体のツール刷新に関与する必要があります。

メタのリサーチャーのような状況を回避するには、リアルタイムで異常を検知し、自動的に対応するAIツールが必要です。たとえば、他のエージェントが実行する高影響タスクをレビューするための監督エージェントを展開できます。Agentic Threat Intelligence (ATI)ツールは、潜在的な攻撃の初期段階で自動的に検知して対応できます。

もう1つの重要な予防メカニズムは、システムに展開されるモデルの安全性を確保することです。ProtectAI、TrojAI、またはAim Securityなどのプラットフォームは、プロンプトインジェクションなどの直接的な危険性に対してコードをテストし、公開前にAIツールを使用してコードをクリーンアップできます。

エージェントがアクセスするデータの出所をセキュアにすることも重要です。Databricks Unity Catalog、Collibra、またはAlationなどのツールを使用して、データの移動を管理できます。

また、AIエージェントを展開するために使用する物理デバイスをセキュアにすることで、エージェントの不正使用を防ぐことができます。CrowdStrikeなどのプラットフォームは、AI資格情報の不正使用を防ぎ、異常な動作を検知するのに役立ちます。

内部運用とベンダーの選択方法を規定する原則を持つことが不可欠です。Google SAIF、AWS CAF-AI、NIST AI RMFなどの既存の業界フレームワークを参考にして、セキュアなアーキテクチャを構築できます。OWASP Gen AI Security Projectは、企業がAIを導入する際のリスクを軽減するためのオープンソースのイニシアチブであり、関連するセキュリティガイダンスを提供します。

AIに人間と同じ制限を課す

去年、投資家はReplit AIエージェントを使用してコードを生成していましたが、9日目に、エージェントはライブプロダクションデータベースからコードを削除し、1,200社に影響を及ぼしました。

エージェントは自律的に動作できるため、ドキュメント、データ、APIへのアクセスを制限せずに与えることは壊滅的です。1つの理由は、企業がエージェントに「アイデンティティ」を割り当てないことです。つまり、エージェントのアクセスを追跡、監視、管理することができません。

企業は、非人間ユーザーにアイデンティティを割り当てることで対応できます。アイデンティティアクセス管理プロバイダーは、エージェントがアクセスできる領域、期間、リスクのある動作を細かく管理できます。これにより、エージェントが不要な領域へのアクセスを制限し、運用する領域での動作も制限できます。

エージェントにアイデンティティを割り当てることで、外部からの脅威も軽減できます。

研究チームがAIアプリケーションに悪意のあるプロンプトを挿入したとき、1人のユーザーは別のユーザーに属するプライベートデータを取得できました。明らかに、ユーザーレベルのデータのセキュアな分離がされていなかったため、AIに不要なデータへのアクセスが許可されていました。

AI「アイデンティティ」の境界を設定することで、常にアクセスできる領域がないことを意味します。たとえば、エージェントは特定の機能に対して承認が必要となるか、特定の領域では読み取り専用の機能が付与されることがあります。そうすることで、エージェントがハッキングされたり、悪意のあるアクターによって操作されたりしても、影響は限定され、壊滅的ではありません。

リーダーシップはチームに、エージェントが秘密裏に動作するリスクについて教育する必要があります。リスクは、リーダーシップが実際に知らされていない場合、または適切なアイデンティティとセキュリティ対策を提供しない場合に、高くなります。さらに、Zero Standing Privileges (ZSP)アプローチにより、エージェントの基準アクセスを0に設定できます。したがって、従業員が承認されていない影のエージェントを接続すると、すべてのドアが閉じた環境に入ることになります。

エージェントを監視する

「AIはブラックボックス」というアナロジーは知られていますが、ビジネスでは、エージェントの展開を監視し、監視する必要があります。

厳格なセキュリティポリシーを施行するには、すべてのエージェントを管理する必要があります。明確に文書化された所有権、責任、コントロールが必要です。エージェントの動作を追跡し、セキュリティツールにフィードして異常を検知し、適応的な信頼スコアリングを実行できるように、継続的なテレメトリ(リモートモニタリング)が必要です。

リーダーシップは、この新しいセキュリティの境界を真剣に受け止め、AIエージェントの使用についてチームに責任を負わせる必要があります。新しいコンプライアンスKPIを作成できます。たとえば、「検証された出所を持つデータセットの数」、「管理されたアイデンティティを持つAIエージェントの割合」、「AIトラストスコア」などです。

これは、予防に重要ですが、監査可能性についても重要です。組織がコンプライアンスを保つには、非人間のIDにも監査トレイルが必要です。

一般的に、人間の動作と、ワークスペース内のパスについては理解しています。しかし、AIは完全に新しい存在です。AIの動作についてまだ多くのことがわかっていません。企業の中には、AIをオフィスからブロックするという短期的な解決策を選択していますが、それは問題を遅らせるだけです。従業員は影のAIを使用することになります。セキュリティアーキテクチャを、すでに普及しつつあるエージェントに対して事前に準備する必要があります。

アーティョム・ポゴスヤンは、Britiveの共同創設者兼CEOであり、クラウド特権アクセス管理(CPAM)プラットフォームの先駆者であり、20年以上のサイバーセキュリティ経験を持つInfoSecの専門家です。