ホワイトペーパーを入手する
すべてのエージェントはアイデンティティです。そのほとんどは管理されていません。.
エージェントが四方八方から一斉に押し寄せています。開発者はデスクトップやIDE用のアシスタントを導入し、ビジネスチームはクラウドプラットフォーム上でコパイロットを構築しています。ベンダーは、すでに稼働しているソフトウェアにエージェントを組み込んでいます。そのほとんどが認証情報を保持し、基幹システムにアクセスしています。しかし、そのほとんどは資産台帳に登録されておらず、責任者が明確に定められているものはさらに少なく、審査官が認めるような証拠を提示できるものはほとんどありません。.
AIの誤りを許容したり、本番環境での問題を修正したりできる組織もあれば、規制対象の組織にはそれができません。エージェントが決済を実行したり、不要な記録を読み取ったり、権限なく権限設定を変更したりした場合、それは報告義務のある事象となります。その責任を負うのは組織であり、モデルベンダーではありません。.
2つのガイド。1つの基準。.
この論文には2つの版があり、それぞれが協力してこの問題を正しく解決しなければならない2つのグループ向けに書かれています。.
このリーダーシップガイドは、経営幹部および取締役会を対象としています。本ガイドでは、エージェントが価値を創出する領域、その価値とバランスを取るべき5つの課題、自律性の段階、エージェントを安全に導入している組織とそうでない組織を分ける8つの要素、そしてすべての取締役会が答えられるべき8つの質問について解説しています。.
このアーキテクチャは、CISO、ID管理責任者、およびセキュリティアーキテクトを対象としています。ここでは、6つの要素からなる運用モデル、すべてのエージェントとツールとの間にゲートウェイを配置するリファレンスアーキテクチャ、およびエージェントの個々のアクションが発生してから数か月後でもその動作を再現するために必要な証拠について定めています。.
学習内容
- エージェントの導入が、単なる技術的な購入ではなくガバナンス上の決定である理由、そして既存のモデルリスクおよびアイデンティティ管理プログラムが、規制対象業界にどのような優位性をもたらすか。.
- エージェントの自律性を段階的に拡大する方法、および各段階に進む前に必要な管理措置と根拠について。.
- なぜ、サービスアカウントによる制御では、数秒の間に数十ものツール呼び出しを連鎖させ、目立ったエラーを出さずに「もっともらしい」形で失敗するエージェントには不十分なのか。.
- それぞれがエビデンスを生み出す6つの実践:所有者が明示されたエージェント登録、トレーサビリティ、監査可能性、主権的なデータ処理、制限付きプロビジョニング、およびドリフト監視。.
- 主権に関する規則により必要とされる場合、ゲートウェイ、ポリシー、および監査ログを自社の境界内に保持する方法。.
- エージェントの棚卸しを行い、経路にゲートを設置し、ガバナンスを日常的なものにするための、30日、90日、180日の計画。.
試験官が最初に尋ねる質問を軸に構成されています
規制対象となるあらゆる業界では、インシデント発生後に、ある意味で同じような質問が投げかけられます。本稿では、各業界におけるリスクと義務について整理しています。.
- 金融サービス:: この支払いを承認したのはどの部署で、誰が承認したのですか?
- ヘルスケア: その担当者はどの記録にアクセスしたのか、またそのアクセスはその業務にとって必要だったのか。
- エネルギー・公益事業: このエージェントは稼働中のシステムに侵入する可能性はあるのか、そしてそれを阻止できるのは誰なのか?
- 政府: データはどこへ行ったのか、また管轄区域外へ持ち出されたのか。
いずれもアイデンティティに関わる問題です。インタビューではなく記録に基づいて回答する組織は、営業許可、評判、そして規制当局からの信頼を維持することができます。.
自律性とは、スイッチではなく、はしごのようなものです
ベンチマークのスコアは、お客様の業務やデータにおいて信頼できるパフォーマンスが得られることを保証するものではありません。本論文では、3つの段階を提示しています。第1段階では、エージェントが推奨を行い、人間がすべてのアクションを実行します。 第2段階では、エージェントは元に戻せる行動のみを行い、それ以外の重要な判断は認証済みの担当者に委ねられます。第3段階では、エージェントは、超過してはならない予算および範囲の制限内で、定義されたタスクを最初から最後まで完遂します。すべての判断は、お客様の環境からの証拠に基づいて行われる、管理された決定です。.
取締役会への8つの質問
各質問に対して文書化された回答を得られる取締役会こそが、AIの利用を適切に管理していると言える。一方、単なるプレゼンテーションを受け取るだけの取締役会はそうではない。本論文に掲載されている8つの質問のうち、3つは以下の通りである:
- 現在、当組織ではいくつのAIエージェントが稼働しており、それぞれを誰が管理しているのでしょうか?
- 派生アクションについては、誰が承認し、その人物はどのように確認されるのでしょうか?
- もし規制当局から、前四半期のエージェントの行動のうち1件を再現するよう求められた場合、記録だけをもとにそれを実現できるでしょうか?
RSAエージェントIDがどのように理論を実践に活かしているか
どちらのエディションも、各推奨事項をRSAエージェントIDに紐付けることでプロセスを完了します。Discoverはエージェントレジストリを構築し、所有者を割り当て、影響範囲を測定します。Secureは、RSAが管理するものであれ、お客様の境界内でセルフホストされているものであれ、すべての呼び出しの経路にMCPゲートウェイ、ポリシー、および認証済みの人間による承認を配置します。 監査ログには、拒否を含むすべての決定が、監査担当者がすでに使用しているフレームワークにマッピングされた制御イベントとして記録されます。.
ホワイトペーパーを入手する
規制対象業界向けの主体性に基づくアイデンティティ戦略――リーダーシップガイドおよびアーキテクチャを含む。経営幹部、取締役、CISO、アイデンティティ担当責任者、ならびにリスクおよびコンプライアンス担当チーム向け。.