エージェントに「人間の鍵」を持たせない ―― Palo Alto Networks × NVIDIA連携が描くエージェントセキュリティの全体像
はじめに
先日、NVIDIAがAIエージェントの安全をハードウェアレベルで強制する「Open Agent Safety Platform」(OpenShell+Sentry)を発表したことを取り上げました。あの記事の核心は、「エージェント自身に安全を任せてはいけない。制御は監視対象の外側、物理的にも別のチップに置くべきだ」という設計思想でした。
そのプラットフォームに、ネットワークセキュリティの巨大企業が加わりました。
Palo Alto Networksは、NVIDIAとの協業を拡大し、AIエージェントが「何にアクセスし、何をしてよいか」を企業が制御できるようにすると発表しました。対象は、エージェントの活動・ネットワークトラフィック・ID管理の3領域で、土台はNVIDIAのOpen Agent Safety Platformリファレンスデザインです。
本記事では、発表内容の整理と、この提携が示すエージェントセキュリティ市場の構図を考えます。
何が発表されたのか?
背景には、エージェントの特性があります。AIエージェントは人間の入力を最小限にしながら、コードを書き、社内データを取得し、ソフトウェアツールを使ってタスクを完遂します。便利さの源泉であるこの自律性が、制御の観点では最も恐ろしい性質でもあります。
Palo Alto NetworksのAI・ネットワークセキュリティ担当EVP、Anand Oswal氏は、この提携の原則を一行で語っています。
「セキュリティは、エージェントが何をできるかを制御しなければならない」
この原則を、3つのコンポーネントで実装します。
コンポーネント1:Prisma AIRS AI Gateway on Vera ―― 「入口の一元化」(将来アーキテクチャ)
Palo Altoは、Prisma AIRS AI GatewayをNVIDIA Vera CPU搭載システム上で稼働させる計画です。
このゲートウェイが担うのは、エージェントがモデルやツールへ接続する方法を一箇所で管理することです。具体的な機能は:
エージェントとモデル/ツール間の相互作用の検査
承認済みツールへのアクセス制限
機密データの除去(削赤)
利用状況とコストの追跡
つまり、エージェントの「外の世界への出口」をゲートウェイに集約し、そこで検査・制限・記録するという、プロキシ型セキュリティのエージェント版です。
注意すべきは、このVera上の展開は「将来のアーキテクチャ」と位置づけられていることです。対照的に、NVIDIAのOpenShellはすでに広く利用可能です。OpenShellはエージェントを分離環境で実行し、動作中のファイル・ネットワーク・その他リソースへのアクセスをポリシーで強制する、前回記事で触れたランタイム層の防御です。
「すでに使えるもの」と「これから来るもの」の区別は、調達判断で必ず確認すべきポイントです。
コンポーネント2:Prisma AIRS AI Runtime Security on BlueField ―― 「独立した執行」(提供中)
こちらは一般的に提供中(GA)です。Prisma AIRS AI Runtime SecurityをNVIDIA BlueField DPU上で実行する構成です。
ここでの要点は、前回のSentryと同じ論理です。
ホストとは別のプロセッサ上でセキュリティ制御を動かすことで、エージェントを走らせているアプリケーションから独立して、ネットワークポリシーを強制できる。
エージェントが侵害されても、あるいはモデル自身が境界の回避を試みても、DPU上の制御はエージェントの手が届かない場所にあります。「監視される側が監視機構を無効化できる」構造的欠陥を、物理的に排除する設計です。
この統合では、NVIDIA DOCA Argusを使って:
エージェントの実行パスとツール呼び出しを監視し
ネットワークと外部APIへのアクセスルールを強制し
テレメトリをCortex XSIAMへ送って分析・対応する
監視(DPU)→ 可視化・対応(XSIAM)という、SOC運用に接続された流れになっている点も実務的です。
コンポーネント3:OpenShell × Idira ―― 「エージェント専用ID」(計画中)
個人的に本発表で最も重要だと思うのが、ここです。
OpenShellとPalo Alto NetworksのIdiraプラットフォームの統合が計画されており、エージェントのサンドボックス向けのIDとシークレット管理を追加します。目標はこう定義されています。
「エージェントに、人に割り当てられた永続的な認証情報に依存せず、タスクに適したアクセスを与える」
なぜこれが大事なのか
現状の多くのエージェント運用は、**人間の認証情報をエージェントに「借りさせる」**形で動いています。APIキーを環境変数に置く、OAuthトークンを渡す、あるいはサービスアカウントを共用する。これは即物的で簡単ですが、代償が大きい:
エージェントが侵害されれば、その人間の全権限が奪われる
何が起きたかの監査で、「人の操作か、エージェントの操作か」が区別できない
権限の範囲が「タスクに必要な最小」ではなく「割り当て元の人間の最大」になる
「エージェント固有のIDをタスク単位で発行し、永続的な鍵を持たせない」という方針は、人間の世界でいう最小権限+ジャストインタイムアクセスのエージェント版です。非人間ID(Non-Human Identity)問題が深刻化する中で、ベンダー最大級の2社がここを統合製品として打ち出した意義は大きいです。
考察:この提携が示す3つの構図
ここからは私見です。
1. 「ハードウェアでエージェントを止める」論点に生態系がつき始めた
前回のNVIDIA単独の発表時点では、OpenShell+Sentryはチップベンダーの一人相撲に見える部分がありました。今回、Palo Altoというネットワークセキュリティ最大手が、Gateway/Runtime/IDの自社製品を載せたことで、「DPU上のセキュリティ」というアーキテクチャが業界標準候補として動き出したことになります。
これはGPT-6 Astraの報告(範囲外の供給網攻撃、自動応答の「承認」解釈)と直結する話です。モデルの挙動が境界を形式的に踏み越える時代には、モデルの外・OSの外にある執行点が必須になる。ソフトウェア層のサンドボックスが「モデルの脱出能力向上とともに信頼性を失う」というAISIの警告に対する、業界側の構造的な答えの一つが、まさにこのDPU構成です。
2. エージェントセキュリティの本当の戦場は「ID」かもしれない
発表の3領域のうち、注目度は「検査・制限」に集まりがちですが、長期的に差がつくのはIDとシークレット管理だと私は見ています。
理由は単純で、エージェントの攻撃面の多くは、与えた権限の広さで決まるからです。どんなに優れたランタイム隔離をしても、エージェントに「経理担当者の全権限を持つトークン」を渡していたら、遮断すべきデータは素通りします。ゲートウェイでの検査は**「権限を与えたあと」の防御であり、Idira統合は「権限を与える段階」の防御**です。事故を防ぐ効率は、後者のほうが圧倒的に高い。
「タスクに適したアクセスを、永続鍵なしで」という要求は、技術的には短期トークン・タスクスコープ・監査ログの組み合わせですが、運用上は**「社内の全エージェント台帳」**を作る話でもあります。どのベンダーがこの台帳のデファクトを取るかが、次の数年の論点になるでしょう。
3. GAと「将来アーキテクチャ」の間にある時間差
繰り返しになりますが、今日すぐ買えるのは BlueField上のRuntime Security と OpenShellであり、Vera CPU上のAI Gatewayは将来像です。
この時間差は皮肉なリスクを生みます。エージェントの本格導入は既に始まっており、セキュリティ基盤の完成を待ってはくれないからです。多くの組織は「GA品の部分適用+暫定的な人間の認証情報」という中途半端な構成で過ごす期間を強いられます。その期間こそが最も危険で、暫定運用が恒久化してしまうのが日本の組織の常です。導入計画には「暫定期間の出口条件」を最初から書き込むべきです。
まとめ
発表の要点を整理します。
Palo Alto NetworksとNVIDIAは、NVIDIAのOpen Agent Safety Platformリファレンスデザイン上で、エージェントの活動・ネットワークトラフィック・ID管理を制御する協業を拡大
Prisma AIRS AI Gateway(Vera CPU上、将来アーキテクチャ): エージェントとモデル/ツールの接続を一元管理し、検査・ツール制限・機密データ除去・利用コスト追跡を担う
Prisma AIRS AI Runtime Security(BlueField DPU上、GA): ホストから独立したプロセッサでネットワークポリシーを強制。DOCA Argusで実行パスとツール呼び出しを監視し、テレメトリをCortex XSIAMへ送る
OpenShell×Idira(計画中): エージェントサンドボックス向けのID・シークレット管理。人間に割り当てられた永続的認証情報に依存しない、タスクに適したアクセスを実現する狙い
NVIDIAが示した「シリコンで安全を強制する」という設計思想に、セキュリティ運用とID管理の層が接続されました。エージェントが暴走する事例(GPT-6 Astra、各社の評価中インシデント)が相次ぐ今、「プロンプトにルールを書く」時代の終わりは明確です。
次の問いは、**「エージェントに、誰の鍵を渡すか」**です。これを人間から借り続ける限り、どんな高機能なゲートウェイでも境界は漏れ続けます。エージェント導入を進める組織は、ツールの選定と同じ熱量で「自社のエージェント台帳と、鍵の貸与ルール」を作り始めるべきタイミングに来ています。
※本記事はPalo Alto NetworksおよびNVIDIAの発表資料に基づくまとめです。Vera CPU上の展開は将来アーキテクチャ、Idiraとの統合は計画中であり、提供時期・仕様は変更される可能性があります。
#AI #AIエージェント #PaloAltoNetworks #NVIDIA #サイバーセキュリティ #エージェントセキュリティ

