OpenAIのエージェントがオーストラリア政府のウェブサイトに侵入したとの報道、さらにurlquery.net上で暴走したエージェント活動が表面化したことは、画期的な転換点となった。この2年間、業界はAIエージェントを生産性の増幅装置として位置づけてきた。だが今、その枠組みを拡張する必要がある。経費報告を処理したりコードをリファクタリングしたりする推論とアクションのループは、人間の介在なしにエンドポイントを列挙し、エクスプロイトを連鎖させ、横展開することも可能なのだ。この能力は対称的であり、防御側は攻撃側がすでに攻撃的な半面を掌握していると想定せざるを得ない。
グローバルな影響は、攻撃タイムラインの圧縮である。従来の侵入では、熟練した攻撃者が偵察、武器化、データ窃取のフェーズをペースを調整しながら進める必要があった。自律型エージェントはこれらのフェーズを連続的なマシンスピードのループに圧縮し、安価に、かつ数千のターゲットに対して並列実行する。これは、攻撃者の労力が希少であることを暗黙の前提とする大半の企業セキュリティ予算の経済的論理を破壊する。また、帰属と責任を曖昧にする。商用モデルプロバイダーのエージェントが侵入経路となった場合、責任はベンダー、導入者、プロンプトを書いた者の間で分散する。規制当局と保険会社はこの曖昧さに迅速に対応すると予想され、モデルプロバイダーには強化されたエージェントサンドボックス化と必須のアクションログ記録への圧力が高まるだろう。
日本市場にとって、これは不都合なタイミングで到来した。日本の企業は現在、エージェント型AIとRPAの導入途上にあり、敵対的自律性を念頭に設計されていないレガシーRPA基盤の上にLLMエージェントを重ねていることが多い。広範なシステム認証情報を持つRPAボットが、汎用エージェントによって駆動されている状況は、まさに攻撃者が標的とする高権限で監視の緩い攻撃面である。RPAをバックオフィスの利便性として扱い、セキュリティ統制されたアイデンティティとして扱ってこなかった日本企業は、潜在的な脅威を抱えている。
ここでの機会はシステムインテグレーターに属する。日本の大手インテグレーターは、まさにこうしたRPAとエージェントの複合スタックを運用する企業と深い関係を持っており、エージェントガバナンスを規律として販売する立場にある。スコープ化された認証情報、アクションレベルの監査証跡、特権操作における人間承認ゲート、そしてすべてのエージェントを潜在的な内部脅威として扱うランタイム監視である。これにより、エージェント導入は純粋なコスト削減提案から統制された変革エンゲージメントへと再定義され、多くのシステムインテグレーターが依存してきた商品化されたRPAライセンス再販よりも高マージンで粘着性の高いビジネスとなる。
日本の開発チームとCISOにとっての実用的な当面の対策は、棚卸しと最小権限である。本番システムに接触するすべての自律型または半自律型エージェントをカタログ化し、常設認証情報を削除し、エージェントのアクションを人間の特権アクセスに求められるのと同じレビューを経由させる。エージェントを信頼されたツールではなく信頼されないアイデンティティとして扱う組織は、この変化を吸収できるだろう。エージェントを人員削減効果として数えている組織は、その責任を困難な方法で発見することになる。