OWASPエンジニアが提唱する新アーキテクチャ
AIの「プロンプトインジェクション対策」の盲点 データレイクに潜む脅威とは
AIエージェントのセキュリティ対策として「プロンプトインジェクション対策」に偏重することは、システム全体に致命的なリスクをもたらしかねない。従来の対策が無力化する中で、本当に守るべき防御境界とは。
AIエージェントを業務システムに組み込む動きが加速している。それに伴い、ソフトウェア開発ライフサイクル(SDLC)におけるセキュリティの焦点が、悪意のあるプロンプトを挿入してAIツールを不正操作する「プロンプトインジェクション」対策に偏重するという構造的課題が発生している。
フロントエンドからバックエンドのデータレイクまで、システム全体には多様な攻撃対象領域が存在する。それにもかかわらず、セキュリティ対策の大部分を単一の脅威に集中させるアプローチは、本質的なデータの流出や内部システムの侵害リスクを見落とす結果につながる。
この制約を解消するため、セキュリティ関連のオープンソースソフトウェアコミュニティーOWASP(Open Web Application Security Project)で活動するセキュリティエンジニアのジョン・マッコイ氏は、入力データのパラメーター化や専用のガードモデルの配置、データレイクの厳格な分割といった多層的なアーキテクチャを提唱している。AIエージェント特有のリスクをシステム全体の設計で吸収する仕組みによって、開発現場におけるデータ保護と運用の両立を実現する。どのようなアーキテクチャ設計で、リスク低減にどう役立つのか。
入力データに対する設計思想の違い
併せて読みたいお薦め記事
AIエージェントのリスクと対策
本稿は、セキュリティカンファレンス「NDC Security 2026」における、マッコイ氏のセッション「AppSec Security: The SDLC in the age of agentic」の内容を基に構成している。
マッコイ氏が提唱するフレームワークは、従来のWebアプリケーションセキュリティの知見を土台としながら、自律型エージェントシステム特有の挙動を制御するための合理的な設計思想に基づいている。
従来のシステム設計では、外部からの入力値に対して正規表現を用いた入力の無害化(サニタイズ)を実施する手法が一般的だった。しかし、AIエージェントにおいてはこのアプローチでは不十分だ。仕様上は正しい形式のメールアドレスであっても、その文字列内に「Base64」などの形式で難読化された指示が含まれていた場合、AIエージェントはそれを解釈して意図しない処理を実行してしまう。従来の手法は形式の妥当性を保証するのみであり、AIエージェントに対する命令としての危険性を排除できない。
この課題に対する技術的アプローチとして、入力データの完全なパラメーター化が挙げられる。URLやメールアドレスといった文字列をそのままAIエージェントに渡すのではなく、システムがデータを最小単位に分割し、それぞれを検証した上で厳密に型付けされたオブジェクトに変換する。業務処理においてAIエージェントがメールアドレスを必要としないのであれば、トークン化された代替データを渡すように設計し、AIエージェントが任意の文字列を解釈できる経路を遮断する。
ガードモデルによる多層防御
システム内の複数のAIエージェントの処理手順を制御する「オーケストレーター」とAIエージェント間の通信においても、プロンプトインジェクション対策として、入力と出力の評価に特化した「ガードモデル」の配置が有効だ。
ガードモデルは、文章を生成する機能を持たず、渡されたデータが安全か危険かのみを判定することに特化している。オープンソースで提供される専用の判定モデルをオーケストレーターの通信経路に挟み込むことで、入力時の攻撃検知と出力時の機密情報漏えい防止を同時に実現する。特定の業務要件に合わせたポリシーを組み込むことで、禁止された文言やトピックへの言及をシステムレベルでブロックすることが可能になる。
RAGにおけるアクセス制御と暗号化
企業の独自データをエージェントの文脈に取り込むRAG(検索拡張生成)においても、設計思想の転換が求められる。複数の事業部門や顧客データが混在するシステムでは、AIエージェントが本来アクセスすべきではない情報まで取得してしまうリスクが存在する。
これを防ぐため、保存時および通信時のデータ暗号化を徹底し、適切なAIエージェントが適切な処理を実行する時点でのみデータを復号する仕組みを構築する。AIエージェントは暗号鍵を偽造できないため、認証と暗号化を組み合わせたアクセス制御は、自律型システムに対する強固な境界防御として機能する。
データレイクの分割と保護
AIエージェントの重大なリスク対策のポイントは、データレイクへのアクセス管理だ。既存の社内データとエージェントが収集および生成するデータが混在する環境は、情報汚染や大規模なデータ流出の要因となる。
この構造的な脆弱(ぜいじゃく)性を防ぐため、データレイクを内部システム用とAIエージェント用で明確に分割するアーキテクチャを採用する。AIエージェントに対してデータレイクへの直接アクセスを許可するのではなく、非武装地帯(DMZ)に必要なデータのみを抽出し、暗号化した上で提供する。開発チームがテスト目的で本番データに接続する運用を廃止し、データの抽出経路を管理する体制を構築する。
今後の展望
自律型システムの実用化が進む中で、セキュリティエンジニアの役割は個別の攻撃手法に対処することから、システム全体の情報の流れを制御するアーキテクチャの構築へと変化している。データレイクの適切な分割やアクセス制御など、システム全体を俯瞰(ふかん)した防御策の導入が求められる。適用するセキュリティ制御の維持工数を見極め、開発ライフサイクル全体で持続可能な運用を設計することが、AI時代のシステム構築における要点となる。
本稿は、NDC Conferencesが2026年5月4日に公開した動画「AppSec Security: The SDLC in the age of agentic - Jon Mccoy - NDC Security 2026」を基に作成しました。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
市場調査・トレンド
想像以上に多い? 調査で見えた「ワークフロー」が従業員満足度に与える影響 -
製品資料
なぜワークフローシステムのポテンシャルは眠ったままなのか? -
製品資料
大手銀行もPPAP廃止へ いま金融企業が知っておきたいPPAPの問題点と代替手段 -
市場調査・トレンド
なぜ海外事業は失敗するのか? 元味の素常務が語る、ASEAN事業成功の原理原則 -
製品資料
AIを使った情報収集では不十分? 新規事業開発を計画通りに進めるためのコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
2
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
3
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
4
イーロン・マスク氏が生成AI「Grok」をオープン化する“語られない狙い”
-
5
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
6
マンガで解説:採択率は3割台? デジタル化・AI導入補助金申請の落とし穴
-
7
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
8
ただなのに「12時間以内の復旧」も要求 無償OSSに商用レベルを求める企業の末路
-
9
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
10
“アジャイルの壁”に挑むオリックス生命がIBMの開発管理ツールを選んだ理由
ホワイトペーパーランキング PR
-
1
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
2
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
3
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
4
5分で分かる「AI駆動開発エージェント」 要件定義から設計・実装・テストまで
-
5
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
6
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
7
“あのファイル転送”で暗躍するノーウェアランサム
-
8
オープンウェイトLLMの推論最適化事例:ローカル環境で応答速度を約15分の1へ
-
9
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
10
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー