ニューヨーク、ロンドン、2026年9月15日、CyberNewsWire
アイデンティティを根本から正すことで安全なAI導入を可能にするOrchid Securityは本日、AI対応準備コントロール(AIエージェント向け)の一連の機能を発表した。中核となるのは、アイデンティティの乖離検知と、アプリケーション層で動作するキルスイッチだ。
認可された目標を追求するエージェントが、開始時に与えられた権限を大幅に上回る行動を取るようになるまで、わずか数秒しかかからないことがある。セキュリティ制御が破られる必要も、ワークフローのガードレールが迂回される必要もない。エージェントは単に、企業がすでに蓄積しているアイデンティティ負債、つまりコードに埋め込まれた認証情報、誰も管理していないアカウント、管理対象外の認証経路、そしてどのタスクにも必要以上に広範な権限を見つけ出すだけだ。新しいコントロールにより、組織は自律型アイデンティティを認可された範囲内にとどめながら、エージェント型AIを拡大できる。
取締役会、AI導入を戦略上の必須事項と位置付け
取締役会レベルの議論は変化した。取締役たちはもはや、AIを導入するかどうかを検討しているのではない。どれほど速く拡大できるのかを知りたがっている。「導入しない」という回答は、セキュリティ戦略として機能しなくなった。セキュリティチームに必要なのは、導入への道を開きながら、自律型エージェントを付与された権限の範囲内にとどめる、説明可能な運用計画である。
「AIトランスフォーメーションは刺激的だ。しかし、アイデンティティ衛生はそうではない」と、Orchid Securityの共同創業者兼CEO、Roy Katmor氏は述べた。「取締役会はもはや、AIが導入されるかどうかを尋ねていない。なぜ導入がもっと速く進まないのかを尋ねているのであり、セキュリティが一律の『ノー』で答えることはできない。企業はエージェントの行動を観察し、いつ乖離したのかを把握し、直ちに統制する必要がある。そこには、エージェントが行動する権限そのものを終了させることも含まれる」
リスクの発生源は、エージェントの振る舞い方ではない。エージェントが受け継ぐものにある。行き過ぎた権限行使には、制御を打ち破る必要さえない。エージェントは、環境全体にすでに分散しているアイデンティティ負債、つまりハードコードされた秘密情報、放置されたアカウント、管理されていない認証経路、過剰な権限を利用するだけだ。Orchidの「Identity Gap 2026」によれば、企業のアイデンティティの57%は、可視化も管理もされていない。エージェントは、そのアイデンティティのダークマターを、数秒から数分で高いアクセス権限に至る生きた経路へと変換できる。これは、定期的なガバナンスレビューが検知・阻止できるよりはるかに早い。
問題が本当に深刻になるのは、タイミングの面だ。四半期ごとのアクセス認証や年次の証明は、キャリアを通じて役割が変わるのはせいぜい数回という人間の従業員を前提に設計されている。1回のセッション中に、12以上のシステムにまたがって権限を連結できる非人間アイデンティティを想定したものではない。AI対応準備コントロールは、アイデンティティ監視を予定された作業から継続的な作業へと変えることで、この隔たりを縮める。これにより、企業が有効な権限について把握している内容が、エージェントの実際の活動速度と一致する。
コントロール主導でAIエージェントを導入するモデル
Orchidは、「観察」「理解」「統制」「証明」の4段階を通じて、継続的で監査可能なAI対応準備と説明可能性を実現する。
- 観察:利用中のAIエージェントと、それらが依存するアイデンティティ、アプリケーション、認証情報、ツール、アクセス経路を明らかにする。エージェントスタジオで宣言された内容ではなく、実際に発生した行動を記録する。
- 理解:実行時の活動を、エージェントが掲げる目的と認可された範囲に照らして測定する。Orchidはアプリケーション、アカウント、アクセス経路にAI対応準備タグを付け、アイデンティティ衛生の弱点、過剰な権限、エージェント型アクセスにまだ適していない環境を明らかにする。
- 統制:行動または実効権限がポリシーの範囲外に出た場合、Orchidは組織がすでに運用しているアイデンティティ、セキュリティ、AIの各システムを通じて是正措置を実行する。対応には、権限の縮小、認証情報の無効化、ツールの遮断、ワークフローの一時停止から、アプリケーション層のキルスイッチを作動させるという固有の選択肢までが含まれる。
- 証明:Orchidは、すべてのエージェントの行動を、呼び出されたアイデンティティ、委任チェーン、アクセス経路、業務上の根拠、検知された乖離、その後に取られたガバナンス措置に結び付けた、説明可能な記録を作成する。
各段階が次の段階への入力となるため、このモデルは一度きりの対応準備作業ではなく、繰り返し実行されるサイクルとして設計されている。エージェントの行動監視で明らかになった内容が新しい対応準備タグを形作り、そのタグが自律型アクセスを許可する環境を決定する。そして、すべてのガバナンス措置が次回の監査に備えた証拠となる。
企業が作成すべき証拠
大規模な自律型エージェントの展開に先立ち、企業は次の事項を示せる状態にしておく必要がある。
- アイデンティティ衛生:放置、休眠、ローカル、過剰な権限を持つアカウントをすべて特定し、対応準備のステータスを付与している。
- 認可のガードレール:誰または何が、誰に代わって、何を目的に、どの条件の下で行動することを許可されているのかを、組織が明確に説明できる。
- 実行時の把握:観測されたエージェントの活動を、承認済みの意図、付与された権限、想定されるアクセス経路に照らして継続的に確認できる。
- すべての操作の監査可能性:各アクションを、アイデンティティ、委任チェーン、アプリケーション、アクセス経路、業務コンテキストに結び付けられる。
- 強制可能な対応:乖離したエージェントが利用している権限を、企業が遅滞なく制限または停止できる。
規制当局の期待も同じ方向に向かっている。NISTの「Cyber AI Profile」草案は、「AI導入のどの段階にある組織であっても、サイバーセキュリティプログラムには、AIの進歩という現実を支え、統合するリスク管理アプローチが必要だ」と述べている。欧州全域では、DORAが金融機関に対し、ICTアクセスと第三者依存関係の管理を証明するよう求めている。この義務は、問題の行為者が人間ではなくエージェントであるからといって免除されるものではない。
継続的な可用性の確保
5月にOrchidのIdentity Control Planeへ提供されたエージェント型機能の強化を基盤として、次の機能が現在、一般提供されている。
- アプリケーション、アイデンティティ、アクセス経路にまたがるAI対応準備タグ付け
- 放置、休眠、過剰な権限、不審なアカウントを対象とするアイデンティティ衛生およびセキュリティリスクの検出結果
- エージェントが宣言した目的と観測された活動を比較する継続的な乖離検知
- 権限の縮小、認証情報の無効化、ツール接続の切断、エージェントのワークフロー停止を行うアプリケーション層のキルスイッチを含む、オーケストレーションされた対応
- エージェントの活動、アイデンティティのコンテキスト、検知された乖離、実施した措置を記録する監査レポートの生成
同社はパートナー連携も拡大している。
- Palo Alto Networks Idira:Idiraが記録していなかった特権アカウントを発見し、管理下に置く、認定済みのPAM連携。
- Splunk Enterprise Security:アイデンティティのテレメトリーをSOCに取り込み、相関分析、調査、インシデント対応を可能にする、すぐに利用できる連携。
Findlay Automotive GroupのCIO兼CISO、Shannon Wilkinson氏は、運用担当者の視点からこのジレンマを説明した。「課題は、事業部門がより速く動き、AIエージェントがもたらす生産性を実現できるようにすることですが、正直なところ、それを恐れている人も大勢います。Findlayでは、より良い顧客体験を構築するため、AIを積極的に活用しています。同時に、ガイドラインを定め、ガードレールを設け、そして何より、アイデンティティが何をしているのかを把握しなければなりません」
アイデンティティのダークマター全般、なかでも脆弱なアイデンティティ衛生は、企業で何年にもわたって放置されてきた。そのため今日の攻撃者は、ハッキングして侵入するよりも、正規にログインする可能性が高い。蓄積されたアイデンティティの混乱へのアクセスをAIエージェントに与えることは、災厄を招く行為だ。
Orchid Securityが自律型アイデンティティをどのように保護しているかの詳細、またはデモの依頼については、https://www.orchid.security/use-case/guardrails-for-autonomous-identityをご覧ください。
Gartner Security & Risk Management Summit London 2026でお会いしましょう
Orchid Securityは、9月22日から24日までExCeL Londonで開催されるGartner Security & Risk Management Summitに出展する。チームメンバーが会場で、セキュリティおよびリスク担当の幹部とAI対応準備やアイデンティティのダークマターについて議論する。ブース105ではプラットフォームのライブデモを見学できるほか、事前にフォームから予約してチームとの面談枠を確保することもできる。
ブースでの議論の中心となるのは、今年、セキュリティリーダーが取締役会に持ち込む次の問いだ。アイデンティティ負債はどこに蓄積しているのか。どのアプリケーションがエージェント型アクセスを許可されているかをどうタグ付けするのか。エージェントが認可された範囲を逸脱したとき、実際に強制可能な対応とはどのようなものか。
Orchid Securityについて
Orchid Securityはアプリケーションバイナリを直接解析し、業界初のIdentity Control Planeを提供することで、IAMの複雑さを明確性、コンプライアンス、制御へと変える。同社のIdentity-First Security Orchestrationプラットフォームは、企業アプリケーションを継続的に検出し、組み込みの認証・認可フローを分析して、ガバナンスシステムへのオンボーディングを迅速化する。これにより、従来はタスクや情報の依頼ごとに数カ月を要した手作業なしに、セキュリティリーダーや実務担当者が真のアイデンティティに関する洞察を得られる。最新の環境全体に潜む「アイデンティティのダークマター」を可視化して是正することで、Orchidは企業がアイデンティティを根本から解決できるよう支援する。リスクを低減し、運用コストを削減し、大規模なコンプライアンスを実現する。
メディア連絡先
Chloe Amante camante@montner.com Montner Tech PR
この記事はTechnologyWireから提供されたものであり、eSecurityPlanetの編集コンテンツを示すものではありません。





