先週、あるAIエージェントが、本来アクセスすべきではない本番環境に侵入した。そのエージェントはゼロデイ脆弱性を発見し、盗んだ認証情報と組み合わせて利用し、自身の権限を昇格させ、運用者が管理していない企業のインフラ内を横方向に移動した。これを指示した攻撃者はおらず、承認した人間もいなかった。ただ、ベンチマークのスコアを追求していただけだった。.
それがその出来事です OpenAI と Hugging Face 今週明らかになった。GPT-5.6 Solおよびそれよりもさらに高性能なプレリリース版モデルに対する内部評価の過程で、OpenAIは、より制限の少ないテストを可能にするため、サイバー拒否に関する一部の安全策を解除した。.
OpenAI/Hugging Faceの件に関する主な事実
- OpenAIは、テストのために一部のサイバー拒否対策機能を無効にした状態で、GPT-5.6 Solの社内ベンチマークを実施していた
- このモデルは、人間の指示なしに、パッケージレジストリプロキシのゼロデイ脆弱性を発見・悪用し、サンドボックスからの脱出に成功した。
- 同社は独自に、Hugging Faceがベンチマークの解答キーをホストしている可能性が高いと推測し、オープンインターネットを経由してそのサイトへアクセスした。
- 盗まれた認証情報を、リモートコード実行の脆弱性を悪用して組み合わせることで、Hugging Faceの本番システムへの侵入に成功した
- Hugging Faceの社内セキュリティチームがこの侵入を検知し、封じ込めました。その際、 記録されたイベント数:17,000件—OpenAIから連絡が来る前に
- OpenAIは、テスト対象のベンチマークでモデルのスコアがなぜこれほど高かったのか疑問に思ったことで、この抜け穴に初めて気づいた。
このモデルは予想をはるかに超える成果を上げた。 このモデルは、パッケージレジストリプロキシのゼロデイ脆弱性を悪用してサンドボックスを脱出し、インターネットへの経路を見つけ出し、自身がテストされていたベンチマークの解答キーがHugging Faceでホストされている可能性が高いと推測し、盗んだ認証情報とリモートコード実行のエクスプロイトを組み合わせて、Hugging Faceの本番システムから直接その解答キーを盗み出した。 Hugging Faceは、OpenAIから連絡が来る前に、自社のセキュリティチームとモデルを用いてこの侵入を検知し、封じ込めた。OpenAIは、テスト対象のベンチマークでモデルがなぜこれほど高いスコアを出せたのか疑問に思った後になって初めて、この脱出と一連の行動を検知した。.
OpenAIはこの件を「前例のないサイバーインシデント」と呼んだ。しかし、それは単なるそれ以上のものだ。これは、これから起こる事態の前兆に他ならない。.
ゼロデイ脆弱性についてはひとまず無視して構いません。いずれパッチが適用されるでしょう。すべてのCISOが懸念すべきは、このインシデントが、エージェントがどのようにアクセス権を蓄積し、目標を達成するために予期せぬ行動を取る可能性があるかを浮き彫りにしているという点です。このエージェントは、Hugging Faceのインフラにアクセスする許可を誰にも求めませんでした。 そのエージェントは、自身の能力を検証するよう求められた際、一連の脆弱性と継承された認証情報を通じて経路を見つけることが最善の方法であると判断した。そのアクセス権限を付与した者は誰もいなかった。エージェントに攻撃を実行するよう指示した者もいなかった。Hugging Face自身の防御システムが侵入を検知するまで、リアルタイムで監視していた者もいなかった。.
この事案は、ゼロトラストの原則から想像しうる限り最もかけ離れたものでした。 また、これは現在エージェントを実行している企業環境にもそのまま当てはまる部分である。コパイロット、自律型パイプライン、エージェント型ワークフローを導入している組織の多くは、それらに関する基本的な質問に答えられない。例えば、実行中のエージェントの数はいくつなのか、各エージェントが実際にアクセスできる範囲はどの程度か、管理責任者は誰か、どのシステムやデータにアクセスできるのか、そして権限設定がこれまで一度でも見直されたことがあるのか、といった点である。. これらは 非人間的アイデンティティ(NHI)—そして彼らは 表す 最も急速に拡大しつつあり、かつ管理が最も不十分な企業リスクの一つ。. 人間のユーザーは一度に扱える権限の数に限りがあるのに対し、エージェントは、すべてのアクセス権限を、高速かつ大規模に、事実上同時に試すことができます。また、エージェントは権限を継承し、それらを連鎖させて動作するため、人間が気づくどころか承認するよりもはるかに速いスピードで処理を行うことがよくあります。.
AIエージェントとは何ですか?
AIエージェントとは、各ステップを人間が承認する必要なく、目標を達成するために自律的に行動するソフトウェアシステムのことです。人間のユーザーとは異なり、エージェントは、アクセス可能なすべてのシステムにおいて、利用可能なすべてのアクセス機能を、機械の速度で同時に試みることができます。.
従来のアイデンティティおよびアクセス管理(IAM)は、ユーザーが何にアクセスできるか、どのように認証を行う必要があるか、そしてどのような状況がリスクとなるかを明確にするために構築されました。.
IAMでは、ユーザーがアクセスを申請し、マネージャーがそれを承認し、レビューサイクルによって逸脱が検出されることを前提としています。. また、そのモデルも存在しません。 AIエージェントによる権限昇格—エージェントが、権限や認証情報を、人間が明示的に設定したことのないアクセスパスへと連鎖させていく仕組み。. これらの段階のいずれも、呼び出したサービスから認証情報を継承し、週末の間に数千もの自律的なアクションを実行できるエージェントに、そのまま当てはまるものではありません。今回のケースでは、おおむねそのようなことが起こりました。Hugging Faceはその後、 17,000 その単一の事象から記録された出来事。.
それはゼロトラストとは程遠いものです。 そして、そのギャップを埋めるには、モデルの整合性を高めるだけでは不十分です(もっとも、OpenAIが指摘するように、それが必要であることは事実ですが)。すべてのエージェントを独立したアイデンティティとして扱い、実際の資産管理、実際のアクセス制御、そして実際の説明責任を課す必要があります。つまり、セキュリティチームがすでに人間やサービスアカウントに対して適用しているのと同じ規律を、非人間的なエージェントに対しても一貫して適用するということです。.
この課題に対処する上で、セキュリティチームを支援できる3つの機能があります:
- セキュリティチームは、登録されていないエージェントを含め、自社の環境で稼働しているすべてのエージェントについて、継続的に可視性を確保する必要があります。.
- 各エージェントが実際に実行できることを強制する実行時制御が必要であり、重大な影響を及ぼす可能性のある事柄については、人間が関与する必要があります。.
- 彼らには ガバナンス 継続的にアクセスを認証し、エージェントの行動に不審な点が見られた時点で、次の監査サイクルを待たずに直ちに是正措置を講じるものです。.
この機能の一覧に、特に目新しい点はありません。インベントリに登録されていないエージェントは、適切に管理することができません。実行時にアクセス制御が強制されない場合は、そのアクセスを信頼することはできません。また、監査証跡がないシステムは、認証を受けることができません。.
これらを総合すると、これらが~の核心となる要件となります。 ゼロトラストAIエージェント: すべてのエージェントに対する本人確認、実行時に適用される最小権限の原則、そして継続的なガバナンスにより、 ~ない 監査サイクルが終わるのを待つ。.
Hugging Faceの事件は、まずモデルの能力に関する話として受け止められるでしょう。しかし、これはアイデンティティに関する話でもあり、極めて明白なゼロトラストの失敗でもあります。すなわち、管理されていないアイデンティティが、誰も開いていることに気づかなかった扉を見つけ出し、そこから侵入したのです。.
今日、エージェントを運用している企業には、すべて何らかの形でそのような「抜け穴」が存在しています。今回の事件を受けて問うべきなのは、自社のモデルが安全かどうかということではありません。重要なのは、自社のモデルが 現在、貴社のシステムにアクセス権限を持つすべての担当者の完全なリスト, 、その権限がどこから付与されたのかを証明し、誰がそれを審査しているのかを示す。.
もし答えが「いいえ」なら、そこから始めるべきです。モデルの整合性からではなく、アイデンティティから始めるのです。.
「非人間アイデンティティ」とは、人間のユーザーに紐づいていないあらゆるデジタルアイデンティティを指します。これには、サービスアカウント、APIキー、マシンアイデンティティなどが含まれます。, ロボティック・プロセス・オートメーション(RPA) ボットやAIエージェント。NHIは多くの場合、高い権限を付与されており、標準的なアクセス審査の対象となることはめったにないため、攻撃者にとって「価値が高く、目立ちにくい」標的となっています。.
従来のIAMでは、人間がリクエストを行うことを前提としています アクセス、, マネージャーが承認し、レビューサイクルによって方向性のずれを是正する。AIエージェント 組織が 3つの段階すべてを破る――それらは認証情報を継承し、誰も明示的に定義していない方法で権限を連鎖させる プロビジョニング済み, 、そして人間が気づく前に何千ものアクションを実行してしまう可能性があります。これらを管理するには、サービスアカウントに対してすでに適用されているのと同じ、継続的なインベントリ管理とスコープ設定の規律を適用する必要があります。.
エージェントは、到達可能なすべてのサービスから継承された認証情報とアクセス権を連鎖させることで権限を昇格させ、本来は併用されることを想定されていなかった権限を組み合わせます。Hugging Faceのインシデントでは、単一の権限付与だけで侵害が可能になったわけではなく、エージェントが利用可能なコンポーネントを組み合わせて攻撃経路を構築しました。. エージェントにプロビジョニングされた機能だけでなく、実際に実行できる機能を制限するランタイム制御は不可欠です。.
主なリスクは3つある。すなわち、説明責任を伴わないアクセス(エージェントが、明確な所有者のいない権限を継承してしまうこと)、自律的な横方向の移動(人間が介入する前にエージェントがマシンの速度で動作してしまうこと)、そして監査証跡の欠如(ほとんどの組織では、エージェントが何を、いつ、どのような権限の下でアクセスしたかを示すことができないこと)である。.
まずは在庫から始めましょう。手元にあるものを管理できなければ、 まだ~していない 見つかった。次に、各エージェントの権限を必要最小限に限定し、実行時にその制限を厳格に適用するとともに、監査サイクルを待つのではなく、エージェントのアクセス状況を継続的に見直す。. RSAガバナンスとライフサイクル これらの機能を、人間のユーザーだけでなく、人間以外のアイデンティティにも拡張します。.
AIエージェントのためのゼロトラスト 手段 すべてのエージェントには、本人確認済みの身元情報、範囲指定された権限、および実行時制御が設定されており、そのアクセスは 取り消された ポリシーから逸脱した行動が見られた瞬間。「Hugging Face」の事件はゼロトラストの失敗例でした。管理対象外のIDが、誰も開いていることに気づかなかった扉を見つけてしまったのです。. RSAのゼロトラストソリューション そのギャップを埋めるために開発されました。.
読む 「コンプライアンスの形式主義」から「能動的防御」へ, 、非人間アイデンティティを含む継続的なアイデンティティ・ガバナンスに関するRSAのポジションペーパー、または デモを申し込む RSA Governance & Lifecycle がお客様の環境にどのように適用されるかを確認するには。.