NVIDIAは先日、「AIキルチェーン」という強力なフレームワークを発表しました。これは、AI搭載アプリケーションに対する攻撃がどのように展開していくかをマッピングしたものです。ますます混沌とするセキュリティの最前線に構造をもたらそうとする、これまでで最も明確な試みの1つと言えるでしょう。このフレームワークは、攻撃者が偵察やデータ汚染から、悪用やコマンド&コントロールへとどのように移行していくかを示し、セキュリティチームがAI特有の脅威を理解するための共通言語を提供します。
これが価値あるのは、従来のサイバーセキュリティで見られた成熟曲線と似ているからです。攻撃者の思考をモデル化する方法を学ぶと、反応するのではなく予測する防御策を設計できるようになりました。しかし、 AIシステムは、受動的なモデルから自律的なエージェントへと進化する。私たちは新たな課題に直面しています。これらのエージェントは認証情報を保持し、機密性の高いリソースにアクセスし、ユーザーに代わって行動しますが、その行動は人間よりもはるかに予測困難です。だからこそ、アイデンティティが重要なのです。エージェントが何ができるかだけでなく、誰になりすまして、誰の権限の下で行動しているのかが重要なのです。
システムからアクターへの移行
従来のアーキテクチャでは、システムは入力を処理する。AI駆動型環境では、システムは行動する。
AIエージェントは、データベースへのクエリ実行、メッセージ送信、ワークフローのトリガー、そして時にはポリシー決定を行います。事実上、AIエージェントは企業における新たな主体と言えるでしょう。それぞれが、認証情報、権限、行動パターンを付与したIDに基づいて動作します。
そのアイデンティティこそが、AIシステムをモデルからエージェントへと変えるものです。そして、人間のユーザーや サービスアカウントそうしたIDは、乗っ取られたり、過剰な権限が付与されたり、監視されないまま放置されたりする可能性がある。これは、キルチェーンのあらゆる段階の解釈方法を変えることになる。
偵察 これは単にシステムをマッピングすることだけの話ではない。どのようなエージェントが存在するのか、彼らが何にアクセスできるのか、そして彼らが誰を代表しているのかを発見することなのだ。
搾取 攻撃者がエージェントのロジックを操作して、正当なアクションを不正な意図で実行させる場合に発生します。
コマンドおよび制御 リモートアクセスから委任制御へと移行し、エージェントの信頼できるIDを使用して環境内で目に見えない形で動作する。
AI攻撃をアイデンティティという観点から捉えた瞬間、問題の本質は変わります。「モデルをどう保護するか?」と問うのではなく、「モデルが誰として振る舞うかをどのように制御するか?」と問うべきなのです。
動いているシナリオ
請求書の照合を行うために構築された、金融分野のAIアシスタントを想像してみてください。このAIアシスタントは決済システムと統合され、少額取引を自動的に承認する権限を与えられています。ところが、悪意のあるプロンプトによって「少額」の定義ロジックが微妙に変更され、AIアシスタントは許可された権限の範囲内で、より高額の送金も承認し始めます。
異常検知システムがこれを検知しないのは、技術的にはポリシー違反がないためです。違反の原因はモデルの不具合ではなく、IDの不正使用です。システムは許可されたとおりに動作していましたが、判断が誤っていたのです。
ここで、アイデンティティがAIキルチェーン全体をつなぐ結合組織となる。 各段階(偵察、利用、制御)は、誰が、あるいは何が、誰の権限の下で、どのような境界内で行動しているかを把握できるかどうかにかかっている。
殺戮の連鎖を信頼の連鎖に変える
アイデンティティセキュリティは、AI防御に直接関連する規律をもたらします。最小権限、継続的改善、継続的改善 認証行動基準値、追跡可能な帰属情報。これらを組み合わせることで、事後的な制御を事前的な保証へと変えることができます。私はこれをAIのための信頼の連鎖と呼んでいます。
その連鎖の中で:
- すべての行動には文脈が伴う。誰が、誰のために、どのような範囲で行動を起こしたのか、といった文脈が重要だ。
- 想定される行動からのあらゆる逸脱は、観察、監査、および管理される。
AIキルチェーンのようなライフサイクルベースのモデルをID認識型制御と連携させることで、攻撃がどのように展開するかと、誰が攻撃を可能にしているかという間のループを閉じることができるようになります。
楽しみにしています
時が経つにつれ、アイデンティティはAIガバナンスの組織化レイヤーとなるでしょう。かつて人間ユーザーのアクセス管理を集中管理したように、 我々は間もなくAIエージェントについても同じことを行うだろう私たちは、企業内のすべてのデジタルアクターを定義、監視、認証します。
AIキルチェーンは、敵がどのように動くかを把握するのに役立ちます。
アイデンティティは、彼らが誰と関わっているかを教えてくれる。
これら二つの視点を融合させることで、AIを不透明なシステムから信頼できるシステムへと変えることができる。それはイノベーションを遅らせるのではなく、説明責任を拡張可能なものにすることによって実現される。
実際にどのように見えるか知りたいですか? GTG-1002の内訳これは、初めて記録されたエージェントによるサイバー攻撃であり、防御側にとってそれが何を意味するのかを示すものです。

