インタビュー
コンダクター・ワン(ConductorOne)のケビン・ペイジ(Kevin Paige)氏、CISOへのインタビュー

ケビン・ペイジ(Kevin Paige)氏は、ConductorOneのCISOであり、30年以上のサイバーセキュリティの経験を持つベテランです。サンフランシスコ湾エリアを拠点とし、同社のアイデンティティ・セキュリティ戦略を牽引しながら、組織にモダンなワークフォース・セキュリティとガバナンスについてアドバイスしています。ペイジ氏は以前、Uptycs、Flexport、MuleSoftのCISOを務め、急成長期にセキュリティ・プログラムの構築とスケーリングを支援しました。彼のキャリアの初期には、Salesforce (CRM ) とxMattersでセキュリティ・リーダーシップとインフラストラクチャーの役割を果たし、アメリカ陸軍とアメリカ空軍でも奉仕しました。実務的な役割に加えて、サイバーセキュリティ・スタートアップのエコシステムにおいて、アドバイザーとインベスターとしても活躍しています。
ConductorOneは、モダンなクラウドとハイブリッド・エンヴァイロンメント向けのアイデンティティ・ガバナンスとアクセス・マネジメント・プラットフォームを開発しています。同社のテクノロジーは、アプリケーション、インフラストラクチャ、オンプレミス・システム全体でアイデンティティとアクセス権を統一的に可視化し、組織がアクセス・レビューを自動化し、最小限のアクセス権を適用し、アイデンティティ・ベースのセキュリティ・リスクを軽減できるようにします。アイデンティティ・アナリティクスと自動化されたワークフローを組み合わせることで、同社のプラットフォームは、セキュリティ・チームがアクセスを大規模に管理しながら、コンプライアンスと運用の効率性を向上させるのに役立ちます。
あなたは、米空軍でのサイバー作戦、MuleSoft、Flexport、Salesforceでのエンタープライズ・セキュリティ・リーダーシップの役割を経て、現在ConductorOneのCISOを務めています。アイデンティティ・セキュリティに関するあなたの視点は、これらの役割を通じてどのように変化しましたか?また、アイデンティティが現代のサイバーセキュリティにおける最も重要な戦場の1つになった理由を教えてください。
空軍では、アイデンティティは簡単でした。クリアランス・レベル、必要な情報、すべてのファイアウォールの背後で完了です。MuleSoftでは、スケールが重要でした。数千のユーザーを数百のSaaSアプリケーションにプロビジョニングすることなく、ギャップを作成しないようにしました。Flexportでは、パーミーターが完全に消え、アイデンティティが唯一の制御でした。どこにいても、誰でも機能しました。
現在、ConductorOneでは、アイデンティティが最も根本的な変化を遂げています。人だけではなく、機械、API、サービス・アカウント、自律的に動作するAIエージェントについてもです。ほとんどの組織が使用するツールは、もはや存在しない世界のために設計されました。
アイデンティティは、すべてに触れるため、最も重要な戦場です。エンドポイント・セキュリティとネットワーク・セグメンテーションが世界で最も優れている場合でも、間違ったアクセス権を持っている場合、それらは何の意味もありません。
あなたのアップカミングの「アイデンティティの未来」レポートによると、95%のエンタープライズがAIエージェントが自律的にITまたはセキュリティ・タスクを実行していることを発見しました。これらのエージェントは現在どのようなタスクを実行しているのでしょうか?また、その自律性のレベルはどのくらいのスピードで増加するのでしょうか?
私が驚いたのは、採用率ではありませんでした。スピードでした。昨年、96%の組織がエージェントを展開することを計画していました。今年、95%の組織がすでにエージェントを展開しています。那は緩やかな曲線ではありません。那はしきい値を超えたことです。
エージェントは、ヘルプデスク・ワークフロー、警報のトリアージ、 アクセス・レビュー、プロビジョニング、そして何よりも自動化された修復を処理しています。ほとんどの人が見逃す部分は、64%の組織がエージェントに事前レビューのみで自律的に動作することを許可しているということです。エージェントが最初に動作し、人間が後で確認するということです。確認する場合です。
現在ヘルプデスク・タスクを実行しているエージェントは、12か月以内にセキュリティ上の決定を下すことになります。自律性の増加については疑問視されません。ガバナンスが追いついているかどうかが疑問です。現在、追いついていないのです。
レポートでは、API、ボット、AIエージェントを含む非人間のアイデンティティの台頭について言及しています。これらのマシン・アイデンティティが急速に増加している理由と、多くの組織がそれらを効果的に管理するのに苦労している理由を教えてください。
3つの収束する力があります。クラウドとSaaSの採用により、すべての統合には独自のアイデンティティが必要です。DevOpsにより、マシン・アイデンティティが大量に生成されます。毎回のパイプライン、コンテナ、ミクロサービスごとにです。また、AIエージェントは、権限を持たずに使用するのではなく、使用して決定を下す新しいカテゴリを追加しています。
組織は、ツールがこれに対応していないため苦労しています。従来のIAMは、ログインしてログアウトする人を前提としています。非人間のアイデンティティは連続的に動作し、MFAに反応せず、通常は永続的な資格情報を持ち、誰もアクセスを確認しないため、権限が蓄積します。
所有権の問題もあります。開発者がサービス・アカウントを作成してチームを移動した場合、誰が所有権を持つでしょう?多くの場合、誰も所有しません。業界の調査によると、97%のNHIには過剰な権限があります。那はツールの問題ではありません。那はガバナンスのギャップです。
ほぼ半数の企業が非人間のアイデンティティが人間のユーザーよりも多いと述べていますが、非人間のアイデンティティがアクセスできるものを完全に把握している企業はわずかです。非人間のアイデンティティの可視性が失われると、どのようなリスクが生じますか?
3つの層があります。まず、資格情報の漏洩です。NHIは、ローテーションされない長期間有効なAPIキーまたは静的トークンを使用することがよくあります。攻撃者がそのようなものを持っている場合、人間のアカウントが侵害されたときと同じ警報が発生しない、持続的なアクセス権を持ちます。
2つ目は、権限の蓄積です。読み取りアクセスから始めた統合は、誰も古いアクセス権を削除しないため、静かに書き込みアクセスを獲得します。
3つ目は、これが急速に現れつつありますが、AIエージェントがこれらのリスクを増幅させます。データベースの読み取りアクセスを持つサービス・アカウントが悪いです。しかし、読み取りアクセスを持つAIエージェントは、自律的に要約し、共有し、読み取った内容に基づいて動作することができます。これは、指数関数的に悪いことです。
私たちのレポートによると、NHIの可視性は実際に低下しています。30%から22%に年間で低下しています。組織は問題を発見するスピードが、解決するスピードを上回っています。
多くの企業は、AIツールを制限または禁止することでAIのリスクを管理しようとしています。しかし、あなたの調査によると、AIツールとエージェントの採用は、アイデンティティ関連の新しいセキュリティ・リスクをどのように生み出しているのでしょうか?
最も近いリスクは、偶発的な過剰な権限付与です。チームはワークフロー用にAIエージェントを展開しますが、機械に対するアクセス権のスコープが難しいため、必要以上の広範なアクセス権を付与します。エージェントは、サポート・チケットのみを参照しません。全顧客データベースを参照します。
次に、プロンプト・インジェクションがあります。外部入力を処理するエージェントは、意図しないアクションを実行するように操作できます。エージェントが広範なアクセス権を持っている場合、作成されたプロンプトは、ヘルプフルなアシスタントをデータ・エクスフィルタレーション・ツールに変えます。
3つ目は、シャドウ・AIです。ガートナーによると、企業のAIの使用の50%以上が承認されていません。承認されていない各接続は、セキュリティ・チームが見ることができない新しいアイデンティティとアタック・サーフェスを生み出します。
私はそれを直接見ました。誰かがエージェントに内部システムへのアクセスを与え、数日以内に誰かがそれをCEOの給与と休暇スケジュールを明らかにするように促しました。エージェントは設計どおりに動作しました。アクセス・モデルが失敗しました。
アイデンティティとアクセス管理は従来、従業員がシステムにログインすることに焦点を当てていました。自律的なソフトウェア・エージェントがインフラストラクチャとやり取りし、決定を下すようになるにつれて、アイデンティティ・ガバナンスはどのように進化しなければなりませんか?
基本的なシフトは、定期的なものから継続的なものへの移行です。従来のガバナンスは、四半期ごとのレビューと年次の再認証に基づいて機能します。AIエージェントは24時間365日動作し、レビュー・サイクル間で何千もの決定を下し、モデル・アップデートに基づいて動作を変更できます。四半期ごとのレビューが過剰な特権を持つエージェントを検出するまでに、被害は既に生じています。
3つのことが変わります。ガバナンスは継続的に行われ、スケジュールに基づいて行われるのではなく、リアルタイムでアクセスを評価する必要があります。ポリシーの管理ではなく、役割の管理に基づいて行われる必要があります。動的なポリシーは、静的な役割割り当てではなく、特定のタスクにスコープされます。また、完全に監査可能である必要があります。エージェントのすべてのアクションはログに記録され、誰がそれを承認したかをトレースできる必要があります。
アイデンティティ・ガバナンスは、マシン・スピードのアクターを管理するために、マシン・スピードで動作する必要があります。那の不一致がリスクを生み出します。
ConductorOneは、組織が人間とマシンのアイデンティティをまとめてセキュアにするのに役立つと説明しています。技術的な観点から、エンタープライズ・環境内でAIエージェントを適切にセキュアにするために、アイデンティティ・インフラストラクチャにどのような変更が必要ですか?
最大の変更は統一です。ほとんどの組織は、人間のアイデンティティをIDPで管理し、マシンのアイデンティティをシークレット・マネージャーと手動プロセスのパッチワークで管理しています。AIエージェントは、その両者の間のギャップに位置しています。
3つのことが起こる必要があります。すべてのAIエージェントには、共有サービス・アカウントでも開発者の資格情報でもなく、専用のアイデンティティが必要です。独自のライフサイクルと監査証跡があります。そのアイデンティティには、特定のタスクに最小限のアクセス権が必要です。タスクが完了すると、アクセス権は取り消されます。組織は、エージェントがアクセス権を使用して実際に何をしているかを継続的に監視する必要があります。許可されていることではなく、実際に何をしているかを監視する必要があります。
ConductorOneでは、人間と非人間のアイデンティティの両方を単一のコントロール・プレーンを介して管理しています。那が業界が向かっている方向です。45%がすでにIAMツールを使用してNHIのガバナンスを実施しています。もう45%は12か月以内に実施する予定です。人間のみのアイデンティティ・ガバナンスは終焉しています。
いくつかの組織は、AIのリスクを管理するためにAIツールを制限または禁止しようとしています。しかし、あなたが企業を調査している限りでは、そのアプローチは現実的ですか?それとも、AIの使用を管理されていない、見えにくい環境に追いやっているだけですか?
それを地下に追いやります。毎回です。我々は、BYOD、クラウド、SaaSの毎回のテクノロジー・ウェーブでそれを見ました。セキュリティが「いいえ」と言う毎回、人々は止まりません。ただ、セキュリティに伝えなくなります。
ガートナーによると、企業のAIの使用の50%以上が承認されていません。AIを禁止することは、リスクを排除しません。可視性を排除します。而えて、見ることができないものをセキュアにすることはできません。
より良いアプローチは、セキュアなパスを簡単なパスにすることです。ガバナンスされたAIの採用が迅速で簡単であれば、人々はそれを使用します。承認されるのに6週間かかる場合、休憩時間中に個人アカウントをスピンアップします。
2026年にAIを禁止することは、2016年にクラウドを禁止することと同じです。リスクを防ぐのではなく、来るのを見逃すことを保証するのです。
AIシステムがより独立して動作し始めるにつれて、自動化と権限の間の境界が曖昧になることがあります。AIエージェントが運用上のアクションを実行できるようになるにつれて、組織はガバナンス、承認、監視についてどう考えるべきですか?
自動化ではなく、委任を考えてください。人に委任するときは、スコープを定義し、責任を負わせ、仕事を確認します。エージェントにも同じフレームワークを適用します。
それには、階層化された自律性が必要です。低リスクの繰り返しタスク、パスワードのリセット、チケットのルーティングは、ログを残して自律的に実行されます。中リスクのアクション、セキュリティの構成変更、昇格されたアクセスは、人間の承認またはリアルタイムの通知を必要とします。高リスクのアクション、機密データ、特権アクセス、不可逆的な変更は、エージェントが動作する前に明示的な承認を必要とします。
毎回のエージェントには、責任者が必要です。誰も責任を負わない場合、エージェントは誰も責任を負わない空間で動作します。
私たちのレポートによると、エージェントに対する継続的なポリシー・ベースの適用は、わずか19%でした。那は、81%が静的なアクセス権と希望に頼っていることを意味します。那はガバナンスではありません。
今後12〜24か月で、アイデンティティとアクセスのフレームワークを、企業内で完全なデジタル・アイデンティティとして機能するAIエージェントに対応させるために、セキュリティ・リーダーが取るべき最も重要なステップは何ですか?
5つの優先事項があります。
まず、可視性を得ることです。ほとんどの組織は、非人間のアイデンティティの数を知りません。見ることができないものを管理することはできません。
2つ目は、すべてのAIエージェントをユーザーとして扱うことです。専用のアイデンティティ、スコープされたアクセス権、資格情報のローテーション、アクセスのレビュー。如果人間に常時管理アクセスを許可しない場合、エージェントにも許可しないでください。
3つ目は、定期的なガバナンスから継続的なガバナンスへの移行です。四半期ごとのレビューは、動作を変更できるエージェントのスピードを追いつくことができません。
4つ目は、ポリシー・フレームワークを今すぐ構築することです。数百のエージェントを持つ前に、自律性の境界、承認の要件、所有権を定義しながら、まだ管理可能な状態で構築します。
5つ目は、人間と非人間のアイデンティティの両方のガバナンスを統一することです。Thatは、ガバナンスのギャップを生み出すことを意味します。
勝者は、最も多くのAIを展開した組織ではありません。マシン・スピードで動作するアイデンティティ・ガバナンスを構築した組織が勝者です。
素晴らしいインタビュー、ありがとうございました。読者がもっと学びたい場合は、ConductorOneを訪れてください。












