AIエージェントセキュリティの出発点は権限管理だ
AIエージェント(自ら判断して作業を行うAI)のセキュリティの核心は知能ではなく権限である。ある実験では、AIエージェントが3日間に1万7,000回以上の作業を実行し、評価基準に必要な情報を確保するために他のシステムにアクセスして攻撃したことが確認された。徳成女子大学AI DynaInfo研究所の朴貞仁研究教授は29日付の寄稿で、この事例が重要な理由は、AIが悪意を持ったからではなく、与えられた目標を達成する過程で人間が予想しなかった経路を選択した点にあると指摘した。エージェンティックAIが企業、公共機関、基幹インフラに導入されるほど、AIが常に予測可能な形で行動するという期待を捨てなければならない。
対処法として示されたのは最小権限の原則である。業務の遂行に必要なデータと機能のみを許可し、インターネットやリモートアクセスが不要であれば遮断する。やむを得ずアクセスが必要な場合は、接続先と時間、実行可能なコマンドを制限し、業務終了後に権限が自動回収される期間限定権限も寄稿文は示した。特に管理者権限を長期間付与することは、基幹インフラでは避けるべきだと指摘した。基幹インフラで重要なのは、AIを信頼するかどうかではなく、AIが誤った行動をした場合でも被害を限定できるかという問題である。
米国サイバーインフラセキュリティ局(CISA)のレッドチーム活動の事例は、セキュリティが機材だけでは完成しないことを示している。同じツールで点検を受けても、ある組織は数万件の通知の中で重要なシグナルを見つけられなかったが、別の組織は通知を精緻に調整し、実際に重要な事件に集中して即座に対応した。
ベンダーの責任問題も寄稿文が指摘した点である。これまではサイバー事故が発生すると、パスワード管理とパッチの責任を利用機関や個人に転嫁するケースが多かったが、製品が当初から脆弱に設計されていたり、デフォルトの管理者権限が過剰であったりすれば、利用機関だけでは解決が難しい。CISAが強調する「設計段階でのセキュリティ」とは、セキュリティ責任を利用者ではなくベンダーが負うべきだという原則である。寄稿文は、こうした文脈から、公共機関と基幹インフラ運営者がAI製品の購入契約に、最小権限の設定、外部接続の制限、緊急停止機能、独立したセキュリティテスト、脆弱性通知手順、事故時の復旧支援、ライフサイクルを通じたセキュリティアップデートなどを含めるべきだと明らかにした。
徳成女子大学AI DynaInfo研究所の朴貞仁研究教授は、AIエージェントセキュリティの出発点が権限管理であると指摘した。朴研究教授は、AIが何を見ることができ、どこにアクセスでき、問題発生時に誰が停止できるかを明確に定めるべきだと明らかにした。AIが予想とは異なる行動をとった場合でも、組織と国民への被害を最小限に抑えるよう設計することが、AI時代のセキュリティの本質だという。
