RSAC 2026を前に、David BrauchlerNCC Groupのテクニカルディレクター兼AI/MLセキュリティ責任者である同氏との対話から、組織の多くがAI搭載システムを安全に保護する準備を根本的に整えられていないという懸念が浮かび上がった。
企業が急速にエージェント型AIを導入する中、従来のセキュリティに関する前提は崩れ、リスクの理解と管理のあり方に重大なギャップが露呈している。
AIセキュリティ人材のギャップと誤った優先順位
中心的な課題の一つは、専門知識の不足だ。サイバーセキュリティ業界自体、AI固有のリスクに精通した実務担当者がまだ十分にいない。
その結果、組織はガードレールなど表面的な制御に注目しがちで、AIシステムがデータとどのように相互作用するかに埋め込まれた、より重大な脆弱性を見落としている。
Brauchler氏は、この誤った方向づけによって「セキュリティ上の目くらまし」が生じ、データ漏えい、権限昇格、さらにはシステム全体の侵害につながり得る真の脅威から注意がそらされていると指摘する。
AIはリスクをデータ層へ移す
この問題の核心にあるのは、リスクがどこに存在するかという根本的な変化だ。
従来のセキュリティモデルでは、アプリケーション、インフラ、アクセス制御といったコンポーネント層が重視される。
しかしAIシステムは、リスクをデータ層へ移すことで、このパラダイムを逆転させる。
エージェント型AIシステムでは、挙動は静的なコードによって厳密に定義されるのではなく、入力データの影響を動的に受ける。
Brauchler氏の説明によれば、「AIは入力の関数」であり、悪意のあるデータや信頼できないデータがシステムの挙動を直接変化させる可能性がある。
これにより、信頼はもはや固定されたものではなく、流動的で、入ってくる情報によって絶えず形を変える環境が生まれる。
従来のセキュリティモデルがエージェント型システムで通用しない理由
この変化は、新たな複雑性をもたらす。従来型システムでは、権限はユーザーやサービスに結び付けられ、信頼レベルは比較的一定に保たれる。
これに対してエージェント型システムでは、データそのものに含まれるさまざまな信頼レベルを考慮しなければならない。
ユーザー、サードパーティ製のAPI、ウェブコンテンツなど複数のソースからの入力は、相反する信頼レベルを持ち込む可能性があり、攻撃の可能性と影響の両方を高める。
したがって、従来のアクセス制御モデルでは、AI駆動のワークフローが持つ動的な性質を考慮できず、不十分となる。
AIシステムにゼロトラストの原則を適用する
こうした課題に対応するため、Brauchler氏とチームはAI環境に合わせたゼロトラストアプローチを提唱している。
重要な原則の一つは、AIの挙動を入力データの出所に結び付けることだ。つまり、AIシステムは処理するデータの信頼レベルを引き継ぐべきである。
AIモデルが信頼できない入力にさらされた場合、その能力はそれに応じて制限しなければならない。
ダイナミック・ケイパビリティ・シフティングとして知られるこの考え方により、悪意のある可能性があるデータが高い権限を要する操作を引き起こすことを防げる。
ダイナミック・ケイパビリティ・シフティングとデータの出所
もう一つの重要な戦略は、データの出所に対する認識を高めることだ。
すべてのデータを正確な発生源まで追跡するのは現実的でない場合もあるが、組織は実行コンテキストに応じて信頼レベルを評価・付与する仕組みを整えなければならない。
これにより、AIシステムにどのような操作を許可すべきか、より十分な情報に基づいて判断できる。
モノリシックAIからの脱却:ゲート付きエージェントアーキテクチャ
同様に重要なのが、モノリシックなAIアーキテクチャからの脱却だ。多くの組織は、幅広いタスクを一つの高性能なエージェントに依存している。
この「すべてを支配する一つのエージェント」モデルは、侵害が起きると機密システムへの広範なアクセスを許してしまうため、リスクを大幅に増幅する。
その代わりにBrauchler氏は、タスクを限定的な権限を持つ複数の専門エージェントに分散させる、ゲート付きエージェントアーキテクチャを推奨している。
これらのエージェントはサンドボックス環境で動作し、その出力は、より高い信頼レベルのコンポーネントに渡される前に、安全で検証済みのデータ型へ変換される。
信頼の分離とセキュアな設計パターン
このアーキテクチャ上の転換は、信頼の分離という、より広範な原則に沿うものだ。
高い信頼レベルのエージェントは、検証されていないデータや汚染されたデータに決してさらしてはならず、低い信頼レベルのエージェントには特権機能へのアクセスを与えるべきではない。
厳格な境界を設け、コンポーネント間を移動するデータを検証することで、組織は、プロンプトインジェクションやデータ窃取など、コンテキストをまたぐ攻撃のリスクを低減できる。
エージェント型AIセキュリティを支える制御
こうした設計パターンに加えて、いくつかの補助的な制御も不可欠だ。
入力マスキングは、信頼できないコンテキストに機密データがさらされるのを防ぎ、I/O同期は、あるエージェントの出力が別の場所で使われる前に適切に検証されることを保証する。
タスクの最小化は、単一のエージェントが実行できる操作の範囲を制限することで、さらにリスクを低減する。
これらの対策を組み合わせることで、AIシステムの動的な性質を反映した多層防御モデルが形成される。
ユーザーIDの延長としてAIを捉え直す
結局のところ、エージェント型AIを安全に保護するには、考え方を転換する必要がある。
組織はAIを単なる別のアプリケーションコンポーネントとして扱うのをやめ、ユーザーのアイデンティティと意図の延長として認識しなければならない。
Brauchler氏が強調したように、AIシステムはユーザーに代わって行動するため、同じセキュリティ原則で統制されるべきだ。
AIシステムを起点とする操作だからという理由だけで制御を緩めれば、許容できないリスクが生じる。
AIシステムを安全に保護するためのロードマップ
前進するには、技術面と組織面の双方で変化が必要になる。
短期的には、組織はAI統合の関係者を特定し、AIのリスク環境について脅威モデリングを開始すべきだ。
中期的には、安全な推論パイプラインを設計し、開発者にAI固有のセキュリティ実践を教育しなければならない。
長期的な成功には、こうした制御をすべてのアプリケーション環境に組み込み、将来の導入に向けた標準化アーキテクチャを確立することが不可欠だ。
エージェント型AIの未来を安全に守る
エージェント型AIの台頭は、サイバーセキュリティにおける信頼の再定義を求めている。
データ中心のリスクに焦点を当て、動的な権限制御を徹底し、分離型アーキテクチャを採用することで、組織はイノベーションとセキュリティの隔たりを埋め始めることができる。
課題が現実に存在することは確かだが、Brauchler氏が指摘したように、組織がアプローチを見直し、断固として行動する意志を持てば、安全なAIは実現可能だ。

