AIエージェントのセキュリティ、アクセス権限だけでは守れず

従来のアクセス権限では自律型AIエージェントのリスクを防げない。新たなセキュリティ戦略が求められている。

投稿者 central
AIエージェントの行動制御が企業セキュリティの新たな焦点に。
ハイライト
  • AIエージェントは与えられた全権限を人間より高速に探索し、放置された設定ミスを露呈する。
  • アクセス制御は人間向けに設計されており、エージェントの振る舞いを統制するには不十分である。
  • BoxのCISOは、エージェントの権限スコープと行動の可視性が重要だと指摘している。

企業向けAIエージェントのセキュリティをめぐる前提が、根本から問い直されている。従来のID管理とアクセス権限は、エージェントが「何にアクセスできるか」を制御するが、自律的に動作するエージェントが「どのように振る舞うか」を制御することはできない。正当なアクセス権限を与えられたエージェントが、数秒のうちに意図しない行動を引き起こし、企業データを危険にさらす事例が相次いで確認されている。このギャップを埋めるため、企業のAIセキュリティ戦略は、アクセス権限の管理から、実行そのものを統制する多層的なアプローチへと急速に移行しつつある。

Boxの最高情報セキュリティ責任者(CISO)であるHeather Ceylan氏は、この問題を次のように指摘する。「アクセス制御と権限はセキュリティの基盤ですが、それらは人間のために設計されたものです。権限は依然として基盤ですが、エージェントがどのように権限をスコープされるかを考える必要があります」。同氏の見解は、最新のエンタープライズAIセキュリティの実践を反映しており、従来の枠組みではカバーできない新たな脅威にいかに対処すべきかを示している。

AIエージェントのセキュリティ、アクセス権限だけでは守れない理由

アクセス制御は、より緩やかで寛容な世界を前提に構築されてきた。例えば、10年前のフォルダに対する権限を残したままの人間の従業員は、そのデータを探しに行くことは稀であり、アクセス権があること自体を忘れているケースも多い。しかし、AIエージェントは違う。エージェントは自分に与えられたすべての権限を徹底的に探索する。人間には到底及ばない速度と規模で動作し、長年放置された設定ミスや使われていない権限を瞬時に浮き彫りにする。このため、ID管理とスコープされた権限は依然として防御の第一層として重要だが、AIエージェントの登場はその重要性をさらに高めている。クリーンなアクセス衛生状態が、これまで以上に価値を持つ時代となった。

実際、近年のインシデントは、この脅威が現実のものであることを裏付けている。モデルが本来閉じ込められるべきサンドボックスをすり抜け、スコープ外のシステムに到達したり、アクセスを許可されていないコンテンツを読み取ったりする事例が確認されている。具体的な状況は異なるものの、根底にある脅威は共通している。エージェントが到達可能なデータの中に経路を見つけ出し、その経路をたどったという点だ。

エージェントの権限を「静的」から「動的」へ

さらに複雑なのは、エージェントに広範なワークフローを処理させるために、広範な静的権限を付与するケースだ。あるタスクを実行するために、エージェントが20の異なるアクションにわたって50のツールを呼び出す必要があるとしよう。会社のすべての部門にまたがるフォルダの読み書きが求められる。しかし、そのすべての権限を一度に付与してしまうと、単一のステップで問題が発生した場合の被害範囲(ブラスト半径)が極端に拡大する。Ceylan氏は、より強力な権限モデルとして、「必要な瞬間にのみアクセスを提供する」アプローチを提唱する。

「エージェントが何をするよう指示されたか、いつそのアクションを実行する必要があるかに基づいて、権限は変化する必要があります。もしエージェントが1つのステップを実行するために2つのツールしか必要としないのであれば、その2つだけにスコープされるべきです。タスクに応じて権限を絞り込めば、各ステップで誤作動が発生する可能性のある経路は、それに応じて縮小されます」とCeylan氏は説明する。これは、権限を「静的な付与」から「動的なコンテキスト依存」へと転換することを意味する。

アクセス権限のガバナンスから、実行のガバナンスへ

セキュリティの焦点は、エージェントが特定のデータにアクセスできるかどうかから、特定のステップにおいて特定のアクションを実行すべきかどうかへと移行している。これは、定常的なアクセス権限の付与と、タスクに紐づいた制限付きの権限との違いである。言い換えれば、エージェントが経理フォルダへの正当な権利を持っていたとしても、仮に指示があったとしても、そのフォルダ内の4,000ものファイルを新しい場所に書き出すようなビジネス上の正当性はない。

Ceylan氏は具体的なリスクシナリオを挙げる。「給与データへのアクセス権を持つ従業員が、本来保持すべきでない給与記録を取得し、それを公開共有フォルダに書き出すよう指示されたとします。すべてのアクセスチェックは通過しますが、その行動は企業全体の報酬を一度に公開するという破滅的な結果をもたらします」。このように、アクセス権限のチェックを通過したとしても、行動そのものに壊滅的な結果が伴うケースが存在する。

プロンプト(指示)だけでエージェントの行動を確実に統制することはできない。なぜなら、指示は変更される可能性があり、エージェントは注入された命令を吸収する可能性があり、また、読み取ったファイルによってその行動が誘導される可能性があるからだ。耐久性のある制御は、より低いレイヤー、つまりツールコール自体と、それらのツールが作用するコンテンツに実装される必要がある。プロンプトがどのように操作されようとも、エージェントが実行を許可される内容を事前に決定しておくことで、巧妙な入力によって突破できない固定された境界内に行動を封じ込めることができる。

レガシーコンテンツプラットフォームがAIエージェントのセキュリティホールになる

エージェントが企業内で触れるものの大半は、非構造化コンテンツである。契約書、ポリシー文書、顧客記録など、企業データの大部分を占める蓄積されたファイル群だ。これらの多くは、いまだに人間のファイリング習慣を前提に設計されたシステム、つまりネットワークドライブ、老朽化したECM(エンタープライズコンテンツ管理)プラットフォーム、多くのSaaSツールに保存されている。

これらのシステムは、「この人に権限はあるか?」という質問に答えるために構築されており、その答えは何年も監査されていないフォルダレベルのアクセスに依存している。レガシープラットフォームには、エージェントが推論するためのメタデータや、実行レイヤーが作用するための分類が存在しない。また、ログも詳細ではなく、エージェントが何を読んだかを示すことができない。Ceylan氏は、このようなスタックにAIコネクタを後付けしても問題は解決せず、機械の速度で動作するエージェントに同じ盲点を引き渡すだけだと警告する。

「エージェントのすべてのアクションは、最終的にはコンテンツに帰結します。もしコンテンツレイヤーが、何を保持しているのか、それが誰のものなのか、何が決して外部に出てはいけないのかを教えてくれないのであれば、あなたの制御の下には何もないことになります」とCeylan氏は述べる。

AIエージェントのアクション、3つの承認レベル

2年前まで、セキュリティは常に人間をループに含めることを意味するという前提があった。しかし、実際にエージェントを構築し、運用する中で、その前提は変化した。Boxでは現在、エージェントのアクションを3つの層に分類している。

  • 完全自律:可逆的で、範囲が限定され、ログが取得され、信頼できない入力がなく、ミスによるコストが大きくないアクションに限定される。
  • 監視下アクション:チームがエージェントに対する十分な信頼を構築し、アラートとロールバックの仕組みを組み合わせて、問題の発生中に捕捉して取り消せる状態になった段階で適用される。
  • 高リスクアクション:不可逆的でリスクの高いアクション。例えば、エージェントが大量のファイルを削除したり、フォルダ構造のプライマリフォルダを消去しようとする場合などは、常に人間の承認を経由する。

各チームは、自社のリスク許容度に応じて、これらの層の境界線を調整する必要がある。Boxのアプローチは、ワークフローではなくプラットフォーム自体に制御を組み込むことだ。データの分類、ラベリング、有効期限の設定といった保護機能を、すべてのアクションに人間のチェックポイントを設けることなく実施する。「正しい設定は、アクションを最後にブロックするのではなく、最初から強制されるべきです」とCeylan氏は強調する。

行動の観察を通じてAIエージェントへの信頼を構築する

組織はアクセス権限の決定を一度に行うことはできるが、エージェントの行動に対する信頼は、時間をかけて観察することでしか構築できない。エージェントがどのように動作し、協働し、他のエージェントの出力を基に構築していくかを観察する必要がある。公開されているフレームワークは、技術の進歩に遅れを取るか、実装するには抽象的すぎる傾向がある。Boxは、スコープが厳格に設定されたエージェントのIDとアクション、ロールバック可能性に関する明確な期待、3つの承認レベル、そしてチームが迅速にテストと反復を行うための方法という、より小さな原則セットに基づいて運用している。

「認可された経路が、最も速い経路でなければなりません。なぜなら、安全な実験方法を与えられないチームは、制御を完全に迂回する傾向があるからです。セキュリティリーダーの仕事は、ガードレールの外に出ることなく、迅速に動く方法を提供することです」とCeylan氏は語る。

エージェントに対する信頼を持続させるためには、その実際の行動を可視化できることが不可欠だ。しかし、従来のモニタリングツールはこの目的には適していない。ユーザーとエンティティの行動分析(UEBA)の基盤となる行動ベースラインは、人間の活動に合わせて調整されている。そのため、不審なエージェントの行動は、必ずしも人間の活動のように見えるとは限らない。有用なエージェントのベースラインを確立するにはログの取得が基本だが、多くのエージェントは実験としてスタートするため、そのアクションがログインフラストラクチャに記録されることはない。さらに、重要なシグナルは、個々のフラグが立てられたアクションではなく、システムを横断した一連のアクティビティであることが多い。あるエージェントの出力が別のエージェントの入力となり、そのパターンを検出する仕組みはまだ設計段階にある。

エージェントを統制するには、エージェントが何にアクセスできるかだけでなく、実際に何を行っているかの可視性が必要であり、その可視性はコンテンツが存在する場所に実装されなければならない。Boxが提供する「Box Agent Security and Governance」のようなソリューションは、まさにこのコンテンツレイヤーでの可視性と制御を実現するためのものだ。アクセス権限の管理から、実行のガバナンスへ。そして、コンテンツそのものへの深い理解へ。企業のAIセキュリティは、新たなフェーズに入っている。

この記事をシェア