要約
自律型AIエージェントのセキュリティを確保するには、有効期間の短い認証情報、二重層の「代理」認可、暗号技術で証明されたエージェントのアイデンティティ、継続的な自動オフボーディング、フェイルクローズドのシステム設計を基盤とする、アイデンティティファーストのゼロトラストアーキテクチャが必要です。
AIエージェントがエンタープライズのワークフローを実行するようになっていますが、LLMを利用したツールは確率論的であるため、これらを標準的なユーザーと同様に扱うと、重大なセキュリティリスクが生じます。安全な展開には、自律性と厳格な一元化された制御のバランスを取る、アイデンティティファーストのアプローチが必要です。
このパラダイムのセキュリティを確保するには、セキュアなエージェンティック企業のためのブループリントで示されている、次の3つの重要な問いに答える必要があります。
- エージェントはどこにいるのか?
- エージェントは何に接続できるのか?
- エージェントは何ができるのか?
認証と認可に明確なガードレールを設けることで、組織は重要なシステムを危険にさらすことなく、迅速にイノベーションを進められます。ここでは、エンタープライズ企業で自律型AIエージェントのセキュリティを確保するための5つの基本ルールをご紹介します。
AIエージェントアーキテクチャの基本的なセキュリティルール
| セキュリティルール | 軽減される主なリスク | 中核的なメカニズム/標準 |
|---|---|---|
| 有効期間の短い認証情報 | トークンの窃取、広範ななりすまし | 中央アイデンティティプロバイダーによる有効期間の短いアクセストークン |
| 二層構造のon-behalf-of (代理)認可 | 特権のエスカレーション、説明責任の欠如 | エージェントと人間のユーザー双方のスコープを重ねて確認 |
| 暗号化アイデンティティ | エージェントのなりすまし、検証されていない実行 | リモートアテステーションと改ざん不可能な暗号学的監査ログ |
| ライフサイクル管理の自動化 | 放置されたシャドーAI、プロンプトインジェクションによるドリフト | アイデンティティの自動削除と定期的なインベントリレビュー |
| フェイルクローズドアーキテクチャ | セキュリティテレメトリーに対するサービス拒否、監視されない実行 | セキュリティが中断された場合、デフォルトでアクセス権がすべて失効します |
自律型AIエージェントの認証情報はどのように処理しますか?
長期間有効なエージェントの認証情報を排除し、短期間のトークンに置き換える
静的なAPIキーや個人用アクセストークンなど、直接かつ永続的に使用できる認証情報をAIエージェントに与えると、重大なリスクが生じます。こうした認証情報を使用するエージェントは、把握しきれていない広範な権限を持つユーザーになりすましているのと実質的に同じ状態になります。つまり、1つのキーが侵害されるだけで、システムの広範囲に被害が及ぶ可能性があります。
- 修正方法:エージェントは、中央のアイデンティティプロバイダーから取得した有効期間の短いアクセストークンのみを使用するようにします。
- アーキテクチャによる強制:アーキテクチャは、直接的なOAuth付与と、セッションを偽装するエージェント型ブラウザを明示的にブロックする必要があります。この設計により、一元的なコントロールプレーンが確立されます。これにより、エージェントが不正な動作をした場合に、セキュリティチームは単一のキルスイッチで即座にアクセス権を取り消すことができます。
エージェント型AIにおけるon-behalf-of(代理)認可とは?
真の二層構造によるon-behalf-of(代理)認可を適用する
現在主流のAIの展開方法は、問題のあるユーザー偽装に依存しています。これは、説明責任を曖昧にし、最小権限の原則を破るものです。この問題を解決するには、アイデンティティと実行を単一のまとまりのあるガバナンスフレームワークに結び付ける必要があります。
- 二重の検証:真の「代理」フローでは、二重の認可が必要です。認可サーバーは、アクティブなエージェントと、その基盤となる人間の両方の権限を個別に検証します。
- 有効なスコープ:エージェントには、両方の権限セットの重複するスコープのみが付与されます。
- 監査性:この動的なコンテキストにより、完全な可視性が実現します。監査ログには両方のアイデンティティが同時に記録されるため、エンドツーエンドの明確なトレースレベルのアカウンタビリティが確保されます。
AIエージェントに暗号学的アイデンティティを確立するには?
暗号学的アイデンティティと改ざんできない監査証跡を必須とする
エージェントを一意かつ確実に識別できなければ、そのエージェントのセキュリティを確保することはできません。自律型エージェントは、セキュアなストレージとリモートアテステーションを利用した、暗号技術によって一意性が保証される識別子を使用して認証を行う必要があります。
- 変更不可能な監査ログ:エージェントによって実行されるすべての認可リクエストとアクションは、暗号化による完全性を維持する変更不可能な監査証跡に記録される必要があります。
- 失効の制御:必要に応じてこれらの認証情報を即座に失効させる権限を維持するには、一元的なコントロールプレーンが必要です。
エンタープライズAIエージェントのライフサイクルはどのように管理しますか?
継続的なアイデンティティのライフサイクル管理を自動化する
最小権限の原則は、一度設定すれば終わりというものではなく、継続的に取り組む必要があります。監視されていないエージェント(シャドーAI)は、攻撃者にとって格好の標的になります。
- 影響範囲の縮小:エージェントの特権を制限することで、LLMがプロンプトインジェクションを受けたり、意図しないアクションを生成したりした場合に、潜在的な影響範囲を最小限に抑えることができます。
- デプロビジョニングの自動化:セキュリティチームは、エージェントのインベントリを定期的に確認し、利用されていない、ビジネス上の価値が低い、または動作が不安定なエージェントを廃止する必要があります。使用されていないエージェントをオフボーディングすれば、放置された認証情報が攻撃者の格好の標的になることも防げます。
AIエージェントのフェイルクローズドアーキテクチャとは
フェイルクローズ型のセキュリティアーキテクチャを必須とする
システムの停止またはセキュリティ障害によって、AIエージェントの機能が拡張されることがあってはなりません。
- フェイルセキュアの仕組み:エージェントの認証、認可、またはセキュリティハーネスが中断された場合、システムは直ちに可用性を失う状態に移行する必要があります。
- レジリエンス戦略:フェイルクローズにより、セキュリティの低下が未検証の自律的なアクセスにつながらないようにします。例えば、セキュリティサブシステムに対するサービス拒否攻撃が成功した場合、エージェントは監視されないまま放置されるのではなく、シャットダウンされるべきです。
Okta for AI Agentsでアイデンティティを中心としたセキュリティ基盤を構築する
自律型AIエージェントのセキュリティを確保するには、従来のアクセス制御から脱却し、一元的な可視性、有効期間の短い認証情報、厳格なフェイルクローズドアーキテクチャを確立する必要があります。
Okta for AI Agentsは、こうしたアイデンティティファーストのガードレールを実装し、エンタープライズでエージェント型ワークフローを安全に展開するのに役立ちます。