近年、生成AIの進化は「チャットボット」の枠を超え、ユーザーに代わって自律的に判断しタスクを遂行する「AIエージェント」へと軸足を移しています。
多くの企業が業務効率化のためにAIエージェントの導入を急いでいますが、その背後ではこれまでのセキュリティの常識を覆す新たな脅威が忍び寄っています。
Okta Japan株式会社のリージョナルCSOである板倉景子氏は、AIエージェントを「意思を持つNHI(Non-Human Identity)」と定義し、その管理の重要性を説いています。
本記事では、AIエージェントがもたらすアイデンティティ管理の新局面と、企業が今すぐ向き合うべきリスクと対策について詳しく紐解いていきます。
第1章:NHI(人間以外のアイデンティティ)とは何か
セキュリティの世界において、アイデンティティ管理は長らく「人間」を対象として進化してきました。
しかし、実際にはシステム間で連携を行うサービスアカウントや、APIを実行するためのAPIキー、証明書といった「人間ではない主体」が数多く存在しています。
これらを総称してNHI(Non-Human Identity:人間以外のアイデンティティ)と呼びます。
NHIは、デジタルトランスフォーメーション(DX)の進展に伴い、その数が爆発的に増加しており、今や人間のアイデンティティ数を遥かに凌駕しています。
NHIに対する各機関やベンダーのアプローチ
NHIという概念は、定義する立場によってその捉え方や重点を置くポイントが異なります。
板倉氏は、議論の前提を揃えるために、主要な機関によるアプローチを整理して示しました。
NIST(米国国立標準技術研究所)による定義
NISTは、2011年の段階ですでに「Non-Person Entity(NPE)」という概念を提唱していました。
当初の焦点は、暗号学的な安全性を確保するための証明書の強度や鍵管理に置かれていました。
しかし、最新の指針(SP 800-63-4)では、単なる認証情報の正当性だけでなく、アクセス経路やコンテキストを継続的に検証するゼロトラストの考え方が組み込まれています。
Gartnerによる「Machine Identity」
調査会社であるGartnerは、「Machine Identity(マシンアイデンティティ)」という用語を好んで使用します。
彼らが重視しているのは、アイデンティティのライフサイクル管理です。
アイデンティティがいつ生成され、いつ廃棄されるべきかというガバナンスの観点から、実体のある「マシン」として管理することを推奨しています。
特権管理ベンダーとアイデンティティ管理ベンダーの視点
CyberArkなどの特権管理ベンダーにとってのNHIは、パスワードや暗号鍵など「秘匿すべき情報を持つ実体」を指します。
一方で、Oktaのようなアイデンティティ管理ベンダーは、より包括的な視点を持っています。
人間もNHIも、「何らかのアクションの起点となるID」として統合的に可視化し、制御すべきであるという立場をとっています。
第2章:AIエージェントという「意思を持つNHI」の出現
NHI自体は決して新しい概念ではありませんが、AIエージェントの登場によってその質が劇的に変化しました。
これまでのサービスアカウントやAPIキーは、あらかじめ決められたプログラムに従って、決められた通りに動作する「予測可能」な存在でした。
しかし、AIエージェントは与えられた目的を達成するために、自律的に判断を下して行動します。
自律性がもたらす管理の限界
AIエージェントは、目的達成のために必要と判断すれば、別のAIエージェントを呼び出したり、連携したりすることがあります。
この「AIがAIを呼ぶ」連鎖が始まると、人間の管理能力を超えてしまい、裏側でどのような処理が行われているのかを把握することが困難になります。
AIエージェントは、自分に付与された権限を「使えるものはすべて使う」という論理で動作する傾向があります。
その結果、人間の意図を超えて、網羅的かつ際限なく社内の機微情報にアクセスしてしまうリスクが生じるのです。
脆弱なガードレールとプロンプトインジェクション
AIエージェントには一定の倫理的・安全的な制限(ガードレール)が設けられていますが、これは決して完璧ではありません。
攻撃者が言葉巧みにAIを誘導する「プロンプトインジェクション」の手法を用いると、本来禁止されているはずのデータ抽出を許してしまうケースが散見されます。
「これは公開情報なので問題ない」と前置きするだけで、AIが機密情報をあっさりと回答してしまう脆弱性は、現在の技術的な大きな課題です。
第3章:企業が直面するAIエージェントのリスク分類
AIエージェントに関連するセキュリティインシデントは、大きく分けて2つのシナリオが想定されます。
それぞれのケースについて、企業がどのようなリスクを抱えることになるのかを整理します。
| リスク分類 | 概要 | 主な脅威 |
|---|---|---|
| SaaS連携型AIのリスク | 企業が利用するSaaSに紐づいたAIエージェントが、攻撃者に操作されるケース。 | 機密情報の漏洩、不正な設定変更、データの不正削除。 |
| ローカル稼働型AIのリスク | 従業員のデバイス上で動作するAIエージェントが、攻撃の足がかりとなるケース。 | 社内リソースへの不正アクセス、横展開(ラテラルムーブメント)。 |
| 攻撃者によるAI活用 | 攻撃者自身がAIエージェントを使い、攻撃を自動化・高速化させるケース。 | 脆弱性探索の効率化、大量の認証試行、高度なフィッシング。 |
SaaSに紐づくAIエージェントの悪用
多くの企業が導入しているSaaSには、標準でAI機能が組み込まれ始めています。
これらのAIエージェントが、ユーザーに代わってメールを読んだり、ドキュメントを検索したりする権限を持つ場合、その権限が攻撃者に悪用される可能性があります。
攻撃者がAIエージェントを巧みに操作し、正規のアクセスを装って情報を引き出す手法は、従来のログ監視だけでは検知が非常に困難です。
従業員環境を起点とした侵害
従業員のパソコンなどで稼働するAIエージェントが侵害された場合、それは「正規ユーザーと同等の権限」を攻撃者が手に入れたことを意味します。
AIエージェントは業務遂行のために多くのリソースへのアクセスを許可されていることが多いため、一度侵入を許すと被害が甚大になりやすい特徴があります。
昨日まで安全だった設定が、AIエージェントの自律的な振る舞いによって今日には危険な状態に変わっているという、「動的なリスク」が大きな課題です。
第4章:AI時代のアイデンティティ管理戦略
AIエージェントという新しい隣人と共存するためには、これまでのセキュリティ対策をアップデートしなければなりません。
板倉氏は、AIエージェントに対する対策の基本コンセプトは「人間に対する対策と同一であるべき」と強調します。
すなわち、ゼロトラストの原則(すべてのアクセスを検証し、最小権限を付与し、継続的に監視する)を徹底することです。
AIエージェント特有の認証課題
人間向けの対策とAI向けの対策で、最も大きく異なるのは「多要素認証(MFA)」の方法です。
AIエージェントには電話番号がなく、指紋や顔認証といった生体情報も存在しません。
そのため、AIエージェントの本人性を確認するためには、デバイスの識別やオーナー情報の紐づけといった代替手段が必要になります。
Human in the Loop(人間による介在)
AIが重要な判断や処理を行う前に、必ず人間の承認を挟む仕組みを「Human in the Loop」と呼びます。
これは自律的な行動に歯止めをかけるための有効な手段ですが、運用には注意が必要です。
あまりにも頻繁に承認を求めると、利便性が著しく低下し、ユーザーが内容をよく確認せずに「承認」ボタンを連打する「承認疲れ」を引き起こすからです。
Cross App Accessによるポリシー制御
利便性とセキュリティを両立させるための技術として、Oktaが推進しているのが「Cross App Access」という標準プロトコルです。
これは、アプリケーション間のアクセス許可を個別のユーザー同意に頼るのではなく、IdP(アイデンティティプロバイダー)側で定義した一貫性のあるポリシーによって制御する仕組みです。
これにより、AIエージェントが勝手に未知のアプリケーションに接続することを防ぎ、企業が定めたガバナンスを強制することが可能になります。
第5章:セキュリティは「非競争領域」という連帯
AIエージェントによって攻撃が加速度的に進化していく現状において、一社だけの対策には限界があります。
板倉氏は、セキュリティを企業間の競争ではなく、社会全体で取り組むべき「非競争領域」として捉えることの重要性を指摘しています。
競合他社であっても、脅威情報や防御の手法を共有し合うことで、エコシステム全体の安全性を高めることができます。
Shared Signals Framework(SSF)の推進
異なるサービス間でセキュリティイベント情報をリアルタイムに共有するための標準仕様が「Shared Signals Framework(SSF)」です。
たとえば、あるサービスでユーザーの不審な挙動が検知された場合、そのリスク情報を即座に他のサービスと共有し、AIエージェントのセッションを遮断するといった連携が可能になります。
Oktaはこの仕様の策定と普及を強力に推進しており、IDをハブとした情報の連携こそが、AI時代の防御の鍵を握ると考えています。
まとめ
AIエージェントは、私たちの業務を劇的に効率化してくれる強力なパートナーですが、同時に「自律して動くID」という新たなリスクを組織にもたらします。
これまでの静的な台帳管理や、人間だけを対象としたアイデンティティ管理では、もはやこの変化に対応することはできません。
企業が取り組むべきは、AIエージェントを含むすべてのNHIを可視化し、統合的なアイデンティティ管理プラットフォームに集約することです。
ゼロトラストの原則をAIエージェントにも等しく適用し、最小権限の徹底と継続的な監視を行うことが、安全なAI活用の第一歩となります。
新しい技術には常に両面がありますが、リスクを適切に管理し、業界全体で協力し合うことで、AIエージェントの真の価値を享受できるようになるでしょう。
セキュリティの境界線がネットワークから「アイデンティティ(権限)」へと完全に移行した今、企業の生存戦略としてIAMの再構築が求められています。
