AIは、規模を問わずあらゆる組織の経営層や取締役会で主要な議題になっています。それも当然のことです。経営陣には、取締役会からの要請であれ自らの信念であれ、AIを迅速に導入することが求められています。理由が何であれ、目標はAIを安全に活用しながら、競争力とビジネス上の優位性を手にすることです。
AIを安全に使うには、すべての経営幹部が答えるべき3つのガバナンス上の問いがあります。その前に、なぜこれらの問いが重要なのか、背景を説明します。
AIとエージェント技術はあらゆる面で急速に進化しており、鉄道やコンピューター、インターネットに匹敵する世代規模の変革を引き起こしています。過去の技術革新と異なるのは、イノベーションの速度とリスクの規模です。
ソフトウェア開発者は、ほぼ一夜にしてコーダーからコーディングエージェントの監督者へと姿を変えました。AIは開発の民主化も進め、エンジニア以外の部門にも「市民コーダー」が登場しています。彼らは自分たちの用途に合わせてツールを自作しており、その燃料となっているのが企業データです。
同時に、AI企業はこの技術の能力を驚異的なペースで高めています。新しいリリースのたびに、モデルが意思決定し、自律的に行動する能力が向上します。あらかじめ決められた手順に従う従来のソフトウェアと異なり、AIエージェントは実行中に自ら計画を書き上げます。現在では、長期稼働するエージェントが単独または連携して、難題の解決や調査の強化、顧客対応に当たる例も見られます。
AIのリスクも高まっています。新たな侵害や、エージェントが暴走した事例が毎週のように報告されています。新しいAIモデルや強化されたAIモデルの安全性への懸念から、リリースが延期されたこともあります。主要なAI企業の間でも、安全性への懸念を受けて、規制やガバナンスについて協議する動きが出ています。
AIの変革的なスピードと安全性への懸念を踏まえると、リーダーがリスクと見返りのバランスを取るために、適切な問いを理解しておくことが不可欠です。
リスクと見返りのバランス
AIエージェントは戦力を倍増させる存在ですが、安全と無謀の境界をまたぐように、予測できない動きをすることがあります。そのため、リーダーはAI計画を2つの重要なポイントを軸に調整する必要があります。
1つ目は、AIエージェントがチームに代わって行うことの責任は、自社が負うという点です。従業員やアプリケーション、その他の資産を管理するのと同じように、AIも管理しなければなりません。2つ目は、AIエージェントがエンドポイント、クラウド、SaaSなど複数の攻撃対象領域を横断できる認証情報を持っている可能性が高いという点です。つまり、その影響は自社の環境にとどまらず、顧客やサプライヤーの環境にまで及びます。
Sysdigの創業者兼CTOであるLoris Degioanni氏は、AIエージェントにとってランタイムが真実の拠り所である理由について、自らの見解を語っています。このブログ記事では視点を変え、すべての経営幹部が答えられるべきAIガバナンスの問いに焦点を当てます。
問うべき3つのAIガバナンスの問いと、期待すべき答え
AIガバナンスを主導するために、カーネルやシステムコールを理解する必要はないかもしれません。しかし、組織がAIを責任ある形で使っていることをどう担保しているのか、取締役会に問われたときには、証拠に裏付けられた答えが必要です。以下は、AIを運用しているあらゆるチームに投げかけるべき問いと、そこから返ってくるべき答えです。
- 自社のAIが暴走していないと、どうすれば分かるのか。AIエージェントが何をしているのか、またその行動がポリシーに反していないかを把握する最も確実な方法は、ランタイムでの観測です。ランタイムで収集したデータは、エージェントが行動した瞬間に対応するための理想的な基盤にもなります。
- どのAIを使っていて、誰が責任を負うのか。チームは、アンケートではなくリアルタイムのデータから作成したライブのインベントリを備えるべきです。すべてのエージェントを、特定の個人またはチームに紐付けられなければなりません。シャドーAI、つまり正式なセキュリティ承認を得ずに使われるAIは、すでに大半の組織に存在しています。しかも、過去のシャドーITとは異なり、未承認のAIはIT基盤全体、さらには顧客やパートナーの環境のほぼあらゆる場所に到達できます。
- 何を証明できるのか。エージェントの行動について、改ざんのないフォレンジック記録を期待すべきです。そこには、エージェントに許可されていた操作や、それを承認した人物も含まれます。この情報は、エージェント自身が変更できない形式で提供される必要があります。この記録は、監査、調査、規制当局への対応のいずれにも役立ちます。
これらの問いが有効なのは成果に結び付いているからであり、その答えが有効なのはランタイムでの可観測性に基づいているからです。
ランタイムは効果的なAIセキュリティの基盤
ランタイムセキュリティは、本番環境で稼働中のコンテナーを監視するという、実績のある手法に基づいています。最も単純に定義すれば、AIエージェントはワークロードです。したがって、どこで動いていても、ランタイム監視の対象にすべきです。では、実際にはどのように行うのでしょうか。
出発点は、2つのレイヤーから得た可観測性データを相関させることです。エージェントの下層にあるカーネルと、エージェントの内部です。各レイヤーが互いを補完し合うことで、問題が起きたときに最も信頼できるシグナルと、自信を持って対応するために必要なコンテキストが得られます。
相関と補完がエージェント型AIのリスク低減に欠かせない理由は次のとおりです。カーネルのデータは、エージェントが実行しているプロセス、開いているファイル、確立している接続といった行動について、揺るぎない事実を示します。しかし、カーネルレイヤーで収集したデータだけでは、分かることに限りがあります。欠けているのは、エージェントがなぜその行動を取り、誰のために動いているのかという文脈です。この溝を埋めるには、エージェント内部で起きていることをリアルタイムで観測し、意味的な詳細を集める必要があります。
ClaudeやCodexのようなコーディングエージェントは、フック、設定ファイル、セッションデータを通じて自らの活動を公開しています。ここから、ある行動の背後にあるプロンプト、エージェントが呼び出すMCPサーバー、実行しているWeb検索といった意味的なデータが得られます。このレイヤーはエージェント自身が制御しているため、このデータだけでは証拠になりません。最近の報道も、この情報の信頼性に疑問を投げかけています。「エージェントの思考と、それについての報告との結び付きは、ますます希薄になっている」というのです。
エージェントから得た意味的なデータだけでは、エージェントが取った行動の理解に空白が残ります。しかし、カーネルレベルのシステムコールのデータと組み合わせれば、いま起きていることの全体像をリアルタイムで把握できます。
最後のピースは、リアルタイムのコンテキストに基づいてマシンスピードで対応し、異常な動作や悪意ある動作をするエージェントを停止またはブロックする能力です。同じ行動でも、エージェントが保持する認証情報によって及ぶ範囲が変わるため、取るに足らないものにも壊滅的なものにもなり得ます。相関・補完されたデータがあれば、チーム、あるいはチームが運用するセキュリティエージェントは、ノートPC、クラウドワークロード、サードパーティのエージェントプラットフォームのそれぞれで、最適な対応を的確に判断できます。
まとめ
結局のところ、AIから最も大きな恩恵を受けるのは、自社のエージェントが何をしているかを示し、求められたときに証明できる組織です。だからこそ、ランタイムから得られるインサイトは、AI規模のカバレッジの穴を埋めるために既存製品へ後付けするのではなく、セキュリティプログラムのDNAに組み込む必要があります。AIイノベーションの最前線がどれほどの速さで動くかを、自社で決めることはできません。それでも、責任あるAIガバナンスを確保するために組織が踏むべきステップは、自らの手でコントロールできます。