自律型AIにおける説明責任のギャップ:

ガバナンスがリスクを強みに変える方法

ガラス張りのオフィスで、3人のビジネス・パーソンがデスクに着き、ノートPCやモバイル・デバイスを使って業務を行っています

AIエージェントは、もはや実験段階ではありません。AIエージェントはすでに、取引の実行、インフラストラクチャーの変更、機密データの照会、およびエンタープライズ・システム全体にわたるアクションを、多くの場合、人の介入をほとんど必要とせずに実行しています。変わったのは、自動化だけではありません。変わったのは、エージェンシーです。

そして、エージェンシーは、ID、アクセス、および説明責任のすべてを変えます。
これらのシステムは、単に指示を実行するだけではありません。実行するアクションを決定し、権限を委任し、トリガーされたときだけではなく継続的に動作します。これらのシステムは、自律的にツール、API、およびシステムを起動し、多くの場合、ユーザー、チーム、または他のマシンに代わって動作します。その結果、意図、権限、および責任に関する曖昧さが生じます。

エージェントが行動した場合、誰が説明責任を負うのでしょうか。

ほとんどの企業は現在でも、過去20年間に設計されたIDモデル、つまりマシンではなく人間のオペレーター向けに構築されたモデルを使用してアクセスを管理しています。その結果、組織は、説明責任に関する基本的な問いに自信を持って答えられないまま、自律型エージェントをデプロイしてしまうリスクに直面しています。

こうした問いは、監査担当者、規制当局、および取締役会からだけ寄せられるものではありません。組織は、実行されたトランザクションについて顧客から異議を申し立てられるリスクを負っています。こうした問いには、さまざまなものがあります。

  • このエンドツーエンドのトランザクションを誰が承認しましたか。
  • プロセス全体の責任者は誰であり、必要に応じてランタイム時の同意を提供したのは誰ですか。
  • すべてのエージェントと人間は、利用可能な最も強力な認証方法を使用して認証されましたか。
  • エージェントは具体的に何を実行するように構成されており、そのとおりにのみ動作しましたか。
  • そのトランザクションの実行後、エージェントの権限は失効しましたか。
  • トランザクション全体にわたる完全な説明責任を関連付ける監査証跡を提示できますか。
  • エージェントの権限をあらゆる場所で直ちに取り消すことはできますか。

これらの問いに答えられないのであれば、監査の不合格や評判の低下を回避するために必要なガバナンスが整っていないということです。

 

エージェント型AIが従来のIAMでは対応できない理由

従来のIDアクセス管理(IAM)は、アクセスを事前に計画できるという考え方を基本としています。つまり、アクセスを既知のIDに割り当て、定期的にレビューし、ログイン時に適用するという考え方です。このアプローチは、動作が予測可能で、その範囲が限定されている場合には有効です。従来のIAMは、次の3つを前提としています。

  1. IDは、人間または固定的なマシンに対応することを前提としています。
  2. アクセスはセッションベースであり、定期的なライフサイクルに従ってプロビジョニングされます。
  3. 認証によってセッションが開始され、認可は主に粗い粒度で行われます。つまり、アクセスは、ユーザーの役割や部門などの広範で一般的な属性に基づいて許可されます。

エージェント型AIは、これら3つすべての前提に疑問を投げかけます。自律型エージェントは非決定論的であり、マシン速度で動作し、API、ツール、および環境全体にわたって継続的に動作します。このモデルでは、IDはもはや固定された人間のアカウントや長期間使用されるサービス・プリンシパルではありません。IDは、一時的なものであり、特定の機能、ワークフロー、あるいは単一のトランザクション専用に作成され、実行後すぐに取り消される場合があります。

エンドツーエンドのエージェント型フローでは、多数のエージェントがそれぞれ1回ログインし、個別のアクティビティを実行します。エージェントは「一度ログインして終わり」というわけではありません。エージェントは、1時間に数千もの判断を行う場合があり、多くの場合、ユーザー、システム、または他のエージェントに代わって動作します。エージェントはそれぞれ独自のIDを持ち、信頼境界をまたぐエンドツーエンドのトランザクション・フローの中で相互にやり取りします。

組織が人間向けのIAMパターンをエージェントに適用すると、4つの構造的な問題が生じます。

  • 可視性のない過剰な権限:権限を取り消して再承認することはイノベーションの妨げになるため、エージェントには恒常的なアクセス権限が蓄積されます。そのアクセス権限が期限切れになることはほとんどありません。
  • 見えない権限委任:
    多くのエージェントは、委任された権限を受け取る代わりに、ユーザー・トークンを再利用します。この方法では、監査上の責任分離が失われ、アクションを承認していない個人に責任が及びます。
  • アクションが実行される場所で強制適用されない:ポリシーは存在していても、実際のアクション(API呼び出し、データ・アクセス、構成変更など)は、多くの場合、リアルタイムの制御なしに実行されます。
  • 問題が発生した際に説明責任が果たせない:インシデント発生後、チームは、何が起きたのかなぜ起きたのか、または誰の権限で行われたのかを、信頼性を持って再現できません。

これはツールの問題ではなく、解決すべきガバナンス上の問題です。

転換:アクセスのためのIDから権限のためのIDへ

企業が犯す根本的な誤りは、エージェントIDを認証情報の問題として捉えていることです。認証情報は重要ですが、エージェント型システムでは、それ以降のすべての信頼を確立する単一のログイン・イベントではなくなっています。

その代わりに、エージェントは継続的に動作し、複数のツールを起動し、システム間をまたいで、時間の経過とともに数多くの独立したアクションを実行します。つまり、IDと認可は、セッションの開始時に一度設定すればよいものではなく、ワークフロー全体を通じて検証され、一貫して適用されなければなりません。

エージェント型AIでは、アクセス制御から権限制御への転換が求められます。これは以下のことを意味します。

  • エージェント型フローに関与するすべてのユーザーは、整合性と説明責任を保証するために、開始時に強力な認証を受ける必要があります。
  • すべてのエージェントは、主要な検証可能なIDを持つ必要があります。
  • すべてのアクションは、明示的な意図と承認に関連付けられている必要があります。
  • すべての権限は、適用範囲が定義され、有効期限が設定され、取り消し可能である必要があります。
  • すべての認可の判断は、事後に証明できる必要があります。

これはAIの進化を遅らせることではなく、自律性を安全なものにすることです。認証はあらゆるシステムにおける中核的な要件であり続けますが、認可はアクセス管理システムにおける主要な要素にならなければなりません。これは、IAMプログラムを実装する組織に重大な影響を及ぼします。

AI Academy

AIの未来に向けたセキュリティーとガバナンスの一元化

このAI Academyのエピソードでは、今日の最新トレンドであるエージェント型AIをベースにしながら、リスクと保証に関するリーダーが、ガバナンスとセキュリティの間で経験する綱引きについて探ります。重要なのは、バランスを確立し、双方の効果的な業務関係を優先することです。それにより、組織は拡張可能で、より優れた、より信頼できるデータとAIを実現できます。

IDとシークレットを連携させる必要がある理由

多くの組織は、ガバナンス管理策を部分的に導入することで、エージェントのリスクを軽減しようとしています。それぞれの要素は問題の一部を解決できますが、誰が何を、どのような条件で、どの認証情報を使用して認可したのかを証明できるものはありません。これらの要素には、次のようなものがあります。

  • ユーザーは理解できても、マシンは理解できないIDプラットフォーム
  • 認証情報は発行できても、コンテキストを把握できないシークレット・プラットフォーム
  • ランタイムでの適用から切り離されたポリシー・エンジン

これらはいずれも、それだけではエージェントを管理できません。真のガバナンスは、ID、ポリシー、および認証情報が単一のコントロール・プレーン内で機能するときに初めて実現します。そこでは、IDが「誰が、なぜ」に答え、認証情報が「何を、どれくらいの期間」に答えます。これらはユースケース全体で連携し、整合性と説明責任を実現します。

ここで、IBM VerifyとHashiCorp Vaultを組み合わせることの真価が発揮されます。両者を組み合わせることで、IDコンテキスト認証情報の制御の間にあるギャップを埋め、意図、ポリシー、および承認を、エージェントがランタイムで実際に使用するシークレットやトークンに結び付けます。VerifyとVaultは、IDとシークレットを別々の領域として扱うのではなく、文書化だけではない実際の適用を通じてエージェントの権限を管理するための統合コントロール・プレーンを提供します。

IBM Verifyは、ユーザーとエージェントが誰であるか、エージェントに実行が承認されている内容、およびユーザーとエージェントがどのような条件でその実行を承認されているかを管理します。

HashiCorp Vaultは、シークレットを安全に保管および仲介し、動的な認証情報をオンデマンドで生成するとともに、TTL、有効期限の更新、および失効を適用し、一元化されたポリシー管理と監査ログを提供します。そのため、エージェントでは、コードやワークフローに恒久的な認証情報をハードコードする必要がなくなります。

両者を組み合わせることで、企業はAIエージェント向けにこれまで実現できなかったもの、つまり、人によるボトルネックを生じさせることなく、証明可能な制御を実現できます。

AIガバナンスは取締役会レベルの課題です

規制当局はすでに動き始めています。監査担当者は、人間を対象としたID管理とライフサイクル管理という従来のアプローチでは満足しておらず、現在はランタイムでのプロセス評価を求めています。監査担当者が求めているものは次のとおりです。

  • 強力なアクセス管理によって保護された、エージェントごとの一意のID
  • 人間とマシンのIDを一体的に考慮した設計
  • エンドツーエンドの完全な監査証跡
  • ジャストインタイム・アクセス、必要最小限のアクセス、および権限の取り消しに関する明確なプロセス

攻撃者は防御側よりも速いペースで行動しており、AIエージェントを標的にしています。その理由は、AIエージェントが過剰な権限を持ち、監督が不十分な状態で動作している可能性が高いためです。

エージェント型AIは、これから到来するものではありません。すでに実用段階にあります。もはや問題は、エージェントがビジネス・クリティカルなアクションを実行するかどうかではありません。企業が、それらのアクションが適切に認可され、範囲が定められ、説明責任を果たせるものであったことを証明できるかどうかです。

今、計画的にガバナンスへ投資する組織は、監査への対応が標準で整い、厳しい監査や検証にも耐えられる体制を備え、安心して自律性をデプロイできるようになります。これが、エージェント型AIをリスクから持続的な競争優位へと変える方法です。

Bob Slocum

Identity Product Marketing Team Lead

関連ソリューション
IBM® watsonx.governance

IBM watsonx.governanceを使用すれば、生成AIモデルをあらゆる場所から管理したり、クラウドまたはオンプレミスにデプロイしたりできます。

watsonx.governanceの詳細はこちら
AIガバナンス・ソリューション

AIガバナンスが、どのように従業員のAIに対する信頼向上や、導入とイノベーションの加速、顧客からの信頼向上に役立つかをご覧ください。

AIガバナンス・ソリューションの詳細はこちら
AIガバナンス・コンサルティング・サービス

IBMコンサルティングを活用して、EUのAI法に備え、責任あるAIガバナンスに取り組みましょう。

AIガバナンス・サービスの詳細はこちら
次のステップ

統合されたポートフォリオを通じてAIを指揮、管理、監視し、責任ある、透明性の高い、説明可能な成果を加速させます。

  1. watsonx.governanceの詳細はこちら
  2. デモの予約