AIエージェントは、質問に答えるだけの存在ではない。現在ではアプリケーションにアクセスし、APIを呼び出し、認証情報を利用し、データを変更し、複数のシステム間でタスクを実行する。ユーザーアカウントが乗っ取られれば大きな被害をもたらすが、幅広い権限を持つ自律型エージェントは、人間が異変に気づく前にマシンスピードで複数のシステムを横断して動作しうる。AIリーダーは直ちにセキュリティモデルを変革しなければならない。
最近のインシデントは、その重要性を示している。アンソロピック(Anthropic)は、サイバーセキュリティ評価の過程で「Claude(クロード)」モデルが第三者システムに不正アクセスした複数の事例を公表した。メタ(Meta)も、テスト中に同社のモデルの1つがインターネットにアクセスし、外部組織の脆弱性を悪用したことを認めている。いずれのケースでも、セキュリティ企業イレギュラー(Irregular)が運用する評価環境における設定ミスにより、モデルが意図せずインターネットへのアクセスを得たとされる。
ここから得られる教訓は、AIエージェントが突然悪意を持ったということではない。エージェントが自律的に行動できるようになり、制御が1つでも失敗すると、エージェントは意図された境界を越えて動作を続ける可能性があるということだ。AIリーダーは以下の4つのテーマを考え始めなければならない。
ゼロトラストをエージェントにまで拡張せよ
エヌビディア(Nvidia)による「Open Agent Safety Platform」の発表は、市場が向かう方向を示している。このプラットフォームには、エージェントの活動に関するポリシーを施行するために設計されたオープンソースのランタイム「OpenShell」と、エージェントの挙動を独立して監視するハードウェアベースのシステム「Sentry」が含まれる。企業は、エージェントが何をしようと決定したかと、実際に何を実行することが許されるかの間に、コントロールを設ける必要がある。
これはゼロトラストの自然な拡張である。認証は無制限の権限を意味すべきではない。エージェントがあるシステムへの正当なアクセス権を持っていても、そのシステム内で可能なあらゆる操作を行う権限があるとは限らない。AIリーダー、CIO(最高情報責任者)、CISO(最高情報セキュリティ責任者)にとって、これはAIガバナンスがポリシーや審査委員会を超えた領域に進むことを意味する。組織は、どのエージェントが存在し、何にアクセス可能で、どのような行動を取り得るのか、そして必要時にどう停止させるのかを把握する必要がある。
エージェントの棚卸しから始めよ
最初の要件は可視化である。存在を把握していないエージェントを統治することはできない。各事業部門は、SaaSプラットフォーム、開発ツール、サードパーティ製アプリケーションを通じて、従来のアプリケーション導入プロセスを経ずにエージェントを作成できるようになっている。
The Hacker Newsの最近の分析はこの点を明確に指摘している。すなわち、適用より先に棚卸しが必要だということだ。本番環境のすべてのエージェントについて、明確な所有者、業務上の目的、自律性のレベル、承認されたシステム、認証情報、データアクセス権、ライフサイクルの状態が定義されるべきである。
その規律がなければ、エージェントのスプロール(無秩序な増殖)はアプリケーションスプロールの次なる形態となりかねない。ただし1つ重大な違いがある。これらのエージェントは自ら行動できるという点だ。
エージェントを「非人間アイデンティティ」として扱え
棚卸しは始まりに過ぎない。先日も述べたとおり、自律型エージェントはますます非人間アイデンティティとして機能するようになっている。認証情報を保持し、データにアクセスし、APIを呼び出し、トランザクションを開始できる。したがってアイデンティティ管理は、従業員、契約者、従来のサービスアカウントを超えて拡張されなければならない。
すべてのエージェントに独自のアイデンティティと、必要なアクセス権だけを与える。エージェント同士で認証情報を共有させたり、作成者の権限を継承させたりしてはならない。アクセスの範囲は、役割、タスク、期間によって定義される。
重要な区別は、アクセス制御と行動制御の違いである。エージェントが企業システムに入ることを許可されていても、そのシステム内で試みるすべての行動が自動的に信頼されるべきというわけではない。
ガバナンスはランタイムで機能する必要がある
ここが、従来のAIガバナンスでは不十分となる点だ。ポリシーと委員会は依然として必要だが、マシンスピードで動作する自律型ソフトウェアを止めることはできない。
ガートナー(Gartner)も同様の主張をしている。ガバナンスはポリシーを超えて拡張されなければならない。組織には、エージェントが実行可能な行動をリアルタイムで管理し、アクセスを制限し、定められた境界を越えた場合に停止させるコントロールが必要である。
これは企業AIガバナンスの次なる段階である。エージェントにさらなる権限を与える前に、経営幹部は以下の基本的な問いに答えられる必要がある。自社環境では、どのエージェントが稼働しているのか。所有者は誰か。どのシステムとデータにアクセス可能か。人間の承認なしに何を実行できるのか。それらの行動をリアルタイムで監視できるか。異常発生時にエージェントを即座に停止できるか。
これらの答えが不明瞭であれば、組織はエージェントの自律性を高める準備ができていない。AIエージェントに対するゼロトラストは、1つの原則に集約される。すなわち、システムへのアクセス許可は、次の行動への自動的な信頼を意味すべきではないということだ。
エージェントにより多くの権限が付与されるにつれ、この区別は新たなAIポリシーの策定よりもはるかに重要になるだろう。



