AIエージェントが従来のセキュリティモデルを破壊する理由
AIエージェントの導入は、従来のセキュリティモデルに根本的な変化をもたらしています。RSAの社長兼最高製品・戦略責任者であるジム・テイラー氏は、「エージェントによって変わらないものは何もない」と指摘しています。
エージェントはサービスアカウントとは異なり、静的な存在ではなく動的です。与えられたタスクを遂行するためには、たとえそれが夜中の2時であっても、必要と判断した行動を止めずに行い続けます。
「エージェントは疲れることなく、与えられたタスクを遂行するために必要なあらゆる行動を取り続けます。」
さらに、エージェントは時間とともに意図せず権限やデータ、アクセスを蓄積していく傾向があります。従業員が期限に間に合わせるためにエージェントを作成しても、一度稼働すればその後の監視はされず、権限の変更チェックや削除・無効化が行われないケースがほとんどです。これにより、シャドウAIエージェントが企業内に蔓延し、IBMの報告によると、シャドウAIが関与するインシデントは平均して67万ドル以上の追加コストを発生させているとされます(出典)。
プロンプト一つでSalesforceが停止した事例
テイラー氏は、攻撃者が関与しない失敗事例として、ある企業のカスタマーサクセス担当者がSalesforceデータベースを停止させてしまったケースを挙げています。担当者はエージェントに「Salesforceからすべてのデータを取得して顧客ヘルスチャートを作成する」よう指示しました。エージェントはこの指示に従い、Salesforceのデータベース全体をダウンロードし始めたのです。
「たった一人のオペレーターが、エージェントに実質的なサービス拒否攻撃を行わせることで、企業全体のSalesforceインスタンスを停止させてしまいました。」
Salesforceのセキュリティシステムは、この異常なトラフィックを攻撃と判断し、インスタンスをシャットダウンし、DoS攻撃を受けている可能性があると企業に警告しました。これは、悪意のないプロンプト一つでシステム全体に甚大な影響が及ぶ可能性を示す衝撃的な事例です。
RSA Agent ID:発見・保護・統制の三本柱
RSA Agent IDは、「Discover(発見)」「Secure(保護)」「Govern(統制)」の3つのモジュールで構成されており、単体またはRSA Unified Identity Platformの一部として提供されます。これらのモジュールは、以下の機能を提供します(出典)。
| 機能 | 説明 |
|---|---|
| Discover | エンドポイント、デバイス、ネットワーク、アプリケーションをリアルタイムでスキャンし、許可されたエージェントとシャドウエージェントの両方を特定します。各エージェントは所有者、リスクレベル、ライフサイクル状態を持つ「ファーストクラスのID」として登録され、Microsoft Entra ID、Okta、AWS IAMなどの既存のIDプロバイダーと連携します。 |
| Secure | エージェントの活動を監視し、異常な振る舞いを検知します。エージェントの権限昇格を防ぎ、過剰なアクセス許可を制限することで、セキュリティリスクを軽減します。 |
| Govern | エージェントのライフサイクル管理、ポリシー適用、監査機能を提供します。企業ポリシーに準拠したエージェント運用を可能にし、コンプライアンス要件を満たします。 |
「Discover」モジュールは、CrowdStrikeやZscalerのようなツールとのコネクタを通じて、隠れたエージェントやMCPサーバーを発見する能力を持っています。これにより、企業が把握していない4,000を超えるシャドウエージェントが稼働していたというグローバル銀行の事例のような問題を解決できることが期待されます。
今後の展開:AIガバナンスの標準化とエコシステム
AIエージェントの急速な普及に伴い、企業におけるガバナンスの重要性はますます高まるでしょう。Gartnerは、2028年までにGlobal Fortune 500企業の平均で約15万個のAIエージェントが稼働すると予測しており、これは2025年の15個未満から大幅な増加です(出典)。しかし、現在、適切なガバナンス体制が整っていると考える組織はわずか13%に過ぎません。
RSA Agent IDのようなプラットフォームが普及することで、AIエージェントのセキュリティと管理に関するベストプラクティスが標準化され、より安全なAI活用が促進されることが期待されます。将来的には、AIエージェントのID管理がクラウドベンダーやオープンソースプロジェクトのネイティブ機能として統合される動きも出てくるかもしれません。エージェント開発者は、セキュリティを考慮した設計を初期段階から取り入れる必要があり、開発ツールやフレームワークもそうした要求に応える進化を遂げていくのではないでしょうか。
エンジニア目線で見ると:シャドウAIの発見とライフサイクル管理の重要性
今回のRSA Agent IDの発表は、AIエージェントが普及する中で、セキュリティとガバナンスがいかに喫緊の課題であるかを改めて認識させます。特にスタートアップのような開発速度が重視される環境では、PoC(概念実証)のためにサッと作られたエージェントがそのまま本番環境に残り、誰も管理しない「シャドウAIエージェント」になるケースは珍しくないと感じます。PythonやTypeScriptで書かれたちょっとしたスクリプトが、APIキーを持ってクラウドサービスにアクセスし始める…といったことは、日々の開発で十分起こり得ます。
一番のポイントは、エージェントに「ファーストクラスのID」を与えるという考え方ではないでしょうか。従来の人間やサービスアカウントと同様に、エージェントにも明確な所有者、リスクレベル、ライフサイクルを定義し、既存のIDプロバイダーと連携させることで、統一されたセキュリティポリシーを適用できるようになります。GCPのCloud Runで動かすコンテナや、各種API連携サービスなど、AIエージェントが利用しそうなリソースは多岐にわたります。
これらを横断的に監視し、エージェントの作成から廃棄までの一連のライフサイクルを管理することは、開発者だけでなく運用チームにとっても必須の課題となるでしょう。自分の個人プロダクトに組み込んだAIエージェントも、知らぬ間に過剰な権限を持っていないか、一度棚卸ししてみる良い機会かもしれません。