コンテナ-2.svg
AIを活用した攻撃を阻止する方法:

AIエージェントがアイデンティティセキュリティへのアプローチ方法を変える4つの方法

Silverfort 画像
一般的なAIブログの注目画像

セキュリティチームにとって、人間と非人間のあらゆるアイデンティティを把握することだけでも大変な作業であるにもかかわらず、そこにAIエージェントが加わることで、アイデンティティの複雑さは新たなレベルに達します。あらゆる規模の組織がこの新たな現実に取り組んでおり、自社の環境で稼働しているすべてのAIエージェントを把握していると自信を持って言うのは時期尚早だと感じています。 

その不確実性は知識のギャップではない。それは攻撃対象領域である。 

ガートナーによるAIエージェント向けIAMに関する新レポート 真実の核心を突いているのは、「目的/意図は、事後に監視や観測能力によって発見することはできない」ということだ。

ガートナー®レポート

サイバーセキュリティのトレンド:IAMがAIエージェントのセキュリティと有効化に対応

それは単に アナリスト 言語。これは、統治主体について考える方法の根本的な変化です。事後的に監視することで主体を統治することはできません。 しなければなりません 彼らが誰なのか、何のために存在するのか、そして誰が責任を負うのかを知る 彼らは走る。 

優先順位を変えるべき数字

ガートナーのデータは、その緊急性を裏付けている。2029年までに、AIエージェントに対する攻撃の50%以上が、アクセス制御の脆弱性を悪用するだろう。その前年までに、人間とエージェント間で認証情報を共有している組織の90%は、その設計を是正するために多額の投資を行う必要がある。

Gartner AIエージェント向けIAM統計図-18 (1)

これらの数字は結果であって原因ではありません。根本原因は構造的なものであり、エージェントにおけるIAM(アイデンティティおよびアクセス管理)の成熟度が均一ではないことです。ガートナーのライフサイクル成熟度評価でもこの点が明らかになっています。認証と監視機能は比較的成熟していますが、アイデンティティ登録と認可はそうではありません。 そのギャップこそが物語の核心だ。 

不十分なID登録とは、エージェントがIDとして適切に登録されていないことを意味します。所有者が定義されておらず、目的も明示されておらず、スコープも文書化されていません。認証情報はあり、動作はしていますが、誰が構築したのか、何をするべきなのか、故障した場合にどうなるのか、誰も説明できません。登録が不十分だと、所有権が不明確になります。そして、所有権が不明確だと、責任の所在が不明瞭になります。 

認証が弱いということは、エージェントが必要以上に多くのアクセス権限を持っていることを意味します。本来の機能とは無関係なデータベース、API、ワークフローにアクセスできてしまうのです。「制限」が何を意味するのか誰も定義していないため、権限の範囲を絞り込むことができていません。認証が弱い場合、権限は過剰になります。

今度は、過剰な特権と自律性を組み合わせる。 推論能力を持ち、ツールを連携させ、自律的に行​​動できるエージェント本来あるべき以上のアクセス権限を持ち、その行動に明確な責任を負う者がいない。これが悪用可能な攻撃対象領域であり、ガートナーのデータで明らかになった連鎖である。

見えないものは守れない

エージェントを管理するには、まずそれらすべてを見つける必要があります。プラットフォームチームが承認したものだけでなく、開発者が問題を解決するために立ち上げたもの、請負業者が構築したもの、そして「とにかく動かす必要があった」ために存在するものもすべてです。 

セキュリティチームからは、このような話をよく耳にします。あるプロフェッショナルサービス企業の情報セキュリティマネージャーは、「実際にシステム監査を実施するまで、この問題に気づかない」と述べています。 

ガートナーの評価もそれを裏付けています。AIエージェントにおけるアイデンティティ登録は、IAM機能の中でも最も成熟していない機能の一つです。ほとんどの組織は、基本的なことすら答えられません。このエージェントは何をすべきなのか?誰が所有しているのか?故障したらどうなるのか? 

発見は単なるチェックボックスではありません。それは基盤です。発見がなければ、あなたが作成するすべてのポリシーは仮定に基づいたものとなり、機械速度で動作する自律エージェントとの最初の接触で、仮定は破綻してしまいます。

本人確認登録のギャップ

多くの組織は、間違ったツールを使ってエージェントを管理しようとしています。彼らは監視やログ記録を行っていますが、監視は実際に何が起こったかを示すものです。ID登録は、何が起こるべきかを示します。認可は、それらの間の境界を強制するものです。 

もしあなたのガバナンスモデルが、問題が発生した後にそれに対処することに依存しているなら、あなたは常に後手に回ることになるだろう。 

ここで多くの組織が使い慣れたツールに頼ります。IGAプラットフォームは登録とライフサイクル管理に役立ちます。OktaやIAMなどのIAMソリューションは、 Entra ID エージェントの身元を登録することはできます。これらは必要な手順です。しかし、彼らの対応はそこで止まります。エージェントが存在すること、そして誰がそれを依頼したかを伝えることはできますが、エージェントが行動を起こした瞬間に何かを強制することはできません。 

それがギャップだ。紙上のガバナンスと、実際の運用における執行との間のギャップである。 

エージェントはアイデンティティですが、これまであなたが管理してきたものとは全く異なります。

ガートナーの提言を読み解くと、共通するテーマが見えてきます。それは、AIエージェントを組織内のあらゆるIDと同様に扱うべきだということです。AIエージェントは認証を行い、リソースにアクセスし、誰かの代理として行動します。これは単なるツールではなく、IDなのです。 

しかし、エージェントは従来のアイデンティティよりも複雑です。それらは複合アイデンティティと呼ばれるもので、サービスアカウントの影響力と、機械のスピードで行われる人間の意思決定の予測不可能性を兼ね備えています。

両者が異なる4つの理由: 

  • これらは、事前に定義された操作を実行するサービスアカウントとは異なり、自律的に動作します。
  • 彼らは人間の権限委譲を引き継ぐ可能性があり、それによって権限昇格のリスクが生じる可能性がある。
  • 単一のタスク内で複数のマシンIDを連結する可能性がある。
  • それらは、あなたのIAMシステムが処理するように設計されていない信頼境界を越えて活動する可能性があります。

従業員の入社手続きについて考えてみてください。入社初日から管理者権限を与えることはないでしょう。 あなたは彼らの役割、管理者、業務範囲を明確に定義します。責任範囲が変わるにつれて、彼らのアクセス権限を見直します。エージェントにも同様のライフサイクルが必要です。しかし現状では、ほとんどの組織は「認証情報を与えて、あとはうまくいくことを祈る」というやり方に終始しています。 

実行時強制が実際にどのようなものか

ガートナーは承認のギャップを指摘している。しかし、実際にそのギャップを埋めるにはどうすれば良いのだろうか? 

条件付きアクセスや継続的評価を含む最新のIAMシステムでさえ、主に誰がサインインしているか、そしてそのIDに一般的に何が許可されているかを評価するために設計されています。エージェントは別の問題を引き起こします。エージェントは単にサインインするだけではありません。 彼らは実行する。 それらはツールを動的に呼び出します。単一のタスク内で複数のアイデンティティコンテキストにわたって動作します。 

従来の条件付きアクセスは who サインインして 条件。エージェントガバナンスは、何が 実行された実行の瞬間に。 

それは次のようなものです。 エージェントがツールを呼び出したり、データベースからデータを読み取り、API をトリガーしたり、ワークフローを実行しようとしています。その前に、判断ポイントがあります。実行時強制では、実行時に、人間の所有者、エージェント自体、ツールの認証情報、定義された目的といった複合的なIDを評価します。このエージェントは認証されているか?この特定のアクションを実行する権限を持っているか?この動作は意図された機能と一致しているか? 

これは実行時における強制適用です。エージェントが設計どおりに動作することを前提とした設定時のポリシーとは異なります。毎回、実行時に判断が下されます。

ガートナーIAM AIレポート表

この試験は Silverfort 異なる

障害パターンがアイデンティティ管理の未熟さに起因する場合、制御ポイントもまたアイデンティティ管理でなければなりません。ほとんどのAIエージェントのセキュリティ対策は、モデル層またはアプリケーション層から始まります。 まず、アイデンティティ層から始めます。なぜなら、アイデンティティが制御されないと、すべてが 上記の. 壊れやすいです。 

設計による人間の責任

すべてのAIエージェントは、ポリシーにおいて明確に実際の人間の所有者と結び付けられています。非公式な形でも、文書上でも、強制的なロジックにおいても、明確に結び付けられています。

あらゆる行動は、明確な責任の連鎖に遡って追跡できます。つまり、このエージェントを所有しているのは誰なのか、エージェントはどのようなIDで動作しているのか、そしてリソースにアクセスするためにどのような認証情報を使用しているのか、ということです。これが複合IDの意味するところです。そして、監視が始まる前から執行を可能にするのも、まさにこの複合IDなのです。

AIエージェントと人間のつながり
人間の所有者に紐づけられたAIエージェント SilverfortのAIエージェントセキュリティソリューション

アイデンティティ層におけるランタイム時の強制適用

Silverfort 実行時のID判定ポイントで強制適用を行います。MCP接続エージェントの場合、これはエージェントとMCPサーバーの間に配置されることを意味します。プラットフォームネイティブエージェントの場合、強制適用はプラットフォーム内で直接ネイティブ統合によって提供されます。 

ツール呼び出しが実行される前に、ID、コンテキスト、委任、ポリシーをリアルタイムで評価します。アクションがスコープを超える場合は、実行されません。これは設定時のIAMではなく、実行時のID強制です。この違いは重要です。 

Blog

Silverfort MCPサーバー:AIエージェントとアイデンティティセキュリティが出会う場所

自治権が存続する最も低い特権

静的な最小権限は、予測可能な動作を前提としています。しかし、エージェントはその前提を覆します。エージェントは推論を行い、ツールを連鎖させ、当初許可されていた動作から逸脱します。最小権限は、プロビジョニング時に設定するのではなく、実行時に検証する必要があります。 

つまり、エージェントが宣言された目的外のリソースにアクセスしようとすると、ブロックされます。委任された権限が当初の範囲を超えて拡大し始めた場合、その権限は制限されます。これは、人間やサービスアカウントに適用しているのと同じ強制モデルであり、今回AIエージェントにも拡張されました。

1つのアイデンティティセキュリティプラットフォーム

AIエージェントセキュリティは単体製品ではありません。エージェントは、人間のID、非人間のID、サービスアカウント、クラウドリソース、SaaSアプリケーション、MCPなどのプロトコルレイヤーといった複数の領域が交わる場所に位置しています。これらの領域が個別に保護されている場合、エージェントはその隙間を悪用します。 

Silverfort これを統一する。一つの政策枠組み。 1つの可観測性レイヤー単一の執行アーキテクチャ。人間、機械、AIを横断する。これがアーキテクチャ上の違いです。

AIイノベーションを遅らせることなく促進する

セキュリティ責任者たちは、AIの導入を阻止しようとしているわけではありません。彼らが目指しているのは、AIが自分たちの管理能力を超えないようにすることです。AIエージェントを最も迅速に導入している組織は、適切なセキュリティモデルが足かせではなく、スピードアップの要因となることを早期に理解した組織です。 

車にはブレーキが付いているので、速く走ることができます。同じ原理がここにも当てはまります。 

しかし、ブレーキは同じシステムに接続されている場合にのみ機能します。現在、ほとんどの組織は、人間のIDを1つのツールで、サービスアカウントを別のツールで、そしてAIエージェント(もしあれば)をさらに別のツールで保護しています。これらのドメインが別々に保護されている場合、エージェントはその隙間を悪用します。 

それがチームに統一された アイデンティティセキュリティプラットフォーム. 

  • 単一のポリシーフレームワークにより、CISOは「エージェントが人間の承認なしに本番データにアクセスできない」という定義を一度行うだけで、それをすべてのエージェント、すべてのプラットフォーム、すべてのプロトコルに適用できます。ツールごとの設定は不要で、適用範囲の抜け漏れもありません。
  • 単一の可観測性レイヤーにより、エージェントがアクションを実行すると、その一連の流れ全体(誰がトリガーしたか、どのNHIで認証されたか、どのツールが呼び出されたか、どのデータにアクセスしたか)が一目でわかります。事後的に3つのダッシュボードをつなぎ合わせるのではなく、単一のビューでインシデント対応を数日ではなく数分で完了させることができます。
  • 1 つの執行ポイントとは、ポリシーが実行時、つまりアクションの瞬間に適用され、四半期ごとのアクセスレビューを通じて遡及的に適用されるわけではないことを意味します。エージェントがアクセスを要求すると、決定はインラインで行われます。許可、拒否、または ステップアップアクションが実行される前に行うべきであり、実行後に行うべきではない。 

これにより、AIエージェントのセキュリティは、ガバナンス上の課題から運用上の機能へと移行します。検出によって何が存在するかが分かり、登録によって誰がそれを所有しているかが分かります。実行時強制によって、エージェントは、その瞬間に、常に実際に何を実行できるかが分かります。 

AIエージェントはアイデンティティの次のフロンティアを表しています。アイデンティティセキュリティは、ガバナンスのみから進化し、 継続的、実行時強制実行中のプログラムを特定する。所有者を登録する。実行時に強制する。それが正しい道だ。 

ガートナーのレポートは全文読む価値がある。 ここからダウンロードする.

その方法を知りたい Silverfort AIエージェントの身元を検出して保護する?

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

new hero (1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。