万能なセキュリティは存在しない。エージェント型AIに必要な3層防御とは

エージェント型AIのセキュリティには万能な解決策はなく、3層防御が不可欠だとNutanixの専門家が指摘。

投稿者 central
NutanixのOscar Wahlberg氏が提唱するエージェント型AIの3層防御戦略。
ハイライト
  • 悪意のあるプロンプトを防いでも、ハルシネーションによる誤ったデータ削除や機密漏洩を防ぐことはできない。
  • インフラ層では、エージェントが稼働する環境の信頼を確立するためにゼロトラスト・セグメンテーションが重要。
  • 中央集権的なガバナンス層でエージェントのアイデンティティやトークンバジェットをリアルタイム管理する必要がある。

エンタープライズ向けAIの実運用が本格化するなか、もっとも深刻な誤解のひとつが「万能なセキュリティ」の存在を信じることだ。自律的に推論し、自ら判断を下し、実行に移す「エージェント型AI」が登場した今、従来のアプリケーションレベルの制御では対応しきれない、まったく新しいカテゴリのリスクが浮上している。Nutanixでプロダクトマネジメント担当シニアディレクターを務めるOscar Wahlberg氏は、このリスクを単一の問題として捉えるアプローチは、不完全なアーキテクチャを生むだけだと指摘する。本稿では、同氏の見解を軸に、エージェント型AIに求められる3層防御の実像に迫る。

悪意あるプロンプトを防いでも、ハルシネーションは止められない

「悪意のあるプロンプトを検知するガードレールは、エージェントが幻覚(ハルシネーション)を起こし、データベースを誤って削除したり、取得した認証情報をまったく別の目的で悪用して機密データを漏洩したりするのを防ぐことはできません」。Wahlberg氏は、この問題をエンタープライズが自律エージェントを実験段階から本番運用へ移行する際の核心的な課題として位置づける。エージェント型システムがデータセンター全体で実行権限を与えられたとき、セキュリティ態勢は単なるアプリケーションの枠を超え、インフラ、ストレージ、コンピュート、ネットワーキング、そして統制プレーンにまたがる多層防御(defense-in-depth)へと拡張されなければならない。

各層は、同じ制御をスタック全体に重複して配置するのではなく、それぞれ異なるカテゴリのリスクに対処する設計が求められる。単一のセキュリティ制御や単一ベンダーがこの保護をすべて提供することは不可能であり、各層が連携して機能することこそが多層防御の本質だとWahlberg氏は説く。責任範囲をスタック全体で明確に分割し、ゼロトラスト・セグメンテーションを徹底することで、組織は全体としてのセキュリティ態勢を向上させる枠組みを構築できる。

インフラ層:エージェントが稼働する環境の信頼を確立する

インフラ層の根幹は、「誰がその環境で動作しているのか」というシンプルな問いに答えるルート・オブ・トラスト(信頼の起点)を確立することにある。信頼されたアイデンティティは、その上に構築されるすべてのセキュリティ制御の前提条件となる。組織はエージェントの行動を信頼する前に、まずエージェントが動作する環境そのものの完全性を信頼できなければならない。エージェントが操作の実行を要求したとき、システムはその要求が正規のエージェントからのものであり、何者かがなりすましているのではないことを検証できなければならない。

この保証を実現する鍵は、ハードウェア自体に信頼の基点を置くテクノロジーにある。プラットフォームアテステーション、機密コンピューティング、セキュアブートといった技術に加え、サーバー内外での不正アクセスを防ぐ制御が中核をなす。金融サービスなどの規制産業では、この層によってAI本番ワークロードを隔離し、エージェントや環境が割り当てられたスコープ外で動作することを防ぐ。モデルやランタイムの改ざん、サプライチェーン侵害、機密性の高いAIワークロードへの不正アクセスといったリスクの軽減に直結する。

ネットワーク層:エージェント間の通信を統制する

エージェントが他のエージェント、API、アプリケーション、エンタープライズシステムと通信し始めると、従来の静的なネットワーク設定ではまったく想定されていなかったレベルの並行性と動的な通信パターンが発生する。制約なしにAPIを呼び出し、データソースにクエリを発行し、さらなるエージェントを起動するよう構成されたエージェントは、イースト・ウェストトラフィックの複雑な網を張り巡らせる。適切なネットワークセキュリティ層がなければ、この複雑さのなかにラテラルムーブメントやデータの外部流出が容易に紛れ込んでしまう。

「AIエージェントは新しいクラスのネットワークアイデンティティとして扱うべきであり、エージェントが明示的に許可された他のエージェントやデータソースとのみ通信できるようにしなければなりません」。Wahlberg氏は、固定的で静的なルールから、動的なポリシー適用への移行が不可欠だと強調する。この課題に対するNutanixのソリューションが、Nutanix Agentic AIソリューションの一部として提供される「Agent Gateway」だ。統一的で統制されたレイヤーとして機能し、コスト管理とガバナンス機能を提供する。ゼロトラスト・セグメンテーションに基づき、Nutanix Flowによるマイクロセグメンテーションや、Cisco Secure AI Factoryとの統合を含むネットワーキングベンダーとの連携を通じて、エージェント、モデル、データソース、エンタープライズアプリケーション間のインタラクションを統制する。

ネットワーク層の役割は、ラテラルムーブメントとデータの外部流出を統制し、エージェントのネットワーク相互作用をゲートすることにある。デフォルトでアクセスをブロックするゼロトラストフレームワークと、スケーラブルなインタラクション監視は、信頼性の低い行動を示す可能性のあるエージェントにとって特に重要だ。NutanixとCisco UCSサーバー、Cisco AI PODsとのソフトウェア統合は、AIファクトリーが稼働するターンキー方式の物理インフラ(コンピュート、ストレージ、ネットワーキング)を提供する。

コントロールプレーン層:エージェントの行動を許可する範囲を定義する

コントロールプレーンは、エージェントの運用における頭脳である。エージェントのパーミッション、ツールへのアクセス、リソース消費、ランタイムの可視性を一元管理する拠点となる。Wahlberg氏が最も重視するのは、ポリシーを一貫して適用できる単一の場所を持つこと、すなわちエージェントごとにポリシーを再発明するのではなく、統一的に管理できる点にある。

Agent Gatewayは、異なるモデルやツールに対するユニバーサルエンドポイントとして機能する。ITチームはエージェントをこの単一の制御ポイントと通信するよう構成することで、管理者はモデルやMCPツールへのアクセスを観察、監査、制御し、データを保護し、特権アクセスをゲートできる。この層は、特権の誤用、暴走エージェント、許可されていないツールの使用、データ漏洩、そしてエージェントがランタイムループに陥った際に増大する過剰なトークン消費といったリスクの軽減を目的とする。ガバナンスを、コンプライアンスの後付けとしてではなく、ランタイム制御システムとして捉えることが成功の鍵となる。

なぜ「万能型」セキュリティはエージェント型AIで失敗するのか

エンタープライズが犯す最大のアーキテクチャ上の過ちは、単一のセキュリティモデルをAIスタックのすべての層に引き伸ばして適用できると考えることだ。ハードウェアレベルの信頼をアプリケーションレベルのソフトウェアで解決しようとしたり、動的なエージェントを管理するために静的でレガシーなネットワークルールに依存したりすれば、エージェントシステムの機能を阻害するか、あるいは重要なドアを大きく開放したままにするアーキテクチャができあがる。万能型の思考は、著しいパフォーマンス低下と運用上の摩擦を生み出す。

「適切な層に適切な責任を割り当てることに失敗すると、組織はガバナンスに死角を抱えることになります」。Wahlberg氏はこう警告する。「モデル出力を保護しても、エージェント間でデータ漏洩が発生していることに気づかないかもしれません。ネットワークを保護しても、コントロールプレーンの可視性がなければ、エージェントがランタイムループに陥ってトークンを無駄に消費していることを理解できません」。モデルだけに焦点を当てることは、最大のギャップを残すことになる。悪意のあるプロンプトを検知するガードレールは、幻覚を起こしたエージェントが正規の認証情報を悪用するのを防ぐことはできないからだ。フルスタックにセキュリティを埋め込むことで、モデルレベルの脅威が最初のフィルターをすり抜けた場合でも、エージェントはハードウェアに根ざした信頼、ネットワーク分離、エージェント層でのアクセス制御によって制約され続ける。

Intel、Cisco、Nutanixが実現する実践的な多層防御

3社のパートナーシップは、この階層型アーキテクチャが実際にどのように機能するかを示している。Intelはエージェント型ワークロードを実行するコンピュートを提供し、ハードウェアルートの信頼と機密コンピューティングを通じて実行環境を保護する。Intel Xeon 6プロセッサに搭載されたAMXは、高価なGPUに依存することなくAI推論を効率的に高速化する。Ciscoは、エージェントとエンタープライズツール間の通信を統制するセキュアなファブリックで環境を包み込む。そしてNutanixは、アーキテクチャ上のサイロを最小化するソフトウェアプラットフォームと、パーミッションを適用し、可視性とコストガバナンスを提供する中央コントロールプレーンを提供する。これらが統合されることで、エンタープライズがエージェント型AIをスケールさせるための多層防御ソリューションが完成する。

Wahlberg氏によれば、3層のなかでエンタープライズが最も過小評価しているのはコントロールプレーンだという。真のコントロールプレーンは初期導入をはるかに超え、Day 2の運用を簡素化する。ITチームに継続的な可観測性と厳格なトークンガバナンスを提供し、自律エージェントを本番環境で安全かつコスト効率よく運用するための基盤となる。「モデルやツールの選択だけでなく、エージェントのデプロイと、モデルやビジネスツールへのアクセスを、緊密に統合されたフルスタックプラットフォームで統制することが、AIプロジェクトの成功にとって極めて重要になります」。Wahlberg氏は、組織が少数のAIユースケースから、数千ものエージェントが自律的にビジネスを推進する未来へと移行する近い将来を見据え、テクノロジーリーダーは今すぐ、エージェントのアイデンティティ、ツールのパーミッション、トークンバジェットをリアルタイムで管理できる中央集権的なガバナンス層の構築を優先すべきだと提言する。「AIシステムを構築するには、複雑な意思決定の連続から逃れられません。そして、複数のベンダーやインフラにまたがって連携し、多層防御戦略を実現するためのコントロールプレーンが不可欠なのです」。

万能なセキュリティは存在しない。しかし、それぞれの層に明確な責任を与え、連携させることで、エージェント型AIの可能性を最大限に引き出すための現実的な防衛線は引ける。その3層防御をいかにして自社のアーキテクチャに組み込むか——今こそ、その問いに向き合うべき時だ。

この記事をシェア