コンテンツへスキップ

RSAが提携している組織――銀行、政府機関、防衛機関、重要インフラ――は、AIエージェントの導入に慎重な姿勢を見せています。その慎重さは、変化への抵抗と受け取られがちですが、そうではありません。それは単なる判断なのです。これらの分野において、失敗は単なる「摩擦」などではありません。失敗とは、支払いの滞り、治療の遅れ、電力網の停止を意味するのです。.

およそ 70% セキュリティ要件が厳しい分野においては、セキュリティとプライバシーがエージェント導入の最大の障壁となっている。これは単に「新しいものへの恐れ」というわけではない。それは、その問題の重大性を的確に捉えた見方なのである。.

これまで、銀行や政府、そしてあらゆる企業が運用してきたソフトウェアには、ある単純な前提が共通してありました。それは、それらのソリューションは基本的に指示されたことだけを行い、それ以上のことは何もしないというものです。来週サンフランシスコで開催されるAIカンファレンスで、エージェントがいかにしてその前提を覆すのかについて解説します。.

エージェントは、指示されたことは実行できます。しかし、それ以上のことも数多く行えるのです。それにより、セキュリティレベルの高い業界の多くが対応できていない新たなリスクが生じます。.

データの所在は、決して主権ではなかった

初期段階のエージェントプログラムのほぼすべてを停滞させている通説の一つに、「データの居住地(レジデンシー)が主権と同義である」というものがあります。居住地という概念が答えるのは、「データが保存されている場所はどこか」という一点だけです。適切なリージョン、適切なクラウド、適切な契約の下でデータを保管しておけば、居住地の要件は満たされるのです。.

エージェントはその境界を尊重しません。なぜなら、エージェントは保存中のデータを扱うわけではないからです。エージェントはデータを取得し、それについて推論を行い、それに基づいて行動します――それは独立して、かつ動的に行われます。ある管轄区域でホストされているモデルが、別の管轄区域の顧客データについて推論を行うのです。 機密性の高いフィールドは、記録システムの外にあるプロンプト、メモリ、ログ、埋め込みデータの中に取り込まれます。データは移動しましたが、その所在地は、その移動について一切関与しませんでした。その移動こそが、主権が実際に損なわれる瞬間なのです。.

自律性こそが価値であり、権威はそれに伴う注目である。.

エージェントを採用するのは、その自律性のためです。彼らは指示を待たずに自ら行動し、それこそが真に価値あることであり、実のところ、それがまさに本質なのです。.

しかし、自律性は権限と切り離して考えることはできません。あなたに代わって行動できるエージェントは、資金の移動、アクセス権の付与、記録の変更、あるいは他のシステムの呼び出しを行うことができます。購入したその機能こそが、今やあなたが負うリスクとなっているのです。.

これが、規制の厳しい業界がエージェント型サービスの導入に慎重になるべき理由の一つです。なぜなら、導入するということは、単なるツールの導入にとどまらず、権限を委譲することになるからです。そして、ほとんどの組織は、何を委譲したのか、その範囲を明確に把握できていないのです。.

主権の成否が決まる4つの場所

このセッションでは、問題を4つの制御ポイントに分解します。これらは、通常の「データとインフラ」という視点を超えたものです。なぜなら、エージェントが扱うのはデータだけではないからです:

決断:今この瞬間、結果を左右しているのは誰か?

確固たる地位と幅広い権限を持つエージェントは、人間の介入なしに重大な結果をもたらす行動を承認することができます。権限委譲の連鎖が崩壊し、その行動が責任を負うべき人間にまで遡れることを証明できなくなります。文書上は存在しているものの、遅延の圧力によって機能しなくなるレビューは、「フェイルセーフ」ではなく「フェイルオープン」となってしまいます。.

データ:エージェントは何を把握し、操作し、持ち運ぶことができるか?

単なる保管場所の問題を超え、これは「系譜」の問題です。エージェントが何を見て、事後にどのような判断を下したのか、その根拠を説明できますか? プロンプトの挿入により、有害な文書が情報漏洩の指示へと変貌する可能性があります。行動の現場で機密分類と情報最小化が行われない限り、機密データは管理不能なまま流出してしまうのです。.

インフラ:どこで稼働し、誰の管理下にあるのか?

共有のマルチテナント環境では、管轄上の分離や物理的な分離が保証されるわけではありません。クラウド上でホストされる推論処理は、組織がオンプレミスストレージによって解決したと考えていたリスクを、知らぬ間に再びもたらす可能性があります。機密扱いの環境では、ホスト型モデルのAPIを一切呼び出すことができないため、こうした状況下で「影の回避策」が生まれてしまうのです。.

エコシステム:エージェントは他に何に影響を与えたり、何を通じて作用したりすることができるか?

エージェントは、誰も審査も登録も行っていないサードパーティ製のツールやサーバーと連鎖しています。下流にあるツールが1つでも侵害されると、そのツールはエージェントにすでに付与されている権限を通じて動作することがあります。パートナーやベンダーのエージェントは、推移的にアクセス権を継承するため、「エージェントがエージェントを呼び出す」というサプライチェーンにおいては、ポリシーを適用したり監査したりできる単一の場所が存在しません。.

エージェントを1つ展開するだけで、スコープに含めているかどうかにかかわらず、これら4つすべてを同時に運用できるようになります。.

「高保証」には実際には何が必要なのか

プロンプトレベルおよびモデルレベルのガードレールは確率的なものです。これらは望ましくない結果が生じる可能性を低減するものであり、確実性を保証するものではありません。規制対象の業界では、「おそらくそうではなかった」という点を監査することはできません。 ガードレールは既知の悪質なパターンを検知することはできますが、エージェントが何者であるか、どこで実行されているか、そして新たなアクションに対してどのような権限が与えられているかについては保証できません。.

「高保証」とは、あらゆるアクションをアイデンティティに基づいて行うことを意味します。エージェントには、検証可能なアイデンティティと、範囲が明確で証明可能な権限が必要であり、それによって、あらゆるアクションが、既知のアクター、既知の承認、および監査可能なチェーンに結びつけられるようになります。 アイデンティティは、他の3つの制御ポイント――意思決定の制御、データの管理、インフラの検証、エコシステムの制約――が依存する基盤であり、これらはすべて、実際に名前を特定できる主体に対して行われるものです。アイデンティティの扱いを誤れば、他の3つは単なる当て推量に過ぎなくなります。.

不動産仲介業者に手続きを任せる前に、以下の質問に答えておきましょう

エージェントに動作を許可する前に、以下の質問に答えられるようにしておく必要があります。「誰がこれを承認したのか?」「どこで実行されたのか?」「どのデータにアクセスできるのか?」「それを証明できるか?」

もしそれらの回答が明確で、一貫性があり、監査可能なものであれば、AIの導入を迅速に進めつつも、監査に合格することができます。そうでない場合、エージェントを適切に管理しているとは言えず、単に「うまくいくことを願っている」に過ぎません。 主権とは、証明書ではなく、姿勢そのものです。エージェントは継続的に動作するため、主権もまた継続的かつ監査可能なものであり、要求に応じて証明できない統制は、統制とは言えません。.

サンフランシスコで開催されるAIカンファレンスに、RSAと共にご参加ください

よくある質問
「能動的主権」とは何か?

主体的主権とは、~する能力のことである。 保持する 自律型AIエージェントが何を決定し、何に触れ、どのような環境で動作し、どのような手段を通じて行動するかについて、証明可能な制御を——継続的かつ 監査の要件を満たすような方法で. データの保管場所に関する「データ主権」とは異なり、 所在する, 、能動的主権とは、動き続ける権威に関するものである。主体によるあらゆる決定は ~する そして、あなたのために行うあらゆる行動。.

AIエージェントにとって、データ居住地とはデータ主権と同じものなのでしょうか?

いいえ。データの居住地とは、保存中のデータがどこにあるかを規定するものです。一方、AIエージェントは「移動中のデータ」を扱います。つまり、データを取得し、推論を行い、動的にアクションを起こすのです。その過程では、しばしば複数の法域にまたがり、記録システムの外で行われます。データの居住地という概念は、こうしたデータの「移動」については何ら言及しておらず、まさにその点において主権の概念が機能しなくなるのです。.

規制対象の業界では、なぜAIエージェントの導入が遅れているのでしょうか?

失敗による代償は甚大であり――支払いの停滞、治療の遅延、電力網の混乱など――単なる不便にとどまらないからだ。セキュリティとプライバシーは、高セキュリティ組織の約70%にとって、導入の最大の障壁として挙げられている。この慎重さは、変化への抵抗ではなく、その重大性を的確に把握していることを反映している。.

AIエージェントの主権に関する4つの管理ポイントとは何ですか?

「意思決定」(誰が結果を制御し、人間が責任を負うかどうか)、「データ」(エージェントが何を知り、何を保持でき、その出所が追跡可能かどうか)、「インフラストラクチャ」(どこで実行され、誰の管理下にあるか)、「エコシステム」(どのような他のツールやエージェントに影響を与えたり、それらを通じて行動したりできるか)。 エージェントの展開は、これら4つの要素すべてを同時に横断して行われる。.

なぜガードレールだけではAIエージェントの安全を確保できないのか?

プロンプトレベルおよびモデルレベルのガードレールは確率的なものです。これらは望ましくない結果が生じる可能性を低減しますが、確実性を保証するものではなく、規制対象の業界では「おそらくそうではなかった」という点を監査することはできません。ガードレールは既知の望ましくないパターンを検知することはできますが、新たな行動に関するエージェントの身元、環境、権限について保証することはできません。.

AIエージェントにとって、「高保証」とはどのような意味を持つのでしょうか?

「高信頼性」とは、エージェントによるあらゆるアクションが、検証可能なアイデンティティと、範囲が明確で証明可能な権限に基づいており、それによって既知のアクター、既知の承認、および監査可能なチェーンに紐付けられることを意味します。アイデンティティこそが基盤であり、意思決定、データ、インフラ、エコシステムの管理はすべて、アクションの背後にいるアクターを特定できるかどうかにかかっています。.

AIエージェントを導入する前に、どのような質問をすべきでしょうか?

3つ目:誰がこれを承認したのか? どこで実行されたのか? それを証明できるか? この3つの質問すべてに、いつでも即座に答えられるのであれば、迅速に業務を進めつつも監査を通過できる。答えられないのであれば、エージェントを適切に管理しているのではなく、単にそれを信頼しているに過ぎない。.

「決して信用せず、常に確認せよ」

ゼロトラストはアイデンティティから始まります。RSAが、ビジネスの効率を損なうことなく、すべてのユーザーとすべてのアクセス要求を検証するお手伝いをする方法をご覧ください。.
ゼロトラストソリューションについて詳しく見る