【Check Point公式ブログ】AIエージェントセキュリティが転換点を迎えた

更新: Hugging Face社はその後、この事象に関する詳細な技術タイムラインを公開しました。追加された技術的詳細により、ここで議論されている核心的な教訓が補強されています。高度なAIエージェントは予期しない方法で目的を追求する可能性があり、ランタイムガバナンスとセキュリティ制御の重要性が高まっているということです。

テクノロジーにおいて、これから議論の在り方が変わると気づく瞬間があります。

私は初めてEC2インスタンスを起動したときのことを覚えています。路上にわずか数台しか車がなかった頃にUberを試したときのことも覚えています。自動運転が当たり前に感じられる前にWaymoに乗ったときのことも覚えています。それぞれが、誰もが予想していたよりも少し早く到来した未来の初期の一瞥でした。

今週は私にとってそのように感じられました。

OpenAI社が、内部評価中にエージェントとして動作していたモデルが、隔離された研究環境からの脱出経路を見つけ、最終的にHugging Face社の本番インフラに到達したことを公表したとき、私は重要な転換点を目にしました。AIエージェントは、評価を実行していた人々が予測しなかった方法で目的を追求し続けたのです。エンタープライズAIの向かう先を考えている人にとって、これは議論の在り方を変えるものです。

私はキャリアを通じて、新しいセキュリティ市場の出現を数多く見てきましたが、転換点となるのは通常、触媒となる出来事です。つまり、人々が理論的に議論してきた問題を、他のすべての人にとって現実のものにする何かです。

これはそうした瞬間の一つだと考えています。

この事象が起きた状況は特に印象的です。OpenAI社はフロンティアモデルを構築している最も責任ある組織の一つです。評価は、ネットワークアクセスが制約された高度に隔離された環境で実行されました。それでもエージェントは誰も予測しなかった経路を見つけたのです。これにより、この教訓は特に重要なものとなっています。

教訓は、OpenAI社をより信頼すべきでないということではありません。単一のプラットフォームでは、エージェントが動作する環境全体を保護できないということです。

AIエージェントはあらゆる場所で構築されています。モデルプロバイダー、SaaSベンダー、社内エンジニアリングチーム、ローコードプラットフォームを使用するビジネスチーム、そして従業員自身によっても構築されています。これらはAPI、エンタープライズアプリケーション、クラウドサービス、ファイル、MCPサーバー、サードパーティツール、そしてテクノロジースタック全体に広がるデータソースと相互作用します。責任はこの景観全体に分散しており、単一のプロバイダーの可視性と制御の範囲を超えています。

これこそがエージェントを強力にするものです。同時に、プラットフォーム制御、サンドボックス化、アクセス制御、最小権限の原則が、エージェントが実際にどのように動作するかを前提に設計されたセキュリティレイヤーによって強化されなければならない理由でもあります。

エージェントがツール、データ、そして複数のシステムにわたって意思決定を行う能力を持つようになると、問題は変わります。セキュリティは、技術的な権限と文脈的な適切性を一緒に評価しなければなりません。このツール呼び出しは、このタスク、この文脈、この瞬間において適切なのか?

アシスタントは行動を推奨できます。エージェントはそれを実行できます。セキュリティチームがログから意思決定を再構築する頃には、結果はすでに現実のものになっているかもしれません。

ランタイムこそ、エージェントの次の行動が実行されるべきかどうかをセキュリティが判断しなければならない場所です。行動が実行される前に。

これがCheck Point社の取り組みの焦点です。Check Point AI Agent Securityは、組織がサポートされているクラウドおよびローコードプラットフォーム全体でエージェントを検出し、ツール、スキル、MCPサーバー、接続されたコンポーネント全体のリスクを評価し、プロンプト、モデルの応答、外部コンテンツ、ツール呼び出し、文脈内での行動を評価するのを支援します。そしてポリシーは、機密データが公開される前、または安全でない行動が実行される前に適用できます。

ランタイムセキュリティは、企業がすでに依存している制御を、AIが文脈を意思決定に変換する地点まで拡張します。権限はエージェントが何ができるかを定義します。ランタイムセキュリティは、それを今実行すべきかどうかを判断します。

また、安全性、信頼性、可観測性、ガバナンス、セキュリティが統合され始めている理由でもあります。エージェントにとって、これらの規律は同じランタイム判断で交わります。行動は技術的には有効でも安全でない可能性があり、正常に実行されてもポリシー外である可能性があり、被害が完了した後に完全にログに記録される可能性があります。

企業はAI導入を迅速に進め続けるべきだと考えています。エージェントを安全に展開する方法を学ぶ企業は、待機する企業に対して意味のある競争優位性を持つことになるでしょう。迅速に進めるには、責任あるモデルプロバイダーと、エージェントが触れるすべてのシステムに拡張される制御が必要です。

セキュリティリーダーにとって、実用的な出発点は、どのエージェントが存在するかを把握し、それらが何に接続しているかを理解し、何が許可されているかを定義し、提案された行動とその実行の間に強制措置を配置することです。そして、モデル、プロンプト、ツール、権限が変化するにつれて、これらの制御をテストし続けることです。

OpenAI社とHugging Face社の事象は、既存のAIエージェントセキュリティの必要性を、無視できないものに変えました。

テクノロジー市場は、その転換点を正式に発表することはめったにありません。時には、EC2インスタンスが初めて起動したとき、初期のUberが到着したとき、またはWaymoが制御を引き継いだときに、転換が明確になります。これらの瞬間は、以前は抽象的だった未来を即座に感じさせるものにします。

AIセキュリティにとって、これはそうした瞬間の一つです。この事象は、目的、十分な能力、予期しない経路が、悪意のある意図なしにセキュリティインシデントを引き起こす可能性があることを示しました。

AIエージェントを信頼するということは、設計者が意図した経路を超えた経路に備え、エージェントがそれを見つけたときに機能し続ける制御を用意することを意味します。

今日エージェントを構築または展開している場合は、AI Agent Security Enterprise Playbookから始めて、インベントリとリスク評価からランタイム保護への実用的な道筋を確認してください。


本記事は Check Point Software Technologies Ltd. の公式ブログ記事を、同社の許諾のもと日本語に翻訳・掲載したものです。
原文: https://blog.checkpoint.com/ai-security/ai-agent-security-just-had-its-catalyst-moment/