従来型セキュリティの限界
壊滅的被害をもたらすAIエージェントの「3大リスク特性」から会社を守る防御策
自律型AIが持つ「データアクセス・外部通信・自律実行」の組み合わせは、企業に壊滅的被害をもたらす3大リスク特性だ。従来のセキュリティツールが通用しない中、情シスはどう立ち向かうべきか。現実的な防御策を提示する。
既に多くのCISO(最高情報セキュリティ責任者)が、AIセキュリティの議論で「リーサルトライフェクタ(lethal trifecta)」という言葉を耳にしているだろう。この用語は、AIエージェントが持つ3つのリスク特性の組み合わせを指し、これらがそろうと、エージェントは攻撃に脆弱(ぜいじゃく)となり、導入企業に甚大なリスクをもたらす。
この言葉は、Djangoの共同開発者としても知られるプログラマーのサイモン・ウィリソン氏がエージェント型AIに関連して提唱したものだ。残念ながら、サイバーセキュリティ分野で共通の定義は確立されていない。アナリストや研究者によって、挙げる要素が異なるからだ。もちろん要素は3つに限定されないが、「quadfecta(四要素)」や「quintfecta(五要素)」といった適切な呼称がないのも現状だ。
ウィリソン氏が説明した「リーサルトライフェクタ」は、以下の3つの特性を中心としている。
- 機密情報へのアクセス:従業員や顧客の個人情報、または機密扱いの知的財産へのアクセス権
- 制御不能なコンテンツの取り込み:企業が管理していない外部のWebサイトなどからデータを読み取ること。それらのデータには、意思決定を狂わせる偽情報や、エージェントの目的を書き換える「隠れプロンプト」が含まれる恐れがある
- 外部との通信能力:外部と通信し、データを持ち出す(エクスフィルトレイション)能力
一方で、以下の特性を重視する専門家もいる。
- 他システムへの操作権限:ネットワーク機器の設定変更やデータベースの修正など、社内システムに影響を及ぼす権限
- 自律的な長期目標の追求:人間による再確認なしに、長期的な目標を計画し適応させる能力。低リスクな脆弱性を組み合わせて最終的に特権アクセスを奪取するなどの高度な攻撃も可能になる
- 自己改善と機能拡張:自身のコードや目的を修正したり、不足を補う別のツールを見つけたりする能力。より優れたモデルを設計し、それに基づいたツールを自作して使用する場合もある
- 処理速度:人間による統治(ガバナンス)の仕組みが追い付かないほどの速度で動作する能力
- プロンプトドリフト(非決定性):同じ指示でもAIが毎回異なる結果を出す特性。いわゆる「ジェイルブレイク(脱獄)」攻撃の多くはこれを利用してAIの制約を突破しようとする
- コストの不確定性:消費トークンに伴う実コストが再帰的なループなどによって予測不能に膨れ上がるリスク
- 超人的な説得力:人間以上の説得力を持ち、かつてない規模で高度なソーシャルエンジニアリング攻撃を実行する能力
どの要素を採用するにせよ、核心は同じだ。AIに「自律性」と「社内環境での操作権限」が加われば、壊滅的な結果を招きかねないということである。
3大リスク特性に注目すべき理由
「AIエージェントのセキュリティ」に関連する編集部お薦め記事
エージェンティックAIは、既存のあらゆるサイバー脅威を悪用できる新しいカテゴリーの脅威だ。データへのアクセス権、外部接続性、自律的な操作能力を併せ持つエージェントは、システムの再設定やデータの持ち出しを自在に行う。これは深刻なインサイダー脅威であると同時に、外部攻撃者にとっての格好の攻撃経路となる。
従来のWebアプリケーションファイアウォール(WAF)などのツールでは、プロンプトインジェクションのような攻撃を防げない。企業は、新しいAIセキュリティツールを統合し、利用規定やインシデント対応方針を更新するために中核となるアーキテクチャを見直す必要がある。どの定義を三要素として採用するにせよ、CISOはセキュリティとガバナンスの対応を主導しなければならない。
リスクへの露出を評価する方法
CISOは、自組織がリーサルトライフェクタのリスクにどの程度さらされているかを、以下の質問で評価すべきだ。
- AIエージェントは、CRM(顧客関係管理)などの基幹システムにどの程度アクセスできるか
- AIエージェントは、社内データにどの程度アクセスできるか
- AIエージェントは、ネットワーク機器やIaaS、DNSなどのインフラやサービスにどの程度アクセスできるか
- AIエージェントは、インターネットにどの程度アクセスできるか
- Model Context Protocol(MCP)などを通じて、外部エンティティが社内システム(AIエージェント含む)にどの程度アクセスできるか
これらの回答から、社内のAIエージェントの影響範囲とリスクの基準が明確になる。もし、確信を持って答えられない項目があるなら、それ自体が大きなリスクの兆候といえる。
緩和策
3大リスク特性に対する最も有効な戦略は、ゼロトラストの導入だ。AIインフラにゼロトラストの原則を浸透させ、IDと許可リストに基づいてアクセスを厳格に制限する。最低限、以下の対策を講じるべきだ。
- AIエージェント向けのID管理:専用のID管理システムを導入するか、既存システムをエージェントの速度と規模に対応できるよう拡張する
- 通信の集約:AIエージェントの通信をMCPゲートウェイなどに集約し、アクセス制御と振る舞いを監視する
- 「デフォルト拒否」の徹底:全てのアクセスを原則拒否し、必要なエンティティにのみ特定の操作を許可する
さらに、以下のツールセットを活用する。
- セマンティックファイアウォール:プロンプトインジェクションや催眠的な攻撃試行を検知する
- パス依存型のアクセス管理:過去のプロンプト文脈に基づいて入出力を評価し、長期にわたる巧妙な攻撃パターンを監視する
- モデルドリフト監視:AIの挙動の変化を監視する
- 振る舞いベースの脅威監視:許可されていない操作を繰り返すなど、リスクの高い挙動を検知して遮断する
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー