AIエージェントは、単に回答や推奨事項を生成するツール以上の存在へと急速に変わりつつある。組織がエージェントに企業データやアプリケーション、インフラへのアクセスを広く与えるにつれて、こうしたシステムはユーザーや企業に代わって行動する能力も獲得している。この変化によって、AIを取り巻く制御はますます重要になっている。
Gartnerは最近、2027年までに、タスク特化型AIエージェントと統合された企業アプリケーションの40%が、個々のエージェントを超えて相互接続されたエージェントエコシステムへと拡大すると予測した。これにより、一貫したガバナンスの重要性は一段と高まる。
AIガバナンスは、ポリシー文書やAI委員会、モデルレビューのプロセスだけに委ねることはできない。これらをすべて整備することは重要な要素だが、企業環境内でAIシステムが何にアクセスし、何を変更し、何を外部にさらせるかを決めるものではない。
結局のところ、ガバナンスが現実のものになるのは、意図と強制適用が結び付いたときだけだ。AIガバナンスは単なる「AIの問題」をはるかに超え、ネットワークセキュリティ、クラウドセキュリティ、そしてID、セグメンテーション、アプリケーションアクセスの問題へと雪だるま式に広がっている。
AIシステムの自律性が高まるにつれ、アクセス、接続性、変更管理を定めるポリシーはこれまで以上に重要になる。
AIはガバナンスモデルより速く進んでいる
AIの導入と実験がガバナンスを追い越していることは、もはや周知の事実だ。
組織全体で従業員がコパイロットを使い、開発者がAIでコードを生成・レビューし、運用チームがチケットの要約や変更の推奨、ワークフローの起動を行うエージェントを試している。さらにクラウドチームは、リソースのプロビジョニングや構成変更が可能な自動化を模索している。
eSecurity Planetはこれまで、 エージェント型AIが本番環境に導入されつつあることについて取り上げてきた。そこでは、自律システムがツールを呼び出し、企業データにアクセスし、業務システム全体でアクションを実行できる。
AI導入で見られる勢いは、本質的に悪いものではない。企業はAIのメリットを取り込むために迅速に動いているが、実験のペースが、AIを制御下に置くために必要なセキュリティガバナンスを上回る可能性がある。
多くの企業は、AIに関する説明責任をCIO、CTO、CISO、または部門横断型のAI委員会に割り当てている。これは妥当な出発点だが、現在では事業部門、開発チーム、クラウドプラットフォーム、サードパーティーのプロバイダー、ユーザーにまたがって導入の判断が下されている。中央チームがポリシーを所管していても、組織全体のどこでAIが使われ、何にアクセスでき、どのシステムに影響を及ぼせ、どの制御がその動作を管理しているのかを明確に把握できていない可能性がある。
制御を伴わないポリシーはガバナンスではない
AIリスクへの最初の対応は、AIポリシーを策定することになりがちだ。組織は、どのツールを許可するか、どのデータを入力してはならないか、誰が利用を承認できるか、どのユースケースにレビューが必要かを定める。これは正しい方向への一歩だが、ここで終わらせることはできない。「設定して忘れる」だけのポリシーでは、到底不十分だ。
文書化されたポリシーは意図が存在することを示すが、次のことはできない。
- AIエージェントが機密データベースに到達できるかどうかを把握する
- クラウドワークロードが意図した範囲を超える広範なアクセス権を継承していないかを示す
- セグメンテーションによって被害範囲が限定されるかを検証する
- 数カ月前に閉じておくべきだった経路をファイアウォールルールが許可していないかを確認する
組織がポリシーの記述と強制適用可能な制御を混同すると、AIガバナンスは機能不全に陥る可能性がある。
AIシステムが監視や助言から行動へと移行するにつれ、この問題はさらに深刻になる。最近のインシデントは、システムが脆弱性を自律的に特定し、権限を昇格させ、動作を適応させられる場合に生じる 自律型AIエージェントがもたらすセキュリティリスクも明らかにしている。
ファイアウォールの変更を推奨し、チケットを起票し、クラウドリソースを変更し、または修復ワークフローを起動するエージェントは、読み取り専用のアシスタントとは異なるレベルのリスクにさらされる。
もはや問題は、モデルの精度だけではない。システムが誤った場合、侵害された場合、過剰な権限を与えられた場合、または意図した範囲外で動作した場合に、何ができるのかが問われている。そのリスクは、エージェントが使用するIDと権限、到達可能なシステム、実行を許可されたアクションによって決まる。
ここでネットワークセキュリティがAIガバナンスの重要な一部になる。AIは発見、意思決定、運用上の変更を加速できるが、組織がこうしたメリットを安全に享受するには、セキュリティチームが到達可能性、アクセス、露出を管理するポリシーをより強力に制御する必要がある。AIシステムは、企業全体で設定されたアクセス条件の中で動作し、そこから権限を継承する可能性がある。
したがって、ファイアウォール、セグメンテーション、クラウド制御、IDポリシーは、AIシステムがどこまで到達でき、何を実行できるかを決める強制適用の仕組みの一部となる。
可視性は制御ではない
可視性は必要だが、可視性だけではAIシステムが何をできるかを制限できない。インベントリからはエージェントの存在は分かるが、そのエージェントが想定された範囲にのみアクセスしているか、接続されたシステムが適切にセグメント化されているか、変更がポリシーに沿い続けているか、インフラの変化に伴って制御が依然として機能しているかまでは証明できない。
AIガバナンスは制御プレーンにまで届く必要がある
より良い方法は、AIガバナンスを既存のテクノロジーガバナンスの拡張とし、脇に置かれた別個の分野にしないことだ。
AIは自律性とアクセスに基づいて分類すべきだ。何を見られ、何を判断でき、何を変更できるかに基づいて管理する必要がある。その権限は、ID、ネットワーク、クラウド、セグメンテーション、アプリケーションにまたがる既存の制御と対応付けるべきだ。
そのためには、セキュリティリーダーがモデルガバナンスの先まで考える必要がある。モデルの挙動は重要だ。データガバナンスも重要だ。人による承認も重要だ。しかし企業リスクは、ネットワーク経路、ファイアウォールルール、セグメンテーションの境界、クラウドの権限、ポリシーの例外によっても決まる。AIガバナンスが強制適用可能なものになるか、理想論のままにとどまるかは、まさにこれらの場所で決まる。
「 ゼロトラストとの間には、有用な類似点がある。「決して信頼せず、常に検証する」という原則は、セキュリティポリシーを継続的に評価・強制適用されるアクセス判断へと変換することにかかっている。AIガバナンスも同様の課題に直面している。AIワークロードがどのシステムにアクセスでき、どのIDを使用でき、どのアクションを実行できるかを技術的な制御が決めて初めて、ポリシーは意味を持つ。
セキュリティリーダーは、AIを管理するために導入を止める必要はない。ガバナンスを運用可能なものにする必要がある。効果的なポリシー管理に向け、すべてのセキュリティリーダーは次の手順を検討すべきだ。
- 承認済み・未承認のツールを含め、AIの利用状況を棚卸しする
- 自律性とアクセスに基づいてシステムを分類する
- 業務、技術、セキュリティの責任者を割り当てる
- ファイアウォールポリシー、クラウド制御、ID権限、セグメンテーションの境界、データアクセスルール、変更ワークフロー全体の強制適用ポイントにポリシーを接続する
- コンプライアンスと有効性を継続的に検証する
AIガバナンスはイノベーションの足かせになるべきではない。適切に実施すれば、リスクを盲目的に拡大することなく、より速く前進できるという自信を組織にもたらす。AIガバナンスの未来は、モデル層だけで決まるのではない。AIが実際に何をできるかを決める制御プレーンで決まる。
次に読む:ガバナンス、監督、実践的なガードレールを通じて自律システムへの信頼を構築する方法を、eSecurity Planetの「 自律型セキュリティとAIエージェント」で学ぶ。





