Kiteworks Agent Marketplace
どの AI アシスタントを使用していますか?
概要

アクセスがガバナンスを追い越すとき:エージェント時代の真のインサイダーリスク

セキュリティリーダーは現在、AIエージェントのアクセスを最大の脅威に挙げており、実効性のある答えは、権限を事前に一度だけ決めることではなく、アクセスの時点でポリシーを評価することにある。

  • ガバナンスと保持
  • アクセスと共有
  • コンプライアンス

企業がAIエージェントに最も機密性の高いコンテンツへの鍵を渡す速度は、その鍵がどう使われるべきかというルールを誰かが書き上げる速度を上回っている。導入スピードとガバナンス成熟度のこの乖離は、静かに2026年を定義するセキュリティ問題になりつつあり、いまやセキュリティリーダー自身がそう語っている。

エージェントのアクセスが脅威ランキングの首位に立った

Sapio ResearchがExabeamの委託を受けて2026年6月に実施し、2026年9月16日に公開した調査 — The Agentic Insider: From Monitoring to Understanding — は、7カ国の600名のセキュリティおよび財務の意思決定者を対象としている。そこでは、セキュリティリーダーの48%が、過剰な、侵害された、あるいは意図しないアクセス権を持って動作するAIエージェントを、自組織が今日直面する最大の脅威に挙げた。これは外部の脅威アクター(28%)を上回り、侵害されたインサイダーおよび悪意あるインサイダー(各12%)を大きく引き離している。セキュリティチームが長年追跡してきた脅威カテゴリーにおいて、敵対者ではなくインフラの問題が首位に立ったのは、これが初めてである。

何をもって「エージェント」とみなすのか

この調査が対象をどう定義しているかは重要だ。著者らは、「限定的な人間の介在のもとで企業リソースにアクセスし、アクションを実行できる、目標駆動型の自律システム」を「会話型チャットボット」と注意深く区別している。この区別こそが、問題全体の縮図である。チャットボットはチャットウィンドウの中で答えるにすぎないが、エージェントは行動する — 契約書リポジトリを読み、顧客レコードを取得し、メッセージを起草して送信し、記録システムを更新する — しかも設計上、人間の介在は限定的なままである。ExabeamのGabrielle Hempel氏が関連する分析で述べたように、エージェントは「正当なアイデンティティ、認可されたアクセス、想定どおりのツール、攻撃者は不在」という状態でありながら、なおインシデントを引き起こしうる。組織がエージェントに与える自律性が大きくなるほど — そしてそれこそがエージェントを導入する経済的な理由のすべてなのだが — すべてのタスクについて何に触れてよいかを事前に決めることでそのエージェントを統制するという発想は、現実味を失っていく。

手作業によるスコープ設定が破綻する理由

これこそ、多くの組織が足を踏み入れつつある罠である。「このエージェントは権限が広すぎる」という問題に対する反射的な対応は、スコープを絞ることだ。ロールを狭め、サービスアカウントを厳格にし、エージェントごとに権限レビューを行う。それは1体目のエージェントには有効である。しかし50体目には通用しないし、同じエージェントのタスクが時間ごとに変わる場合や、そのエージェントが到達すべきコンテンツ資産が電子メール、ファイル共有、CRMレコード、そしてエージェントの存在を想定せずに棚卸しされた構造化データにまたがる場合には、なおさら通用しない。手作業のスコープ設定は、静的で列挙可能なリソース群と、静的で列挙可能なタスク群を前提としている。エージェント型AIは、その両方の前提を絶えず破り続ける。

監視は理解と同じではない

Exabeamのデータは、ガバナンスが軽視されてこなかった組織においてさえ、この負荷が生じていることを示している。セキュリティリーダーの60%はAIセキュリティまたはガバナンスの専用ツールを立ち上げており、56%は既存のSIEMおよび検知プラットフォームをエージェントまで拡張している。それでも27%は、行動コンテキストと相関分析の不足を最大の監視上のギャップとして挙げている。Exabeamの最高AI・製品責任者であるSteve Wilson氏はこう述べている。「各組織はAIエージェントの監視において着実な前進を遂げているが、活動を監視することは、振る舞いを理解することと同じではない」。監視は、エージェントが何をしたかを事後に教えてくれる。だが、それが許されるべきだったかどうかを、事前に教えてはくれない。

セキュリティ問題の背後に隠れている予算問題

第二の制約が第一の制約を増幅させる。すなわち資金である。セキュリティリーダーの55%は、自社のCFOが受け入れられる財務的な言葉でリスクを説明できなかったために、セキュリティ施策を遅らせたか縮小したことがあると答えている。しかもこれは、93%がセキュリティ部門と財務部門はリスク許容度について概ね一致していると報告し、81%が自社のCFOはサイバーセキュリティリスクを大枠では理解していると答えているにもかかわらずである。欠けているのは信頼ではなく、翻訳だ。「CFOがサイバーセキュリティリスクの実在性を疑うことはめったにない」とExabeamのCFO、Mike Byron氏は指摘する。より難しいのは「投資がどのようにリスクを低減するのかを、測定可能なビジネスの言葉で理解すること」である。具体的で、ログに残る判断 — このアイデンティティに対し、この目的で、この日付に、このデータへのアクセスを拒否した — を示せるガバナンスモデルは、監視ダッシュボードよりもはるかに容易に予算の議論へと翻訳できる。

欠けている層:リクエストの時点で下されるポリシー判断

これらを組み合わせると、実効性のある答えの輪郭が見えてくる。それは、エージェントが行動した後の監視を改善することではないし、行動する前にエージェントごとの権限をより大きな表計算に書き並べることでもない。答えは、アクセスの地点そのものに位置し、リクエストのたびに、このアイデンティティ — 人間であれエージェントであれ — がこの目的でこのデータを使ってよいかを、何かが動き出す前に評価するポリシー層である。その判断は、いずれ必ず陳腐化するロールに対して事前に一度決めておくのではなく、データ、アイデンティティ、要求されたアクションの属性から動的に下されなければならない。そして許可であれ拒否であれ、すべての判断はログに残す必要がある。そうすれば、統制の実施記録がそのまま、監査人とCFOの双方が必要とする証跡になる。

これはKiteworksがData Policy Engineで目指してきた方向性である。同エンジンは、データ、アイデンティティ、要求されたアクションをリアルタイムでポリシーに照らして評価し、ブロック、閲覧のみ、理由の提示を必須とする、または許可という指示を適用したうえで、すべての判断を改ざん不能な監査証跡に記録する。これをエージェント向けに明示的に拡張したものとして、Kiteworksは、AIによるリクエストがデータに触れる前に同じチェックポイントが適用されると説明している。すなわち、アイデンティティの検証、属性ベースのポリシー評価、そして監査ログの記録であり、エージェントのアイデンティティはそれを認可した人間へと紐づけられる。何が懸かっているかについての同社自身の表現は率直だ。AIエージェントは「独立した倫理的判断を一切行わない。明示的に触れることを禁じられていない限り、あらゆるデータにアクセスする」

これはエージェントの導入を遅らせるべき理由ではない。アクセスを一度だけ決めるものとして扱うのをやめ、毎回決めるものとして扱い始めるべき理由である。

自社環境でエージェントに適用すべきポリシー境界を検討している場合は、sales@kiteworks.com へメールするか、相談を始めてください。質問に Claude や MCP の設定は不要です。エージェントカタログアシスタント対応状況もご覧ください。