AI、主権、そして取締役会レベルの説明責任が「アイデンティティ」という一点で交わる中、RSA Agent ID 有効にする 金融、政府、および規制対象業界 への エージェントを探して登録し、重要な行動の都度その権限を証明し、彼らが選んだ場所でそれを実行する。.
カリフォルニア州サンフランシスコ、2026年9月29日: サンフランシスコで開催された「The AI Conference」において、政府機関、金融業界、および高信頼性組織向けのID標準を策定するRSAは本日、次のように発表した。 RSAエージェントID, 、規制の厳しい業界向けのエージェント型アイデンティティセキュリティプラットフォームです。RSA Agent IDは、AIエージェントのライフサイクル全体にわたってその検出、保護、管理を行い、規制対象の組織がエージェントを特定・登録し、重要なアクションのすべてについてその権限を証明し、任意の場所で実行できるようにします。.
3つの力が組織の運営方法を一新しつつあり、それらは同時に押し寄せています。AIは業務を変革し、セキュリティチームが追跡しきれないほどの速さでエージェントを本番環境に投入する一方で、攻撃のコストを削減し、実行速度を向上させ、検知を困難にしています。 企業や各国は、自社のデータや、自社のために下される意思決定に対する主導権を取り戻しつつあります。また、セキュリティはIT部門の責任範囲から、取締役会レベルの責務へと移行しました。これらの動きはいずれも、最終的には「アイデンティティ」に帰着します。アイデンティティこそが、エージェントが何ができるか、制御の範囲がどこからどこまでか、そして攻撃者がどこを標的とするかを決定づけるのです。.
エージェントとはアイデンティティのことです。エージェントは認証情報を保持し、権限を持ち、基幹システム上で動作しますが、ほとんどの組織は、どのエージェントが稼働しているのか、その所有者は誰なのか、あるいは誰かがそれを停止できるのかどうかさえ把握できていません。 ガートナーは、2028年までに、一般的なグローバル・フォーチュン500企業のAIエージェント運用数が、2025年の15未満から約15万に増加すると予測している一方で、適切なエージェントガバナンスが整備されていると確信している組織はわずか13%に留まっている。 この急速に拡大するリスクはコスト増を招いている。IBMの調査によると、「シャドーAI」に関連するインシデントは、標準的なインシデントに比べて平均で$670,000の追加コストが発生することが判明した。ガートナーは、エージェント型AIの監視を2026年のサイバーセキュリティにおける最重要トレンドに挙げている。.
市場での対応は、概して「まずはリリースし、修正は後回し」というものでした。つまり、データを近くに保管しておき、判断はベンダー自身のクラウドに委ねるというものです。このやり方は、利便性を最優先する購入者には適しているかもしれません。しかし、金融システムを支える機関や、政府、そして世界が依存する重要インフラにとっては適していません。 銀行のエージェントは基幹システムや顧客データにアクセスします。政府のエージェントは、制限付き情報や機密情報にアクセスする場合もあります。こうした組織に対しては、検査官や規制当局から、各エージェントの所有者やアクセス権限の審査方法についてすでに問いが投げかけられています。米国連邦政府機関は2024年に59件のAI関連規制を導入しましたが、これは前年の2倍以上に相当します。 従来のエージェント型セキュリティの多くは、こうした状況に対応して設計されていませんでした。RSA Agent IDは、そうした状況に対応できるよう設計されています。.
RSA Agent IDは、すでに従業員のIDを保護しているプラットフォームであるRSA Unified Identity Platformに、エージェントのIDセキュリティ機能をもたらします。スタンドアロンモジュールとして、あるいは相互接続された単一のシステムとして利用可能であり、AIエージェントのライフサイクル全体にわたってセキュリティを確保します:
- RSAエージェントIDの検出 アイデンティティ、クラウド、エンドポイント、ゲートウェイの各ソースにわたって、既知・未知、認可済み・シャドウを問わず、エージェントやMCPサーバーを検出し、それぞれを、名前付き所有者、リスクレベル、ライフサイクル状態を備えた第一級のアイデンティティとして登録し、お客様がすでに利用しているアイデンティティプロバイダーと連携させます。.
- RSA エージェント ID セキュア RSAがホストする環境、または各ゲートウェイごとに選択された自社環境で稼働するAI/MCPゲートウェイにおいて、各通話ごとにポリシーを適用します。このソリューションは、真に確実な承認機能を提供し、高リスクなアクションについては、指名された認証済みのオペレーターが、フィッシング攻撃に耐性のある認証情報を使用して、アウトオブバンドで承認することを義務付けます。エージェントが運用を終了すると、アクセス権は取り消されます。.
- RSAエージェントIDの管理 組織が従業員を管理するのと同じ方法でエージェントの認定と審査を行い、継続的な認定、リスクベースのアクセス審査、およびエージェントのライフサイクル管理の自動化を実施します。.
主権的統制
RSA Agent IDは、高信頼性を求める組織に完全な制御権を提供します。AI/MCPゲートウェイは、ゲートウェイごとに選択したクラウド、ハイブリッド、またはオンプレミス環境で実行され、ゲートウェイを自社でホストする場合、各呼び出しに関するポリシー決定はお客様の環境内で行われます。 テナントデータは、米国またはEUのいずれか選択したリージョンに保持され、ポリシー適用に関する証拠はゲートウェイが稼働する場所で生成され、SIEMへストリーミングされます。組織は、特定のIDエコシステムに依存することなくエージェントを管理でき、既に運用しているIDプロバイダーを維持できます。完全なエアギャップ対応の自己管理型バージョンは、2027年に提供される予定です。.
この主権的な統制は、今や人間やエージェントとしてのアイデンティティの領域にまで及んでいる。3月、RSAは 発表済み RSA ID Plus Sovereign Deployment、その次の進化形である RSA ID Plus, 、市場で最もセキュリティの高いIDおよびアクセス管理(IAM)プラットフォームです。 RSA ID Plus Sovereign Deploymentは、「どこにでも展開可能」という機能を導入しました。これにより、組織はプライベートクラウド、マルチクラウド、オンプレミス、エアギャップ環境といったあらゆる構成において、セキュリティ、可用性、および規制コンプライアンスの最高水準を維持しつつ、IDインフラストラクチャの近代化を図ることができます。.
RSAのプリンシパル・プロダクト・マネージャー、ナンディニ・V氏は、9月30日午後1時45分からシアター1で開催される「The AI Conference」において、規制対象業界がエージェントのセキュリティを確保するために必要なソブリン・コントロールについて講演を行います。新しいホワイトペーパーでは、, 高信頼性組織のための主体性アイデンティティの構築, RSAは、機密情報を保護し、業務を維持し、規制要件を満たすために、高信頼性組織がエージェント型IDをどのように設計すべきかを詳述しています。.
主体性の時代の確立
“「現在、顧客には3つの力が同時に押し寄せています。それは、監視を担当するチームよりも速いスピードで進化するAI、データと意思決定の主導権を国内に留めておくという厳しい要件、そしてセキュリティの成果に直接責任を負うようになった取締役会です」と、RSAのCEOであるグレッグ・ネルソン氏は述べた。 「政府、金融サービス、重要インフラにとって、エージェントベースのセキュリティ対策に失敗することは、単なる不便にとどまらず、壊滅的な事態を招くことになります。 エージェントを制御できるのは『希望』ではなく、RSA Agent IDです。RSA Agent IDは、RSAが数十年にわたり人間のアクセスに対して適用してきたのと同じアイデンティティ管理体制をエージェントにも適用し、制御権を本来あるべき場所、つまり顧客自身の手元、顧客自身の環境内に維持します。」”
“「エージェントは、人間のために構築されたあらゆるプロセスを飛び越えていました。登録も、所有者も、説明責任もありませんでした」と、RSAの社長兼最高製品・戦略責任者であるジム・テイラー氏は述べています。「エージェントのセキュリティを確保するには、組織はエージェントの身元を保護しなければなりません。 RSA Agent IDは、環境内の既知・未知を問わずすべてのエージェントを検出し、それぞれに担当者を指定した正式なIDを付与し、重要なアクションの背後にある権限を証明し、調査担当者がすでに読み解く方法を知っている証拠を提供します。これは、世界で最も厳しい要件を持つ組織を保護しているのと同じ厳格なID基準を、新たな種類のアクターに適用したものです。」”
“「AIには、規制対象機関における生産性の向上や価値創出に向けた莫大な可能性がありますが、責任を持って導入されなければなりません」と、RSAのAIアドバイザーであり、Agent IDの開発でRSAと提携したAIエンジニアリング企業KorzaのCEO、ロイ・シン氏は述べています。 「組織は、エージェントのガバナンスや権限付与を単にクラウドプロバイダーに外注するだけではいけません。エージェントに何を許可するかの管理権限は、組織自身が保持する必要があります。こうした決定は、組織自身の環境内で行われ、実際の結果をもたらす行動については、責任の所在が明確な担当者が責任を負うべきです。 政府や規制当局がデータ、インフラ、意思決定に対する統制を強化する中、金融機関、公的機関、その他の規制対象組織は、自組織のAIに対しても同等の統制を求めるべきです。」”
RSAエージェントIDのメリット
RSA Agent ID により、規制対象組織は、自社の環境内で稼働している AI エージェントを特定、制御、および管理することが可能になります:
- Agent IDの実行場所を選択します。AI/MCPゲートウェイは、ゲートウェイごとに選択されたクラウド、ハイブリッド、またはオンプレミスで実行され、決定処理はゲートウェイが実行されている場所で実行されます。.
- 証明可能な人間の権限:実名で認証された人間がいなければ、高リスクな行動は一切行われず、管理対象となるすべての行動は、それを承認した人物まで遡って追跡可能です。.
- 規制対応の証拠:規制の対象となるすべてのアクションが記録され、10の業界フレームワークにマッピングされます。これらはGatewayの稼働環境において生成され、お客様のSIEMへストリーミングされます。.
- IDプロバイダーへの依存からの解放:すでに運用しているIDプロバイダー上で、特定のIDエコシステムに依存することなくエージェントを管理できます。.
RSAエージェントIDの活用事例
- ガバナンス上の問題となる前に、既知・未知を問わず、アイデンティティ、クラウド、エンドポイント、ゲートウェイの各ソースを横断して実行されているエージェントを特定しましょう。.
- シャドウAIを、それぞれ固有の所有者が指定されたエージェントの単一のレジストリに置き換える。.
- エージェントが実行できる操作を制限し、明示的に付与された権限の範囲を超えて権限が拡大しないようにする。.
- ツールおよび引数の詳細レベルで各呼び出しごとにポリシーを確立し、管理対象となるすべてのアクションについて、呼び出しごとの追跡可能な記録を残す。.
在庫状況
「RSA Agent ID Discover and Secure」は、2026年11月16日に一般提供が開始されます。「RSA Agent ID Govern」は、2027年前半に一般提供が開始される予定です。.
RSA エージェント ID リソース
- RSAエージェントID
- ホワイトペーパーをダウンロードするには、, 高信頼性組織のためのアイデンティティの設計
- RSA Agent ID ソリューション概要
- RSAのCEO、グレッグ・ネルソン氏のブログ記事をご覧ください
RSAについて
RSAは、政府機関、金融機関、高度な保証を必要とする組織にとってのアイデンティティ・スタンダードです。RSAは、脅威の防止、アクセスの保護、運用の維持、コンプライアンスの遵守に必要なアイデンティティ・インテリジェンス、認証、アクセス、ガバナンス、ライフサイクル機能を提供します。オンプレミス、ハイブリッド、マルチクラウドの環境で6,000万を超えるIDを管理するRSAは、9,000社を超えるセキュリティファーストの組織から信頼を得ています。詳細については、当社のWebサイトをご覧ください。 コンタクトセールス, パートナーを探す, あるいは RSAについて詳しく知る.
お問い合わせ
teamrsa@axicom.com