インタビュー
ハロルド・ビュン、BlueRockのCEO – インタビュー・シリーズ

ハロルド・ビュン、BlueRockのCEOは、エンタープライズ・テクノロジーのベテランで、サイバーセキュリティ、SaaSプラットフォーム、クラウド・セキュリティ、エンタープライズ・プロダクト・リーダーシップに深い専門知識を持っています。2026年4月にCEO就任する前に、同社のチーフ・プロダクト・オフィサーとして、BlueRockの方向性をAgentic AIセキュリティと観測可能性の周りに形作るのに役立ちました。BlueRockに入社する前に、ビュンは、AppOmni、ServiceNow (NOW ) 、Skyhigh Networks、Symantec、Citrix(Zenpriseの買収後)でシニア・リーダーシップ・ロールを務めました。彼は、クラウドとデータ環境のセキュリティを支援することで、評判を築きました。この経験は、現在、自律的なAIエージェントとModel Context Protocol(MCP)エコシステムの周りの新たなセキュリティ課題と直接一致しています。
BlueRockは、Agentic AIシステムの実行レイヤーのセキュリティに焦点を当てています。これは、エンタープライズが自律的なAIエージェントを展開し、ツール、API、コードベース、機密企業データと相互作用できるようになるにつれて、ますます重要になっている分野です。同社は、AIエージェントの動作を監視、サンドボックス化、ガードレールを実施するように設計されたセキュリティと観測可能性テクノロジーを開発しています。特に、MCPベースの環境内で。BlueRockのプラットフォームは、プロンプトレベルの安全対策のみに頼るのではなく、ランタイムの可視性と実行レイヤーの保護を強調しています。これは、業界がAIエージェントの行動をセキュリティ保護する方向にシフトしていることを反映しています。組織がAIの実験から生産への自律的なワークフローに移行するにつれて、BlueRockのような企業は、エンタープライズ・セキュリティの新しい主要なカテゴリの中心に位置する可能性があります。
あなたはクラウド、SaaS、データ・ロス・プレベンション(DLP)、エンタープライズ・セキュリティの分野で、AppOmni、Symantec、ServiceNow、Skyhigh Networksなどの企業で数年間働いてきました。AIエージェントのランタイム・セキュリティが次の主要なセキュリティ・カテゴリになることをあなたが信じるようになったのは何ですか?
私にとって明らかになったのは、AIが実用的で運用上のリスクと複雑さが実際に発生する場所を変えることです。従来のソフトウェアでは、ほとんどの動作は展開前に定義されます。Agenticシステムでは、動作は実行中にプロンプト、コンテキスト、ツール、API、MCPサーバー、ダウンストリームの相互作用を通じて増加します。
これにより、非常に異なる運用モデルが生まれます。エージェントが動的に決定を下し、システム全体でアクションを実行できるようになると、組織はこれまで数年間頼ってきた明確な可視性と運用上の理解を失います。
私はクラウドとSaaSセキュリティで同様のプラットフォームのシフトを見てきました。インフラストラクチャは管理システムよりも速く進化しました。AIはもう1つの瞬間を作り出しています。長期的な課題は、モデル・セーフティだけではありません。エージェントが安全に動作するように大規模なスケールで組織を有効にすることです。
最終的に重要になるカテゴリは、組織が実行中のエージェントが何をしているかを理解し、AIネイティブ・オペレーションを責任を持ってスケールアップできるようにするものです。
BlueRockは「Agentic Execution Gap」と呼ばれる概念について話しています。組織がエージェントが自律的に動作し始めたときに可視性を失う場所です。伝統的な観測可能性ツールとセキュリティツールは、これらの環境でなぜ失敗するのですか?
伝統的な観測可能性ツールとセキュリティツールは、相対的に予測可能な実行パスを持つ決定論的なシステムのために構築されました。開発者がアプリケーションが実行される前にどのように動作するかを大部分知っていることを前提としています。
Agenticシステムはこの仮定を破壊します。
エージェントは、実行中にツールを動的に発見し、MCPサーバーを呼び出し、ワークフローをチェーン化し、APIと相互作用し、リアルタイムで決定を下すことができます。実行パスは、実行中にしばしば生まれます。
大部分のツールは、ログ、トレース、テレメトリ、またはモデル出力などのフラグメントをキャプチャします。しかし、組織は、フル実行パス全体にわたる因果的理解が必要です。エージェントがツールを選択した理由、どのコンテキストが決定を影響したか、どのダウンストリーム・システムがタッチされたか、どのようなアクションが発生したかなどです。
これがAgentic Execution Gapです。実行は動的になりましたが、可視性とコントロール・モデルはそれに伴って進化しません。
MCPベースのアーキテクチャと自律的なAIワークフローを使用するエンタープライズが増えています。MCPサーバーとAgenticシステムについて、組織がまだ抱えている最大のセキュリティの誤解は何ですか?
MCPは、AIエージェントがツール、システム、企業データと相互作用する方法を発見および接続するための基盤となるインフラストラクチャになりつつあります。
MCPが重要なのは、AIシステムと運用環境の間の摩擦を大幅に低減することです。開発者の速度を上げ、強力なワークフローを解放しますが、エージェントが企業システム全体で取ることができる実行パスの数も大幅に増加します。
多くの場合、組織は、MCP接続サービスと相互作用するAIツールを持っているかもしれませんが、作成されるダウンストリームの運用上の露出を十分に理解していないかもしれません。
別の誤解は、プロンプトやモデルの制御が十分であるということです。実際には、モデルが決定を下した後、エージェントがツールを呼び出し、ワークフローを実行し、機密データを取得し、インフラストラクチャと相互作用するときに、より大きなリスクが生じます。
運用上の表面は、ほとんどのガバナンスと観測可能性モデルが処理するよりもはるかに速く成長しています。
BlueRockの調査では、パブリックMCPサーバーに、Server-Side Request Forgery(SSRF)やコマンド・インジェクションの脆弱性が含まれていることがわかりました。エンタープライズは、MCPエコシステムが新しいソフトウェア・サプライ・チェーン・アタック・サーフェスになる可能性をどの程度過小評価していますか?
はい。私は、業界がまだMCPエコシステムの重要性を理解する初期段階にあると思います。たとえば、私たちが分析した11,000のMCPサーバーのうち、36%以上に、バウンドされていないSSRFの脆弱性があります。大多数の業界の人々は、これが基本的にネットワーク全体をデータ・アクセスの観点から開放することを意味することを理解していません。これは、現在の世界のほとんどの企業環境では、決して故意に許可されることではありません。
歴史的に、組織は、ライブラリ、コンテナ、オープンソースの依存関係について心配しました。なぜなら、それらのコンポーネントはデプロイ前にソフトウェア・スタックの一部になったからです。MCPはこのモデルを変更します。エージェントは、実行中自体に外部ツールやサービスを動的に発見し、相互作用することができます。また、多くの場合、開発者やビジネスは、リスクを理解または評価することなく、MCPを展開します。
それにより、非常に異なる信頼の問題が生じます。
組織は、静的な依存関係を管理するのではなく、実行中に出現する動的実行依存関係を管理することになります。エージェントは、オペレーターが十分に予測または観測できない方法で、ツールを呼び出し、ワークフローをチェーン化し、ダウンストリームのシステムにアクセスすることができます。
SSRF、コマンド・インジェクション、その他の脆弱性に関する私たちの調査は、エコシステムの未成熟な部分を反映しています。しかし、より大きな問題は、個々の脆弱性よりも広範囲にわたります。MCPの採用が進むにつれて、組織は、実行中の外部サービスとのエージェントの相互作用に関する深い可視性が必要になります。
あなたのプラットフォームは「Agentic Observability」ではなく、プロンプトや出力だけの監視に重点を置いています。ランタイムの可視性が実際にどのように見えるか、エージェントがツール、API、インフラストラクチャ全体で動的な決定を下す場合を説明してください。
有意義なランタイム可視性には、単なる分離されたイベントではなく、フル実行パスの理解が必要です。
組織は、モデル決定がツール、MCPサーバー、API、インフラストラクチャ、ダウンストリーム・システム全体でアクションにどのように変換されるかを確認する必要があります。つまり、エージェントがツールを選択した理由、どのコンテキストが決定を影響したか、どの権限が使用されたか、どのダウンストリーム・アクションがトリガーされたか、どの運用上の結果が最終的に作成されたかを理解する必要があります。
これは、伝統的な監視が簡単に断片化する分散型およびエフェメラル環境で特に重要になります。
プロンプトの監視だけでは不十分です。プロンプトは運用上の動作を説明しません。出力だけでは、ダウンストリームに影響を受けるシステムを明らかにしません。
Agenticシステムの将来の観測可能性は、実行に気づいたものです。それは、決定からアクション、結果までの動作をリアルタイムで理解することです。
BlueRockのTrust Context Engineは、実行フローに直接、アイデンティティ、信頼、能力データを実行フローにアタッチするようです。外部ツールやシステムと自律的に相互作用するAIエージェントが増えるにつれて、コンテキスト依存の信頼はどの程度重要になりますか?
コンテキスト依存の信頼は、エージェントが動的に決定を下す実行中に、Agenticシステムで基本的なものになります。
伝統的なシステムは、静的な信頼の前提に大きく依存していました。しかし、エージェントは、外部ツール、API、MCPサーバー、アイデンティティ、権限の変化するコンテキストで動作します。
組織は、実行中に信頼を継続的に評価する必要があります。モデルが安全であるかどうかだけでなく、呼び出されるツールが信頼できるかどうか、要求されたアクションが予想される動作と一致するかどうか、そしてアクションがどのような運用上のリスクをもたらすかを評価する必要があります。
それが私たちが信頼コンテキストが、次の世代のAIシステムのために基本的なインフラストラクチャであると考える理由です。
AIコーディング・エージェントや自律的な開発者ワークフローが急速に採用されています。エージェントがインフラストラクチャを変更したり、コードをデプロイしたり、人間のレビューなしに生産システムと相互作用したりする能力を得た場合に、最も心配するリスクは何ですか?
最大の変化は、組織がAIでビルドできる人を大幅に増やそうとしていることです。従来のソフトウェア・エンジニアだけでなく、AIネイティブとシチズン・デベロッパーでもです。
AIコーディング・エージェントは、コードを生成し、インフラストラクチャを変更し、CI/CDパイプラインと相互作用し、クラウドサービスを呼び出し、機密システムにアクセスすることができます。生産性の向上は巨大です。企業は、従来の開発者と新しいAIネイティブとシチズン・デベロッパーを両方解放することができます。
課題は、運用上の複雑さが同様に急速に成長することです。心配は、悪意のある動作だけではありません。エージェントが起こす可能性のある悪影響的な影響は、製品のダウンタイムや組織のデータとインフラストラクチャの可用性に影響を及ぼす可能性があります。このようなオフ・ザ・レールの動作は、10年前のパブリックS3バケットの問題と同等です。エージェントは期待どおりに動作するように設計されています。ガードレールとチェックが実装されるように設計されています。しかし、予期せぬ動作、過剰な権限、隠れた依存関係、安全でないツールの使用、または予想外の実行パスが存在する可能性があります。そうすると、人間がボタンを押すだけになり、ROIが完全に実現されない、最適化されていないデプロイが増えることになります。
組織は、ワークロードと共に動く運用上の可視性と実行に気づいたコントロールが必要です。そうすれば、イノベーションを妨げることなく、AIネイティブ・デベロップメントを安全にスケールアップできます。
多くの組織は、AIセキュリティについて、主にモデル・セーフティとプロンプト・インジェクションの観点から考えています。なぜ、業界はプロンプトと実行パスのセキュリティの代わりにアクションと実行パスのセキュリティに重点を置く必要があると思いますか?
モデル・セーフティとプロンプト・インジェクションは絶対に重要ですが、それらは課題の部分にすぎません。
業界は、答えを生成するシステムからアクションを実行するシステムに移行しています。エージェントがツールを呼び出し、システムを変更し、機密データを取得し、ワークフローを実行し、インフラストラクチャと相互作用できるようになると、運用上のリスクは実行動作自体にシフトします。
完全に整列したモデルでも、間違ったツールを呼び出したり、間違ったシステムにアクセスしたり、予期せぬダウンストリーム・アクションをトリガーしたりすることで、リスクを生み出す可能性があります。したがって、プロンプトだけをセキュリティ保護することは不十分です。また、これらのプロンプト・ガードレールを回避する新しいアプローチも常に存在します。それは、常に猫と鼠のゲームになります。
組織は、ガードレールが回避されることを認識し、実行パスの後半で潜在的な悪影響が最大になることを認識する必要があります。したがって、エージェントの動作の実行パスと運用上の影響について、リアルタイムで可視性とコントロールが必要です。
一部の研究者は、MCPの採用を、エンタープライズ・インフラストラクチャへの「ユニバーサル・USBポート」と比較しています。企業は、接続されたエージェントの巨大な生産性の向上とそれがもたらす運用上のリスクのバランスをとるべきです。
生産性の向上は実際です。MCPは、エージェントがツール、システム、ワークフローと接続する方法を大幅に簡素化します。これが、MCPの採用が非常に速い理由の1つです。
しかし、組織は、MCPを純粋に接続レイヤーとして考えるのではなく、エンタープライズの運用上のファブリックの一部として考えるべきです。
バランスは、開発者とAIネイティブ・ビルダーが迅速に進むことを可能にすることから来ますが、実行に気づいた可視性とコントロールを維持することです。
MCPサーバーの実装のセキュリティを理解する必要があります。つまり、私たちがmcp-trust.comレジストリを構築した理由です。また、エージェントがどのMCPサーバーと相互作用するか、サーバーがどのツールを公開するか、どの権限が付与されるか、実行中にどのようなアクションが伝達されるかを理解する必要があります。
成功する組織は、自律的な実行を中心に運用上の信頼を構築するものです。
先を見て、エンタープライズAIセキュリティの成熟したスタックは、自律的なエージェントが生産で複数のシステム全体で共同作業し、決定を下し、タスクを実行する世界でどのように見えますか?
私は、成熟したエンタープライズAIスタックが、実行に重点を置いたものになるだろうと考えています。
組織は、モデル・セキュリティ、アイデンティティ、データ保護、インフラストラクチャ・セキュリティが必要です。しかし、より大きなシフトは、エンタープライズが自律的で非決定的なソフトウェアのために設計された運用システムが必要であることです。
エージェントがツール、インフラストラクチャ、ビジネス・ワークフロー全体で共同作業し、決定を下し、アクションを実行するにつれて、組織は、AIシステムが実行中にどのように動作するかについて、継続的な可視性が必要になります。
将来のスタックは、観測可能性、信頼コンテキスト、運用上のガバナンス、実行に気づいたポリシー・エンフォースメント、アイデンティティ、ランタイム・セキュリティを、Agenticシステムのための統一された運用レイヤーに統合します。
成功する組織は、イノベーションを妨げることなく、自律的な実行を継続的に理解し、運用化できるものです。
素晴らしいインタビュー、詳しく知りたい読者はBlueRockを訪問してください。












