Akamaiのレポート「Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape」は、エージェント型AIを、質問に答えるだけのソフトウェアではなく、情報を取得し、ツールを呼び出し、APIを使い、複数段階の処理を実行できる非人間の実行主体として捉えている。
同社の中心的な主張は明快だ。これからの企業セキュリティでは、「誰がアクセスしたか」の認証や固定的な権限管理だけでは足りない。AIエージェントがどの状況で、何にアクセスし、何を実行しようとしているかを、リアルタイムに統制する必要がある。
1
17
なぜ自律型AIはリスクモデルを変えるのか
自律型AIエージェントは、モデルの推論能力に加え、社内システムへの接続、データへのアクセス、ブラウザ操作、外部ツールやAPIの利用を組み合わせられる。リスクが高まるのは、AIが情報を返す段階ではなく、データを移動させたり、業務フローを起動したり、取引に関わる操作を実行したりする段階だ。
Akamaiはこれを「非人間アイデンティティ」の問題として位置づける。企業は、操作の背後にいる従業員やサービスアカウントだけでなく、エージェント自体、そのエージェントが利用可能なツール、到達可能なデータ、さらに当該タスクに照らして挙動が妥当かどうかを把握しなければならない。
1
2
レポートが挙げる主なリスク
1. チャットボットの会話が機密データ流出経路になる
Akamaiによると、企業端末で行われたAIチャットボットとの会話のうち、6%超には機微な情報が含まれている。プロンプト、ファイルのアップロード、チャット履歴は、生産性向上ツールの副産物ではなく、組織のデータ保護境界の一部として扱う必要がある。
1
従業員が個人用アカウントなど、企業が監視・管理していないAIサービスを使う場合、この問題はさらに複雑になる。通常の可視化やポリシー適用の対象外となり、どの企業データがどこへ共有されたのかを確認しにくくなるためだ。Akamaiは、こうした「シャドーAI」を企業のAI攻撃対象領域が広がる要因の一つとみなしている。
12
2. AI搭載ブラウザ拡張機能が管理外の作業空間を生む
ブラウザは、従業員が日常業務を行い、認証し、機密情報を閲覧する場であり、AIアシスタントの利用場所にもなりつつある。そのため、統制が難しいポイントだ。
Akamaiは、企業ユーザーの40%超がAI搭載ブラウザ拡張機能をインストールしており、そのうち25%は過去12か月間に権限を変更したとしている。
1
2
問題は、すべての拡張機能が悪意あるものだということではない。権限、データアクセス範囲、実際の振る舞いが変化し得るにもかかわらず、管理対象の業務アプリケーションほど厳密に監査されない作業空間になりやすい点にある。
3. MCPが「データ」と「実行」の境界を曖昧にする
Model Context Protocol(MCP)は、AIエージェントがツールやAPIを使うための仕組みだ。Akamaiはこれを、エージェント型AIに実行のための「手」を与えるものと表現する一方、データとコードの境界を曖昧にするとも指摘する。悪意ある、あるいは侵害されたMCPサーバーは、プロンプトインジェクションやサーバー間攻撃を通じて、モデルの動作に影響を与える可能性がある。
2
つまり企業には、どのMCPサービスにエージェントが接続できるのか、どの認証情報・権限が使えるのか、そして実行時に実際にどの操作をしたのかを追跡する可視性と認可の仕組みが求められる。
4. ボットとAPI悪用は機械の速度で進む
Akamaiは、AIエージェントの普及を、ボット対策・APIセキュリティのより大きな課題と結び付けている。自動化システムは顧客のような行動を模倣でき、セキュリティ担当者が意図や不正性を判断すべきリクエスト量を増やす。
コマース分野では、AIボットのトラフィックが2025年に前年比19%増加し、その増加は主に小売分野がけん引したとAkamaiは報告している。
20
もっとも、すべてのAIボットが悪意あるわけではない。検索、コンテンツ取得、ユーザーの依頼に基づく処理を担う正当なクローラーやエージェントも存在する。重要なのは、許可された想定内の自動化と、異常または有害な振る舞いを見分けることだ。
18
27
5. AIクローラーは「読む」だけでなく「実行する」ようになっている
警戒すべき範囲は、企業内部だけではない。提供された調査内容によれば、ChatGPTを含む検証済みAIクローラーは、ページを取得するGETリクエストだけでなく、高頻度のPOSTリクエストも送るようになっている。POSTリクエストは、ログイン、カートへの追加、購入手続きのように、情報の送信や処理の起動に使われ得る。
19
この30日間の分析では、AIボットによるPOSTトランザクションの44.8%をECが占め、旅行分野は単月で30%に達した。POSTリクエスト自体が不正という意味ではない。ただし、AI由来のトラフィックが、不正対策、認可確認、取引監視が特に重要となる業務フローへ到達する機会が増えていることを示す。
19
企業が進めるべき4つの統制策
Akamaiが示す方向性は、従来型のアイデンティティ管理から、人間・非人間を問わない主体の行動ガバナンスへ移ることだ。実務上は、次の4点に整理できる。
1
17
1. アイデンティティだけでなく行動を統制する
ユーザー、サービス、エージェントを認証するだけでなく、それらが何を実行しようとしているのかを評価する。エージェントが要求する操作、対象システム、ツール利用、データアクセス、APIや業務フローをまたぐ異常な振る舞いを判断材料にする必要がある。
1
17
2. エージェント、API、MCP接続ツールの棚卸しを行う
導入済みのエージェント、サービスアカウント、ブラウザ拡張機能、MCPサーバー、接続APIと、それぞれの権限を把握する。未知の接続や過剰な権限は、影響範囲を評価できないため、安全に管理することも難しい。
2
3. 最小権限を徹底し、AI経由のデータ流通を守る
各エージェントと接続ツールには、定義された業務に必要なデータ、システム、操作だけを許可する。同時に、チャットボット、ブラウザ上のAIツール、機微なデータの移動を監視し、単にログインが成功したかではなく、データの文脈と送信先に基づいてポリシーを適用する。
1
2
4. リアルタイムかつリスクベースで制御し、人間の監督を組み込む
機械の速度で動く自動化には、実行中の行動を評価できる防御策が必要になる。影響が小さく、取り消し可能な操作には比較的高い自律性を認めてもよい。一方、重要な操作、機微なデータに関わる操作、異常な挙動には、より強い制御や人間による承認を求めるべきだ。これは、非人間の行動とAPIアクティビティをリアルタイムに統制するというAkamaiの考え方に沿う。
17
結論:AIエージェントを「もう一人の利用者」として扱わない
Akamaiのレポートは、AIエージェントを単なる新種のユーザーやボットとしては扱っていない。エージェントは、データ、ツール、取引を横断してつなぐ実行主体である。
企業に必要なのは、接続関係の可視化、権限の制限、継続的な行動監視、そしてリスクに見合う自律性の設計だ。認証を通過したかどうかだけではなく、その後に何をするのかまで統制することが、エージェント型AI時代のセキュリティの要点となる。
1
2
17