最新の企業調査が、ほとんどのセキュリティチームが曖昧にしか語ってこなかった問題に数値を与えた。現在、過半数がランタイムでエージェント権限を実施し、エージェントごとのID プロビジョニングも急激に増加している。しかし、最もリスクの高いエージェントを隔離したり、実施と隔離を組み合わせている企業はごくわずかだ。その結果、すべての主要な管理施策が改善されているにもかかわらず、封じ込めのギャップは拡大している。
戦略的な誤認は、IDと隔離を層ではなく代替物として扱っていることにある。各エージェントにスコープ化された管理資格情報を付与することで'このエージェントは誰か'という問いには答えられるが、'問題が起きたときに何が起こるか'については何も語らない。クリーンなIDと広範な影響範囲を持つエージェントは、依然として侵害予備軍だ。フリートの63%が依然としてどこかで資格情報を共有している状況では、IDの向上は部分的に表面的なものにすぎない。Visa-Anthropicの実験では、モデルが統制されたハーネスの下で軽微な脆弱性を連鎖させて実用的な脆弱性攻撃を実現したが、これが示唆的なのは、それを実行できるエンジニアリング力を持つ企業がほとんどないからだ。ハイパースケーラーのネイティブ管理に依存すること(主要レイヤーを挙げた回答者の92%がそうしている)は最も抵抗の少ない道だが、封じ込めがどこまで進められるかを静かに制限する。
満足度データには、より微妙なシグナルが埋もれている。最も困難な作業、つまり最もリスクの高いエージェントの隔離を行っている企業は、ツールへの評価が低い一方で、ニアミスから'救済された'企業は、そのツールに信頼プレミアムを与えている。若い市場では、救済がマーケティングになる。つまり、購買決定はアーキテクチャではなく安堵によって駆動されており、これがまさにギャップが固定化するメカニズムだ。
日本企業にとって、これは馴染みある構造的弱点に直結する。日本のエージェント型パイロットは圧倒的に大手クラウドおよびAI プラットフォーム上に構築されており、セキュリティ設計は定型スコープ契約の下でSIerに常態的に委託されている。リスクは、'エージェントID プロビジョニング完了'が要件文書でチェック項目として完了扱いされる一方で、継続的なアーキテクチャ投資を必要とする隔離が作業範囲書に決して含まれないことだ。エージェント型セキュリティを一回限りのID タスクではなく階層化されたプラットフォーム能力として再定義するSIerには、明確な差別化の機会がある。特に影響範囲制御が取締役会レベルの懸念事項となっている金融および製造業の顧客に対してだ。
RPA の側面が最も直近の課題だ。日本の大規模なRPA ボット基盤が自律型エージェントへと進化するにつれ、レガシー自動化に組み込まれた資格情報共有の習慣がそのまま持ち越される。共有サービスアカウント、ハードコードされたシークレット、タスクごとのスコーピングなしといった状況だ。開発チームとプラットフォームチームは、IDと隔離の区別を2026年の設計上の問題として扱うべきであり、後の強化ステップとすべきではない。最初のパイロットから封じ込めを組み込む企業は、最初のエージェント型インシデント後にそれを後付けする事態を回避できる。