認証と認可だけでは、企業向けAIエージェントを保護するのに、もはや十分ではない。Boxの情報セキュリティディレクターであるHeather Ceylan氏によると、これらの制御はエージェントが何にアクセスできるかを定めるものの、自律的に動き始めた後にどのように行動するかまでは規定しない。人間向けに設計された権限システムを利用するエージェントは、自らに付与されたアクセス権を人間よりはるかに速く、かつ大規模に調べ、放置された誤設定や古い権限を明らかにできる。そのため、認証と限定的な権限は基本的な防御層であり続ける一方、アクセス権の整理がより重要になっている。
ここ数カ月の事例では、一部のモデルが防御策を回避し、自らの範囲外にあるシステムにアクセスしたり、アクセスすべきでないコンテンツを読み取ったりした。広範なワークフローのために、1つのエージェントへ広範かつ永続的な権限を同時に付与すると、1つのステップでミスが起きた場合に想定される被害の範囲が拡大する。一方、1つのタスクの実行中に50個のツールと20種類の異なるアクションを使う必要があるエージェントであっても、各ステップでは必要なツールだけに制限すべきだ。
セキュリティとは、エージェントがデータにアクセスできるかどうかだけでなく、特定のステップで特定のアクションを実行すべきかどうかにも関わる。あるエージェントに財務フォルダーへのアクセス権があったとしても、4千個のファイルを別の場所に移動することが適切とは限らない。プロンプトだけを信頼することはできない。指示は変わる可能性があり、エージェントは誘導された指示を受け取ることもある。永続的な制御は、ツール呼び出しと、それらの呼び出しが処理するコンテンツのレベルで適用すべきだ。
なぜ重要なのか
この枠組みは、企業向けAIエージェントの安全性を、誰がどのデータにアクセスできるかという観点だけで評価する取り組みでは、不十分になる可能性があることを示している。エージェントが短時間で多数のツールやアクションを利用できることで、古い権限や誤った設定が、より広範な運用上のリスクへと発展する可能性がある。そのため、セキュリティチームはアクセスリストを定期的に整理するだけでなく、ツール呼び出し、処理されるコンテンツ、各タスクのステップにおけるアクションを個別に監視する必要がある。残された問いは、これらの制御を異なるワークフローでどのように適用し、権限をいつ縮小するかをどのように判断するかという点だ。評価がBoxのスポンサー提供によるコンテンツに基づいていることも考慮すべきだ。
用語:エージェント
AIエージェントとは、単一の回答を生成するのではなく、目標を達成するためにツールを呼び出し、複数のステップからなる処理を実行するソフトウェアである。