-

セキュアなAIができるのを待つのではなく、自分の手で作りはじめる:RSA Agent IDが規制レベルの高い産業におけるエージェント型アイデンティティのギャップを解消

AI、主権、取締役会レベルの説明責任がアイデンティティに集中する中、RSA Agent IDは金融機関、政府機関、規制産業によるエージェントの特定・登録、重大な結果につながるあらゆる行動の背景にある権限の証明、各自が選んだ場所におけるエージェントの運用を可能にする

アムステルダム--(BUSINESS WIRE)--(ビジネスワイヤ) -- 政府機関、金融機関、高い保証レベルが求められる組織を対象とするアイデンティティの標準であるRSAは、オランダで開催された「ワールド・サミットAI」において本日、規制レベルの高い産業向けのエージェント型認証セキュリティプラットフォームRSA Agent IDを発表しました。RSA Agent IDは、ライフサイクルを通じたAIエージェントの発見、安全確保、管理を担い、規制対象の組織によるエージェントの特定・登録を可能にし、重大な結果につながるあらゆる行動の背景にある権限の証明、各自が選んだ場所におけるエージェントの運用を実現します。

組織の運営のあり方は3つの潮流によって変わりつつあり、それらは同時に押し寄せています。AIは仕事のあり方に変革をもたらし、セキュリティチームが追跡し切れないほどの速さでエージェントを実運用へと押し出している一方で、攻撃をより低コストかつ高速にし、検知を困難にしています。企業や各国政府は今、各自のデータや、自らに代わって行われる意思決定に対するコントロールを取り戻そうとしています。そして、セキュリティはIT部門の責任から、取締役会レベルの責務へと移行しています。これら3つの潮流が行き着く先は、最終的にはいずれもアイデンティティです。アイデンティティによって、エージェントに何ができるのか、コントロールがどこから始まりどこで終わるのか、そして攻撃者がどこを狙うのかが決まります。

エージェントはアイデンティティそのものです。エージェントは認証情報を保持し、権限を持ち、記録を管理するシステム上で処理を実行しながら、半面、組織の大半ではどのようなエージェントが稼働しているのか、誰がその所有者なのか、誰かそのエージェントを停止できる人がいるのかを把握できていません。ガートナーは、グローバルフォーチュン500の典型的な企業が稼働させるAIエージェントの数が2028年までに約15万に達すると見込んでいます。これは、2025年の15未満からの大幅な増加となります。一方、適切なエージェントガバナンスが整備されていると考えている組織は、わずか13%にとどまっています。この急拡大しているリスクは、コストの増大にもつながっています。IBMによると、「シャドーAI」が絡むインシデントは、通常のインシデントと比べて、平均で67万ドル多くのコストが発生していることが分かっています。ガートナーは、エージェント型AIの監視を2026年のサイバーセキュリティにおける最重要トレンドに挙げています。

これまでの市場の答えはおおむね、「まず製品を提供し、問題は後から修正する」でした。データを近くに置き、そのうえで意思決定をベンダー自身のクラウドに委ねるのです。この手法は、利便性を最優先する顧客には適しているかもしれません。ただ、金融システムや政府、世界が依存する重要インフラを支える機関には適していません。銀行のエージェントは、基幹システムや顧客データにアクセスします。政府機関のエージェントは、アクセスが制限された情報や機密情報を呼び出す場合もあります。こうした組織を対象に、監査担当者や規制当局はすでに、各エージェントの所有者は誰なのか、そのアクセス権がどのように審査されているのかを問い始めています。米連邦政府の機関は、2024年にAI関連の規制を59件導入しており、これは前年の2倍以上です。 エージェント型AIセキュリティの大半は、こうした環境を想定して構築されたものではありません。しかし、RSA Agent IDは違います。

スタンドアローン型モジュールとしても、相互連携型の1つのシステムとしても利用できるRSA Agent IDは、AIエージェントをライフサイクル全体にわたって守ります。

  • RSA Agent ID Discoverは、既知・未知を問わず、また認可済み・シャドーを問わず、アイデンティティ、クラウド、エンドポイント、ゲートウェイの各ソースにおけるエージェントとMCPサーバーを特定し、それぞれを所有者、リスクレベル、ライフサイクルの状態を明確にした正式なアイデンティティとして登録します。登録されたアイデンティティは、すでに利用しているアイデンティティプロバイダーに連携されます。
  • RSA Agent ID Secureは、AI/MCPゲートウェイで実行されるすべての呼び出しに対して、お客様のポリシーを適用します。AI/MCPゲートウェイは、RSAがホスティングする環境でもお客様自身の環境でも稼働させることができ、ゲートウェイごとに選択できます。このソリューションでは、実効性のある認証に基づく承認を実現します。具体的には、高リスクのアクションについて、氏名が特定され、認証済みの担当者が、フィッシング耐性のある認証情報を使って、別経路で承認することを求めます。アクセス権は、エージェントの運用が終了すると取り消されます。
  • RSA Agent ID Governは、エージェントに対する継続的な認証、リスクに応じたアクセス権の審査、エージェントのライフサイクル管理の自動化を実現し、組織における人材管理と同じ方法でエージェントを認証・審査します。

ワールド・サミットAIの参加者は、スタンドF43にてRSA Agent IDのデモを体験できるほか、250ユーロ分のAmazonギフトカードが当たる抽選にも応募できます。

主権管理

RSA Agent IDは、高い保証レベルが求められる組織に主権管理の導入を可能にします。AI/MCPゲートウェイはクラウド、ハイブリッド、オンプレミスのいずれの環境でも運用でき、ゲートウェイごとに選択します。また、ゲートウェイを自社環境でホスティングする場合、各呼び出しに対して適用するポリシーの判断は自社環境内で行われます。テナントデータは、お客様が選択した米国またはEUのいずれかのリージョン内に保持されます。また、ポリシー適用の証跡はゲートウェイが稼働する場所で生成され、お客様のSIEMにストリーミングされます。特定の単一のアイデンティティエコシステムに依存することなく組織がエージェントを管理でき、現在利用しているアイデンティティプロバイダーをそのまま使用できます。完全なエアギャップ環境に対応したセルフマネージド版は、2027年に提供開始の予定です。

この主権管理は、現在では人とエージェントのアイデンティティのどちらにも対応しています。3月、RSAは「RSA ID Plus Sovereign Deployment」を発表しました。これは、市場で最も安全性の高いアイデンティティアクセス管理(IAM)プラットフォームであるRSA ID Plusの次世代版で、「どこにでも導入できる」機能を導入することで、組織はプライベートクラウド、マルチクラウド、オンプレミス、エアギャップ環境など、さまざまな構成で最高水準のセキュリティ、可用性、規制コンプライアンスを維持しながら、アイデンティティインフラを最新化することができるようになります。

最新のホワイトペーパー『Architecting agentic identity for high-assurance organizations』の中でRSAは、高い保証レベルが求められる組織が、主権に関する要件への対応、機密性の高い情報の保管、業務の継続のためにアイデンティティプログラムをどう設計すべきかについて詳説しています。

エージェント型AIの時代の安全確保

「今、当社のお客様のもとに3つの潮流が同時に押し寄せています。それは、監視を担うチームの対応速度を上回るAI、データと意思決定を自分の管理下に置くという厳然たる要件、そしてセキュリティの成果に対して取締役会が直接責任を負うようになったことです」と、RSAの最高経営責任者(CEO)のグレッグ・ネルソンは述べています。「政府、金融サービス、重要インフラにとって、エージェント型AIのセキュリティを誤れば、単なる不都合で済まず、壊滅的な事態につながります。望むだけでは、エージェントを管理することはできません。しかし、RSA Agent IDならできます。RSA Agent IDは、RSAが何十年にもわたり人によるアクセスに適用してきたのと同じアイデンティティ管理の原則をエージェントにも適用し、本来あるべき場所、つまりお客様がお客様自身の環境において管理できる状態を維持します」

「エージェントは、人間を対象に構築されたあらゆるプロセスを飛ばしていました。登録もなければ、所有者もおらず、説明責任もありませんでした」と、RSAの社長兼最高製品・戦略責任者のジム・テイラーは話しています。「エージェントの安全を確保するには、そのアイデンティティを安全に管理する必要があります。RSA Agent IDは、お客様の環境全体から既知・未知を問わずエージェントを特定し、それぞれに所有者を明確にした正式なアイデンティティを付与します。そして、重大な結果につながるあらゆるアクションの背景にある権限を証明し、監査担当者に対してすでに見慣れている形式の証跡をお渡しします。ここでは、要件が世界で最も厳格な組織のセキュリティを支えてきた基準と同等に厳格なアイデンティティ基準を、新たな種類の動作当事者に対して適用します」

「AIは、規制対象となる組織の生産性を向上させ、新たな価値を生み出す大きな可能性を秘めています。しかし、その導入は責任を持って行わなければなりません」と、RSAのAIアドバイザー兼コルザ(Agent IDの開発でRSAと提携しているAIエンジニアリング企業)の最高経営責任者(CEO)のロイ・シンは述べています。「組織のエージェントのガバナンスや認可を、ただクラウドプロバイダーに委ねることはできません。エージェントに何を許可するのか、自ら管理権限を保持する必要があります。こうした判断は組織の自前の環境内で行われ、実際に重大な結果をもたらすアクションについては、説明責任を負う担当者を指定しておく必要があります。政府や規制当局がデータ、インフラ、意思決定に対する管理の強化を求める中、金融機関、公的機関、その他の規制対象となる組織も、それぞれのAIについて同等の管理体制を求める必要があります」

RSAのAIアドバイザー兼コルザCEOのロイ・シンは、10月7日12時40分から「How to govern and control AI Agents」をテーマに基調講演を行い、同日14時40分からはパネルディスカッション「Europe’s AI advantage」に登壇します。また、RSAのグレッグ・ネルソンCEOは10月8日12時15分(CEST)から開催されるワールド・サミットAIのパネルディスカッション「Securing the AI supply chain in a divided world」に登壇します。参加者はスタンドF43のRSAのブースでAgent IDのデモ体験ができるほか、250ユーロ分のAmazonギフトカードが当たる抽選にも応募できます。

利点

RSA Agent IDは、規制対象の組織の環境内で稼働するAIエージェントの特定、制御、管理を可能にします。

  • Agent IDを稼働する場所を選ぶ:AI/MCPゲートウェイは、ゲートウェイごとにクラウド、ハイブリッド、オンプレミスのいずれかを選択して運用し、ポリシーの判断はゲートウェイが稼働する環境内で行われます。
  • 証明可能な人間による権限:氏名が分かる、認証された人間の介在なしに高リスクのアクションが実行されることはなく、管理対象となるすべてのアクションについて、承認を行った人物まで追跡できます。
  • 規制対応の証跡:管理対象となるすべてのアクションが記録され、10の業界フレームワークに対応付けが行われます。証跡はゲートウェイが稼働する環境で生成され、組織のSIEMにストリーミングされます。
  • アイデンティティプロバイダーからの独立性:特定の単一のアイデンティティエコシステムに依存することなく、現在利用しているアイデンティティプロバイダー上でのエージェント管理が可能です。

活用事例

  • ガバナンス上の問題が発生する前に、既知・未知を問わず、アイデンティティ、クラウド、エンドポイント、ゲートウェイの各ソースで稼働しているエージェントを把握する。
  • シャドーAIを、所有者の名前が明確になっているエージェントの一元的な登録簿に置き換える。
  • 明示的に付与された権限を超えて権限が拡大しないように、エージェントが実行できることを制限する。
  • 呼び出すたびにツールや引数のレベルまでポリシーを適用し、管理対象となるすべてのアクションについて、毎回誰が実行したかを追跡できる記録を残す。

販売開始予定

RSA Agent ID DiscoverおよびRSA Agent ID Secureは、2026年11月16日に一般販売を開始する予定です。RSA Agent ID Governは、2027年上半期に一般提供開始予定です。

参考資料

RSAについて

RSAは、政府機関、金融機関、高い保証レベルが求められる組織を対象とするアイデンティティの標準です。RSAは、脅威の予防、アクセスの確保、業務の維持、高度なコンプライアンスの実現に必要なアイデンティティインテリジェンス、認証、アクセス、ガバナンス、ライフサイクル機能を提供しています。9000社を超えるセキュリティを重視する組織から信頼を得ており、オンプレミス、ハイブリッド、およびマルチクラウドの環境で6000万を超える認証データを管理しています。詳細はウェブサイトから営業部にお問い合わせいただくか、パートナーを検索してください。またはRSAについての詳細をご覧ください。

本記者発表文の公式バージョンはオリジナル言語版です。翻訳言語版は、読者の便宜を図る目的で提供されたものであり、法的効力を持ちません。翻訳言語版を資料としてご利用になる際には、法的効力を有する唯一のバージョンであるオリジナル言語版と照らし合わせて頂くようお願い致します。

More News From RSA

RSA、Authenticate APAC 2026において、パスワードレス技術のリーダーシップをLinuxへ拡大すると発表

シンガポール--(BUSINESS WIRE)--(ビジネスワイヤ) -- セキュリティファーストのアイデンティティリーダーであるRSAは、Linux環境向けの新たなパスワードレス認証サポートを発表しました。これは、あらゆる環境におけるすべてのユーザーに常時パスワードレスアクセスを提供するという同社の継続的なミッションにとって、新たなマイルストーンとなります。今回の発表は、6月2日から3日までシンガポールのマリーナ・ベイ・サンズで開催されたAuthenticate APAC 2026で行われました。 Linuxは企業インフラにおいて広く普及しており、金融サービスから政府機関に至るまで、あらゆる業界のサーバー、開発者用ワークステーション、そして重要な運用環境を支えています。こうした広範なリーチにもかかわらず、Linuxユーザーはこれまでパスワードレスソリューションの恩恵を十分に受けておらず、他のユーザーが最新のパスワードレス認証方式を導入する一方で、多くの場合、従来の認証情報に基づくアクセス方法に頼らざるを得ない状況に置かれていました。RSAのLinux向けパスワードレスサポートはこう...

RSA、Microsoftとの提携を拡大し、パスワードレス・アイデンティティ・セキュリティ分野でのリーダーシップを強化

サンフランシスコ--(BUSINESS WIRE)--(ビジネスワイヤ) -- RSAは本日、RSAC Conference 2026において、新たなソリューション「Microsoft 365 E7: The Frontier Suite」へのサポートを拡大したことを発表しました。今回の対応拡大により、AI主導の生産性向上という次の時代に向けて取り組む企業は、セキュリティ強化、シームレスな利用体験、そして強靭な運用を実現する追加のパスワードレス機能も活用可能になります。 RSA® ID Plus for Microsoft をMicrosoft 365 E7と統合することで、企業は人間のユーザーとAIエージェントの双方に対して信頼できる認証基盤を確保するとともに、ハイブリッド、クラウド、オンプレミスの各環境にわたって機密データや特権操作を保護することができるようになります。今回の展開はRSAのMicrosoft Intelligent Security Association(MISA)への参画、Microsoft Security Copilot向けRSA Advisor for...

RSA、高信頼性IDセキュリティのさらなる進化を遂げたID Plus Sovereign Deploymentをリリース

サンフランシスコ--(BUSINESS WIRE)--(ビジネスワイヤ) -- セキュリティファーストのアイデンティティリーダーであるRSAは、RSACカンファレンス2026にて、RSA® ID Plus Sovereign Deploymentのリリースを発表しました。これは、常時稼働の維持、ポリシーおよびデータ主権に関する法規制の準拠、そして高度かつ持続的な脅威からの防御が求められる組織のニーズに応えるべく設計された、高信頼性IDソリューションがさらなる画期的な進化を遂げたものです。 RSA ID Plus Sovereign Deploymentは、完全な多要素認証(MFA)、シングルサインオン(SSO)、およびアクセス機能を備えた、市場で最もセキュアなIDおよびアクセス管理(IAM)セキュリティプラットフォームであるRSA® ID Plus がさらなる進化を遂げたものです。RSA ID Plus Sovereign Deploymentは、政府機関、金融サービス、重要なインフラ、医療機関が、セキュリティ、可用性、および規制コンプライアンスにおける最高水準を維持しつつ、アイデン...
Back to Newsroom