powered by TechFeed
表示モード
Deep Dive

AIエージェントはタスク完了後もデータへアクセスし続ける — ポリシーを「書いている」99%の組織が「執行できていない」現実

10月2日、Help Net Securityが「AI agents keep access to company data after their work is done」と題した記事を公開した。AIエージェントがタスク完了後もデータアクセス権限を保持し続けるリスクと、組織のポリシー執行に存在する構造的な盲点について、Delineaの調査レポートをもとに詳しく報告している。AIエージェントのアイデンティティ管理は、2025年以降セキュリティ業界で急速に注目を集めているテーマだ。CISA(米国サイバーセキュリティ・インフラセキュリティ庁)やNISTがAIシステムのリスク管理フレームワーク整備を進める一方、現場では「書いてあるポリシー」と「実際に執行できる仕組み」のギャップが埋まっていない。本レポートはその実態を定量的に示している。

10月2日、Help Net Securityが「AI agents keep access to company data after their work is done」と題した記事を公開した。AIエージェントがタスク完了後もデータアクセス権限を保持し続けるリスクと、組織のポリシー執行に存在する構造的な盲点について、Delineaの調査レポートをもとに詳しく報告している。

AIエージェントのアイデンティティ管理は、2025年以降セキュリティ業界で急速に注目を集めているテーマだ。CISA(米国サイバーセキュリティ・インフラセキュリティ庁)やNISTがAIシステムのリスク管理フレームワーク整備を進める一方、現場では「書いてあるポリシー」と「実際に執行できる仕組み」のギャップが埋まっていない。本レポートはその実態を定量的に示している。


ポリシーは「書いてある」が「執行できていない」

Delineaが発表した「2026 Identity Security Report: The AI Enforcement Gap」によれば、99.7%のITおよびセキュリティリーダーの組織は、AIツールやエージェントがアクセスできるデータを規定する正式なポリシーを保有している。しかし同時に、過去1年間にAIツールまたはエージェントが、タスクに必要な範囲を超えて機密データにアクセスした、あるいはその疑いがあると報告した組織も存在する。

DelineaのCEOであるArt Gillilandはこう述べている。

「文書化されたポリシーは、AIエージェントが実際に行動する瞬間に執行できて初めて意味をなす。私が各組織のリーダーから繰り返し聞くのは、ポリシーは整備されているが、エージェントが実際に何をしているかを把握・報告できないという問題だ。」

実際の数字を見ると、リアルタイムでAIのアクセスをポリシーと照合しているのは約51%にとどまり、5人に1人未満しか、エージェントが意図しないスコープでアクセスした最新インシデントをリアルタイムで検知できていない。


タスクが終わっても権限は残る

本レポートで最も深刻な問題として挙げられているのが、セッション終了後の権限の放置だ。企業はAIエージェントに付与した権限を、タスク完了後も有効なまま残しているケースが多く、権限が期限切れになるか誰かが手動で失効させるまで、エージェントはシステムやデータにアクセスし続けられる状態に置かれる。

これらのエージェントがアクセスするデータの種類は広範にわたる。

  • 顧客レコード
  • 従業員情報
  • 財務データ
  • セキュリティログ
  • ソースコード

また、エージェントはそれを起動したユーザーの権限を継承する。ITリーダーたちはユーザーの既存権限を使ってエージェントのアクセスを制限していると報告しているが、その権限には従業員が長年にわたって蓄積した広範な特権が含まれている場合がある。結果として、エージェントは本来の業務と無関係なリソースへのアクセス権を持つことになる。

**42%**のITおよびセキュリティリーダーは、セッション終了時にAIアクセスを自動的に削除する仕組みが自組織に存在しないと答えている。


可視性の欠如と検知の遅延

多くの組織では、エージェントが接続後に何をしているかの監視が不十分だ。特にソフトウェアのビルド・デプロイパイプラインおよびKubernetes環境は、調査対象のシステムの中で「アクション実行時点での執行レベル」が最も低いと報告されている。これらの環境で動作するコーディングエージェントは、アプリケーションやインフラを変更できる状態にある。

エージェントが意図しないスコープでデータにアクセスした最新インシデントを検知するまでに、「1日以上かかった」と回答した割合が過半数を占めた。その間、エージェントは人間の介入なしにツールを選択し、行動を継続できる。

さらに、クレデンシャルを即時失効させても、アクティブなセッションが継続している場合、エージェントはそのまま動作し続けることがある。セッションの終了そのものが、不正アクセスへの対応の一部として必要になるという構造的な問題がある。


トレーサビリティの欠落

機密データに関わるAIアクセスイベントを承認者まで常に追跡できると答えたのは36%のみ。誰がなぜ権限を付与したか、どの条件が適用されたかを特定できなければ、インシデント調査もコンプライアンスの証明も困難になる。

従業員側にも問題がある。**76%が、AIツールを業務システムで利用するための承認プロセスを何らかの形で迂回したことがあると回答した。また60%**が、業務上の要求や締め切りのプレッシャーから、許可されているかどうかを確認しないまま機密情報をAIツールで扱うよう求められた経験があると答えている。

エージェントが予想以上の情報にアクセスするのを目撃しながら、報告しなかった従業員も存在する。未報告のインシデントは、セキュリティチームが不正活動を特定・対処するための情報を奪う。


まとめ

本レポートが浮き彫りにするのは、AIエージェントの導入スピードとガバナンスの整備速度のギャップだ。ポリシーの策定は進んでいても、リアルタイムの執行・監視・トレーサビリティという「執行インフラ」が追いついていない。対応の軸として、レポートは以下を挙げている。

  • 最小権限の原則(Principle of Least Privilege) をエージェントに適用する。ユーザーが長年蓄積した広範な権限をそのまま継承させない設計が必要だ
  • セッションスコープに限定した一時的クレデンシャルを採用し、タスク完了と同時にアクセスを自動失効させる仕組みを整備する
  • アクセスイベントの監査ログを整備し、誰がいつどの権限を付与したかを承認者まで追跡できる状態にする
  • 従業員の迂回行動を前提に置いたガバナンス設計を行う。承認プロセスを形骸化させない運用フローの見直しが求められる

AIエージェントのアイデンティティ管理に関する業界全体の取り組みとしては、Delineaの公式レポートページも参照されたい。

詳細はAI agents keep access to company data after their work is doneを参照していただきたい。