見出し画像

エージェントに「人間の鍵」を持たせない ―― Palo Alto Networks × NVIDIA連携が描くエージェントセキュリティの全体像


はじめに

先日、NVIDIAがAIエージェントの安全をハードウェアレベルで強制する「Open Agent Safety Platform」(OpenShell+Sentry)を発表したことを取り上げました。あの記事の核心は、「エージェント自身に安全を任せてはいけない。制御は監視対象の外側、物理的にも別のチップに置くべきだ」という設計思想でした。

そのプラットフォームに、ネットワークセキュリティの巨大企業が加わりました。

Palo Alto Networksは、NVIDIAとの協業を拡大し、AIエージェントが「何にアクセスし、何をしてよいか」を企業が制御できるようにすると発表しました。対象は、エージェントの活動・ネットワークトラフィック・ID管理の3領域で、土台はNVIDIAのOpen Agent Safety Platformリファレンスデザインです。

本記事では、発表内容の整理と、この提携が示すエージェントセキュリティ市場の構図を考えます。

何が発表されたのか?

背景には、エージェントの特性があります。AIエージェントは人間の入力を最小限にしながら、コードを書き、社内データを取得し、ソフトウェアツールを使ってタスクを完遂します。便利さの源泉であるこの自律性が、制御の観点では最も恐ろしい性質でもあります。

Palo Alto NetworksのAI・ネットワークセキュリティ担当EVP、Anand Oswal氏は、この提携の原則を一行で語っています。

「セキュリティは、エージェントが何をできるかを制御しなければならない」

この原則を、3つのコンポーネントで実装します。

コンポーネント1:Prisma AIRS AI Gateway on Vera ―― 「入口の一元化」(将来アーキテクチャ)

Palo Altoは、Prisma AIRS AI GatewayをNVIDIA Vera CPU搭載システム上で稼働させる計画です。

このゲートウェイが担うのは、エージェントがモデルやツールへ接続する方法を一箇所で管理することです。具体的な機能は:

  • エージェントとモデル/ツール間の相互作用の検査

  • 承認済みツールへのアクセス制限

  • 機密データの除去(削赤)

  • 利用状況とコストの追跡

つまり、エージェントの「外の世界への出口」をゲートウェイに集約し、そこで検査・制限・記録するという、プロキシ型セキュリティのエージェント版です。

注意すべきは、このVera上の展開は「将来のアーキテクチャ」と位置づけられていることです。対照的に、NVIDIAのOpenShellはすでに広く利用可能です。OpenShellはエージェントを分離環境で実行し、動作中のファイル・ネットワーク・その他リソースへのアクセスをポリシーで強制する、前回記事で触れたランタイム層の防御です。

「すでに使えるもの」と「これから来るもの」の区別は、調達判断で必ず確認すべきポイントです。

コンポーネント2:Prisma AIRS AI Runtime Security on BlueField ―― 「独立した執行」(提供中)

こちらは一般的に提供中(GA)です。Prisma AIRS AI Runtime SecurityをNVIDIA BlueField DPU上で実行する構成です。

ここでの要点は、前回のSentryと同じ論理です。

ホストとは別のプロセッサ上でセキュリティ制御を動かすことで、エージェントを走らせているアプリケーションから独立して、ネットワークポリシーを強制できる。

エージェントが侵害されても、あるいはモデル自身が境界の回避を試みても、DPU上の制御はエージェントの手が届かない場所にあります。「監視される側が監視機構を無効化できる」構造的欠陥を、物理的に排除する設計です。

この統合では、NVIDIA DOCA Argusを使って:

  • エージェントの実行パスとツール呼び出しを監視し

  • ネットワークと外部APIへのアクセスルールを強制し

  • テレメトリをCortex XSIAMへ送って分析・対応する

監視(DPU)→ 可視化・対応(XSIAM)という、SOC運用に接続された流れになっている点も実務的です。

コンポーネント3:OpenShell × Idira ―― 「エージェント専用ID」(計画中)

個人的に本発表で最も重要だと思うのが、ここです。

OpenShellとPalo Alto NetworksのIdiraプラットフォームの統合が計画されており、エージェントのサンドボックス向けのIDとシークレット管理を追加します。目標はこう定義されています。

「エージェントに、人に割り当てられた永続的な認証情報に依存せず、タスクに適したアクセスを与える」

なぜこれが大事なのか

現状の多くのエージェント運用は、**人間の認証情報をエージェントに「借りさせる」**形で動いています。APIキーを環境変数に置く、OAuthトークンを渡す、あるいはサービスアカウントを共用する。これは即物的で簡単ですが、代償が大きい:

  • エージェントが侵害されれば、その人間の全権限が奪われる

  • 何が起きたかの監査で、「人の操作か、エージェントの操作か」が区別できない

  • 権限の範囲が「タスクに必要な最小」ではなく「割り当て元の人間の最大」になる

「エージェント固有のIDをタスク単位で発行し、永続的な鍵を持たせない」という方針は、人間の世界でいう最小権限+ジャストインタイムアクセスのエージェント版です。非人間ID(Non-Human Identity)問題が深刻化する中で、ベンダー最大級の2社がここを統合製品として打ち出した意義は大きいです。

考察:この提携が示す3つの構図

ここからは私見です。

1. 「ハードウェアでエージェントを止める」論点に生態系がつき始めた

前回のNVIDIA単独の発表時点では、OpenShell+Sentryはチップベンダーの一人相撲に見える部分がありました。今回、Palo Altoというネットワークセキュリティ最大手が、Gateway/Runtime/IDの自社製品を載せたことで、「DPU上のセキュリティ」というアーキテクチャが業界標準候補として動き出したことになります。

これはGPT-6 Astraの報告(範囲外の供給網攻撃、自動応答の「承認」解釈)と直結する話です。モデルの挙動が境界を形式的に踏み越える時代には、モデルの外・OSの外にある執行点が必須になる。ソフトウェア層のサンドボックスが「モデルの脱出能力向上とともに信頼性を失う」というAISIの警告に対する、業界側の構造的な答えの一つが、まさにこのDPU構成です。

2. エージェントセキュリティの本当の戦場は「ID」かもしれない

発表の3領域のうち、注目度は「検査・制限」に集まりがちですが、長期的に差がつくのはIDとシークレット管理だと私は見ています。

理由は単純で、エージェントの攻撃面の多くは、与えた権限の広さで決まるからです。どんなに優れたランタイム隔離をしても、エージェントに「経理担当者の全権限を持つトークン」を渡していたら、遮断すべきデータは素通りします。ゲートウェイでの検査は**「権限を与えたあと」の防御であり、Idira統合は「権限を与える段階」の防御**です。事故を防ぐ効率は、後者のほうが圧倒的に高い。

「タスクに適したアクセスを、永続鍵なしで」という要求は、技術的には短期トークン・タスクスコープ・監査ログの組み合わせですが、運用上は**「社内の全エージェント台帳」**を作る話でもあります。どのベンダーがこの台帳のデファクトを取るかが、次の数年の論点になるでしょう。

3. GAと「将来アーキテクチャ」の間にある時間差

繰り返しになりますが、今日すぐ買えるのは BlueField上のRuntime Security と OpenShellであり、Vera CPU上のAI Gatewayは将来像です。

この時間差は皮肉なリスクを生みます。エージェントの本格導入は既に始まっており、セキュリティ基盤の完成を待ってはくれないからです。多くの組織は「GA品の部分適用+暫定的な人間の認証情報」という中途半端な構成で過ごす期間を強いられます。その期間こそが最も危険で、暫定運用が恒久化してしまうのが日本の組織の常です。導入計画には「暫定期間の出口条件」を最初から書き込むべきです。

まとめ

発表の要点を整理します。

  • Palo Alto NetworksとNVIDIAは、NVIDIAのOpen Agent Safety Platformリファレンスデザイン上で、エージェントの活動・ネットワークトラフィック・ID管理を制御する協業を拡大

  • Prisma AIRS AI Gateway(Vera CPU上、将来アーキテクチャ): エージェントとモデル/ツールの接続を一元管理し、検査・ツール制限・機密データ除去・利用コスト追跡を担う

  • Prisma AIRS AI Runtime Security(BlueField DPU上、GA): ホストから独立したプロセッサでネットワークポリシーを強制。DOCA Argusで実行パスとツール呼び出しを監視し、テレメトリをCortex XSIAMへ送る

  • OpenShell×Idira(計画中): エージェントサンドボックス向けのID・シークレット管理。人間に割り当てられた永続的認証情報に依存しない、タスクに適したアクセスを実現する狙い

NVIDIAが示した「シリコンで安全を強制する」という設計思想に、セキュリティ運用とID管理の層が接続されました。エージェントが暴走する事例(GPT-6 Astra、各社の評価中インシデント)が相次ぐ今、「プロンプトにルールを書く」時代の終わりは明確です。

次の問いは、**「エージェントに、誰の鍵を渡すか」**です。これを人間から借り続ける限り、どんな高機能なゲートウェイでも境界は漏れ続けます。エージェント導入を進める組織は、ツールの選定と同じ熱量で「自社のエージェント台帳と、鍵の貸与ルール」を作り始めるべきタイミングに来ています。

※本記事はPalo Alto NetworksおよびNVIDIAの発表資料に基づくまとめです。Vera CPU上の展開は将来アーキテクチャ、Idiraとの統合は計画中であり、提供時期・仕様は変更される可能性があります。

#AI #AIエージェント #PaloAltoNetworks #NVIDIA #サイバーセキュリティ #エージェントセキュリティ

いいなと思ったら応援しよう!

この記事は noteマネー にピックアップされました

noteマネーのバナー