AIエージェントを、それ本来の姿であるアイデンティティとして統制する
Oct 6, 2026
AIエージェントは非人間アイデンティティです。認証情報を保持し、権限を持ち、24時間体制でシステム上で動作しますが、多くの場合、誰もレビューしない常時アクセス権を持っています。Salesloft Driftの侵害は、プロンプトインジェクションを一切伴わず、まさにそのような過剰な権限を持つ無期限トークンを通じて700以上の組織に及びました。必要な統制はすでに存在します。すべてのエージェントを棚卸しし、最小権限に絞り、アクセスを失効させ、定期的にレビューし、悪用を検出します。
企業が人を雇用すると、その人は所定のプロセスを経ます。人事がアカウントをプロビジョニングし、セキュリティがロールに合わせて範囲を定め、アクセスは定期的にレビューされ、最終日には誰かがそれを取り消します。本来はそうあるべきですが、現実は異なります。現在企業全体に組み込まれているマシンの労働力は、理論上でさえこうしたプロセスを経たことがありません。サービスアカウント、APIキー、OAuthトークン、そしてそれらの上に構築されたAIエージェントは、何かを動かすために立ち上げられ、作業を楽にするあらゆるアクセス権を与えられ、その後放置されています。Palo Alto Networksの2026 Identity Security Landscapeによると、2,930人のセキュリティ意思決定者を対象とした調査では、マシンアイデンティティは人間の従業員の109倍に上り、109のうち79がAIエージェントです。
AIがAIを攻撃するという見出しの騒音を取り除いても、残るのは非人間アイデンティティであるAIエージェントです。認証情報を保持し、権限を受け取り、システム上で操作を行います。これはセキュリティチームがすでに統制方法を知っているものです。
業界は、名前に「AI」が付くものに対していつもそうするように、新しいカテゴリを提案することで対応しています。「AIセキュリティ」や「エージェント型セキュリティ」のための新しいツール、新しいチーム、新しい予算項目です。CISOにはAIセキュリティプラットフォームを購入するよう圧力がかかり、その圧力を強めるレポートは鮮烈です。Cloud Security Allianceは818人の実務者を対象として2024年の調査で、これらのアイデンティティが関わる攻撃を防げると強く自信を持てるのは15%にすぎないことを明らかにしました。
しかし、その圧力を和らげましょう。皆さんは、パニックが示唆するよりも先を行っています。認証情報を保持し、権限を持ち、システム上で操作を行うアイデンティティに対するプレイブックはすでにあります。棚卸しし、最小権限に絞り、常時アクセスを失効させ、レビューし、悪用を検出します。課題は、この規律を、すでに人をカバーしているのと同じようにマシンの労働力へと拡張することです。
MITRE ATT&CKの観点では、AIを用いた攻撃も依然としてアイデンティティへの攻撃です
Salesloft Driftのインシデントは、一つの出来事に事例のすべてが凝縮されています。2025年8月8日から18日の間に、UNC6395として追跡される侵入クラスターは、AIチャットボット統合に発行されたOAuthトークンとリフレッシュトークンを通じて、Cloudflare、Palo Alto Networks、Zscaler、Proofpointを含わ700以上の組織に到達しました。Google Threat Intelligence GroupとMandiantは、その背後にSalesforceプラットフォームの脆弱性は見つけませんでした。プロンプトインジェクションもモデルポイゾニングもありませんでした。MITRE ATT&CKで言えば、Valid Accounts(T1078)とApplication Access Tokenの悪用(T1550.001)です。業界が10年間防御してきたのと同じアイデンティティ攻撃が、今回は常時的で、権限が過剰で、期限切れにならない認証情報を持つ非人間アイデンティティに向けられただけです。
AIエージェントが組織を侵害するのに、ジェイルブレイクされる必要はありません。あなたが渡した常時の認証情報を保持しているだけで十分です。建物の中で最も先端のテクノロジーが、最も古典的な方法で破綠する可能性があるのです。
特権アカウントを統制するようにAIエージェントを統制する
多くのチームが真っ先に思い浮かべる統制から始めましょう。多要素認証はログインを保護しますが、リフレッシュトークンを保持するマシンアイデンティティは二度とログインしません。新しいアクセストークンを絶えず、しかも静かに発行し続けます。MFAはこの種の攻撃には効果がありません。マシンアイデンティティを統制するのは、失効、スコープの絞り込み、そしてジャストインタイム発行です。
リスクは常時権限であり、それは今日測定できるガバナンスの特性です。Netwrixの2026年データおよびアイデンティティセキュリティレポートでは、組織の76%が非人間アイデンティティ(NHI)を十分に統制または監視していないことが判明しました。205人のセキュリティリーダーを対象としたTeleportの2026年調査では、70%が同じタスクに人間が必要とするよりも高いアクセス権をAIシステムに付与していることが判明し、JumpCloudのThe Silent Rollbackレポートは、エージェントに静的で期限のないキーとトークンに依存している組織の割合を49%と示しました。これはマシン規模で統制されていないアイデンティティの数字であり、ガバナンスのギャップこそが攻撃者が狙うところです。
これらのアイデンティティは、人間向けに書かれたプレイブックをすり抜けます。24時間稼働しているため、異常な時間帯が目立つこともありません。オフボーディングもまれです。Cloud Security Allianceは、APIキーなどの認証情報を取り消す正式なプロセスを持つ組織は20%にすぎないと明らかにしました。解決策は地味なものです。ローテーション、ジャストインタイムアクセス、定期的なアクセスレビュー、アイデンティティ脅威検出を、この4つすべてから静かに除外されてきた対象に適用するのです。
CISOはすでにあらゆる特権ユーザーについて問いかけています。このアイデンティティの認証情報が今すぐ悪意ある者の手に渡ったとしたら、何に到達できるか。これは被害範囲の問いであり、被害範囲はアクセス権の関数です。これに答える規律はすでに社内にありますが、ボットに向けられたことはありませんでした。
さらに注意すべきことがあります
エージェント特有の新たな問題があり、アイデンティティガバナンスでは解決できません。プロンプトインジェクションは現実の脅威です。正当なアクセス権を持つエージェントが操作されてそれを誤用する「混乱した代理人(confused deputy)」問題も、システム間でのアクションの自律的な連鎖も同様です。これらは別の防御レイヤーに属し、最小権限で解決できると主張するのは誇張です。より限定的な主張こそが成り立ちます。エージェントリスクのアイデンティティとアクセスのレイヤー(つまり、エージェントが誰であるか、何に到達できるか、どれだけの期間か、そしてそのアクセスが悪用されているかどうか)は、業界が他の領域ですでに実践している規律です。プロンプトインジェクション対策は、投資する価値のあるフロンティアです。今年、玄関から入ってくるリスクは、それよりも地味です。誰もレビューしないアイデンティティ上の、決して期限切れにならない常時の認証情報です。
アイデンティティセキュリティのポートフォリオには、エージェントを含めて対応する必要があります
エージェントのライフサイクルは、すでにアイデンティティ基盤全体にまたがる統制にきれいに対応します。非人間アイデンティティを人間とともに統制・レビューするのはアイデンティティガバナンスであり、Netwrix Identity Managerの役割です。常時権限を取り除き、スコープを絞ったジャストインタイムアクセスを発行するのは特権アクセス管理であり、Netwrix Privilege Secureが担います。そして有効なアイデンティティが悪意ある者に操られたとき、現行犯で捕まえるのはアイデンティティ脅威検出と対応であり、Netwrix Threat Managerがこの領域を担います。スタンドアロンの非人間アイデンティティツールを販売するポイントベンダーは、市場が必要だと言われてきたまさにその並行プログラムを構築していることになります。代わりに、人間とマシンの両方に対して一つのアイデンティティ規律を運用し、エージェントもカバーさせるのです。
マシンの労働力はオンボーディングなしで採用され、オフボーディングされることがありません。隔にいる人間よりも多くの鍵を持ち、24時間稼働し、誰も見ていないところで行動します。各エージェントをありのままの姿であるアクセス権を持つアイデンティティとして扱えば、UNC6395が700以上の組織で通り抜けた扉は、すでにスタックにある統制で閉じられる扉になります。
共有する
もっと詳しく
著者について
Dirk Schrader
セキュリティ リサーチの VP
Dirk Schrader は Netwrix の Resident CISO (EMEA) であり、セキュリティ リサーチの VP です。CISSP (ISC²) および CISM (ISACA) の資格を持つ、IT セキュリティ分野で 25 年のベテランとして、サイバー脅威に取り組むための現代的なアプローチであるサイバー レジリエンスの推進に取り組んでいます。Dirk はキャリアの初期に技術およびサポートの役割からスタートし、その後、大規模な多国籍企業から小さなスタートアップまでで、営業、マーケティング、プロダクト マネジメントのポジションへと移行しながら、世界中のサイバーセキュリティ プロジェクトに携わってきました。彼はサイバー レジリエンスを実現するために、変更管理と脆弱性管理に取り組む必要性について、多数の記事を発表しています。