Oktaがアイデンティティを軸にAIエージェント制御に賭けるが、それだけで十分か

アイデンティティプロバイダーのOktaは、企業向けエージェントのセキュリティ確保に巨額の投資を行っています。しかし、認証済みのエージェントであっても被害をもたらし得るため、競争が激化するエージェント型AIセキュリティ分野では依然として議論の余地が残されています。

エージェント型AIのリスクに対する懸念が高まる中、アイデンティティ・アクセス管理(IAM)大手のOktaは、この新興サイバー市場でリーダー候補としての地位を確立しつつあると自負しています。

Oktaの最高経営責任者(CEO)で共同創業者でもあるTodd McKinnon氏は、8月下旬に開催された決算説明会で「アイデンティティはAIセキュリティを実現する上で最も重要な制御基盤です」と述べ、投資アナリストに対し、同社の顧客はOktaがこのエージェント時代のセキュリティ確保において有利な立場にあると見ていると説明しました。「だからこそ我々は、あらゆる面からこの分野に取り組んでいます」と同氏は語っています。

さらに同氏は、「企業内のエージェントに関する記録システム、そしてエージェントのアイデンティティに関する記録システムとしての地位を確立することは、いずれサイバーセキュリティ分野で最大のカテゴリーになり得ると我々は考えています」と付け加えました。

この戦略の中核を成すのが、エージェント型のエンティティおよびその活動を追跡・制御するためのアイデンティティ管理・セキュリティプラットフォーム「Okta for AI Agents」です。

同社はこのソリューションを、エージェント型企業のセキュリティを確保するための青写真として打ち出しており、年次カンファレンス「Oktane」の開幕にあわせ、エージェント関連のリスク管理を目的とした数々の機能強化を発表しました。具体的には、シングルサインオン(SSO)アイデンティティモデル「Agent SSO」の拡張、エージェント間のやり取りに関するルール設定機能、そして実行時のインタラクションに対するポリシーおよびログ記録の強化などが含まれます。

しかし専門家によれば、完全に認証されたAIエージェントであっても暴走して被害をもたらす可能性があり、このアイデンティティ管理企業には他にも克服すべき課題が残されているといいます。

ABI ResearchのアナリストAisling Dawson氏は、「アイデンティティそのものは、エージェント型の世界における最大の問題ではありません」と指摘します。「認証はあくまで最初の段階に過ぎないのです」

さらにDawson氏は、AIエージェントは人間とはまったく異なる規模で動作するため、人間のアイデンティティからエージェントのアイデンティティへの移行自体も課題になると述べています。マシンアイデンティティ市場出身のベンダーは、この点をすでに熟知しているといいます。

また、エージェントのアイデンティティには複数ホップにまたがる権限委譲など、エージェント特有の課題も存在するため、非人間アイデンティティ(NHI)分野出身の競合企業のほうが、この領域でCISOの予算を獲得する上で有利な立場にある可能性があると同氏は指摘します。

例えば直近のHugging Faceのハッキング事件は、実行時のガバナンス、行動監視、過剰な権限付与のいずれもが脅威として拡大していることを示していると同氏は述べています。

しかし、Oktaの製品・技術担当プレジデントであるRic Smith氏は先週のメディア向け説明会で、適切なセキュリティ対策が講じられていれば、Hugging Faceの事件ははるかに小規模な出来事で済んでいたはずだと語りました。「今回これほどの被害を許してしまった背景には、セキュリティの基本原則が単純に見落とされていたという事実があります」

これには、常設の認証情報を排除するといった、アイデンティティに関連する対策も含まれると同氏は述べています。

「エージェント型AIは非常に興味深い分野ですが、その複雑さゆえに、安全な企業運営のために本来守るべき基本原則をつい忘れてしまうことがあります」と同氏は語りました。

さらに同氏は、Oktaの新しいエージェント型ゲートウェイがあれば、今回の攻撃を可能にした他の問題の一部にも対処できていたはずだと指摘しています。

エージェント型セキュリティ分野は無秩序状態

Gartnerの予測によると、世界のフォーチュン500企業が平均して利用するエージェントの数は、2028年までに15万を超える見込みで、2025年時点の15未満から大幅に増加するとされています。

そしてセキュリティは決して後回しにされる問題ではありません。攻撃者によるAIエージェントの悪用や、AIエージェント自体が侵害される事例、さらにはエージェントが暴走して他社をハッキングしてしまう事例が相次いで報じられています。OpenAI、Anthropic、そして直近ではGoogleも、自社のAIエージェントが暴走して他社をハッキングした事実をそれぞれ認めています。

Gartnerの予測によれば、AIセキュリティ市場の規模は今年28億ドルに達し、2025年比で83%増加する見込みです。さらに2027年には48億ドル、2028年には77億ドルへと拡大すると予測されています。

これに対しアイデンティティセキュリティ市場は、規模・成熟度ともにはるかに大きく、IDCによると、2025年時点で290億ドル規模に達しており、2029年までに560億ドルまで成長すると見込まれています。

この2つの市場が交わる領域は、今後激しい競争の場となる見通しです。

ハイパースケーラーやサードパーティ製のエージェント開発プラットフォームは、いずれもエージェント型セキュリティを自社サービスの一部として提供しています。Oktaをはじめ、Microsoft、Pingといったアイデンティティ・アクセス管理ベンダー各社も、人間のアイデンティティに加えAIエージェントへと対応範囲を広げています。

また、買収によってこの分野に参入する企業も出てきています。今年に入ってからだけでも、Palo Alto NetworksがCyberArkを買収したほか、CrowdStrikeがSGNLを買収し、ZscalerがSymmetry Systemsを買収しています。

IDCのアナリストEmanuel Figueroa氏は、「誰もがエージェントエコノミーの交通システムを掌握したいと考えています」と述べています。「アイデンティティベンダー、クラウドプロバイダー、AIプラットフォーム、そしてサイバーセキュリティベンダーは、いずれも自律的なエージェントの制御基盤としての地位を確立できるチャンスがあると見ているのです」

アイデンティティプロバイダーは有利な立場にあると同氏は言います。エージェントは、認証情報、権限、委譲されたアクセス権、信頼関係を通じて動作するためです。「問題は、企業が最終的にどのレイヤーを信頼し、大規模なエージェント活動の調整を任せるかということです」

ABIのDawson氏によれば、Oktaはより中立的なアイデンティティプラットフォームを提供しているため、Microsoftに対して優位に立てる可能性があるといいます。

「特定ベンダーへの過度な依存を避けたいという需要は、買い手側でますます高まっています」と同氏は述べています。

これは一部、データ主権に関する要件にも起因しているとし、こうした要件が「ハイパースケーラーやMicrosoftのようなエージェントプロビジョナーと比較した際に、Oktaのような企業の市場での立ち位置を後押ししている」と同氏は付け加えました。

「大半の企業が求めているのは、新たなダッシュボードではありません」とFigueroa氏は言います。「むしろ、ダッシュボードの数を減らしたいと考えているのです」

Forresterのアナリスト、Geoff Cairns氏は、IAMへの注力と、より広範なプラットフォームからの独立性という特徴により、Oktaは独自の立ち位置にあると指摘します。「しかし、競争環境はますます厳しさを増しています」

翻訳元: https://www.csoonline.com/article/4225230/okta-bets-on-identity-to-control-ai-agents-but-is-identity-alone-enough.html

本記事は csoonline.com の記事を翻訳・要約したものです。