階層別の多層防御 — マイクロソフトのセキュリティブログ(2026年5月)では、4つの軽減レイヤーが定義されています。
テナントレベルのMCPサーバー許可リスト — 組織は承認されたModel Context Protocol (MCP) パブリッシャーとサーバーのリストを維持する必要があります。マイクロソフトのMCPカタログは、検証済みのファーストパーティサーバーを提供し、すべての外部コンポーネントはソフトウェアサプライチェーンの一部として扱われます。推奨事項としては、「すべて許可」を無効にし、エージェントが必要とする特定のツールのみを有効にすることです 。
エージェントデプロイメント向けSBOM生成 — ツール依存関係を含むソフトウェア部品表(SBOM)を生成し、MCPサーバーインストール前の署名と来歴検証、ツール説明に隠された命令のレジストリスキャン、すべての外部ツール定義に対するバージョン固定と変更監視を推奨しています 。
ポリシーベースのガードレール — 監視を超えて、組織はエージェントが何を許可されるかを設定するポリシーベースの制御を適用できます。これはAgent 365 SDKとWindowsポリシーインフラを通じて強制されます 。マイクロソフトのWindows Developer Blogは次のように述べています。「封じ込めはエージェントがアクセスし実行できる範囲を制限し、非決定論的な動作が制御不能なリスクに変わらないようにする」 。
コントロールプレーンガバナンス — 組織全体の全エージェントに対する中央集約型の所有権、アイデンティティライフサイクル管理、コンプライアンスの強制。マイクロソフトのAzure Cloud Adoption Frameworkは、既存のアイデンティティ、データガバナンス、セキュリティ慣行に沿った、中央集約型で強制力のあるガバナンスとセキュリティのベースラインを確立することを推奨しています 。
このフレームワークは、攻撃チェーン全体を対象としています。サプライチェーンの汚染(許可リストとSBOMによる)、特権昇格(MXCアイソレーションによる)、データ漏洩(ランタイムガードレールとコンテンツフィルタリングによる)、不正なツール使用(アクセス許可制御と人間による確認フローによる)の各リスクに対応します 。1年間にわたるエージェンティックシステムのレッドチーミング(敵対的テスト)を経て、マイクロソフトは障害モードの分類を更新し、高リスクシナリオでは、エージェントのIDはワークフロー上の位置から推定するのではなく、暗号的に確立する必要があるという、ゼロトラストなエージェント間アーキテクチャの必要性を強調しています 。
2026年半ばの2つの主要な取り組みは、サイバーセキュリティにおいてAIエージェントを攻撃的・防御的に活用しつつ、同時により厳格なガードレールを課すという業界の転換を示しています。
2026年7月27日に発表されたProject Perceptionは、アラート生成を超えて継続的な自動行動を実現する「エージェンティックセキュリティシステム」です 。マイクロソフトはこれを「継続的に学習する防御システム」と表現し、「人間の確実な制御下で、機械の速度で推論、優先順位付け、行動できる」と説明しています 。
重要性: これは、AIエージェントがシステムを調査し、脆弱性にパッチを当て、人間の指示を待たずに脅威に対応するという、能動的で自律的な役割をサイバー防御で与えられた具体的な例です。同時に、上記の封じ込めルールと同様に、Project PerceptionエージェントもMXCコンテナ内で、ポリシーベースのガードレールの下、可観測性と人間の監督を備えて動作します 。
2026年7月27日、自律型AIエージェントの制御喪失リスクに警鐘を鳴らしたHugging Faceでの注目インシデントから数日後、OSAAはAIエージェント向けのオープンソースセキュリティツールを構築する業界連合として設立されました 。
重要性: OSAAは、自律型エージェントのセキュリティを単一ベンダーで確保することは不可能であるという業界全体の認識を表しています。オープンモデルと共有ツールへの重点は、クローズドでプロプライエタリなアプローチへの意図的な対抗手段です。より広範なコミュニティがセキュリティツールにアクセスできるようにすることで、攻撃者を出し抜くことができるという賭けです 。NVIDIAは次のように述べています。「オープンモデルは防御能力を民主化し、防御側の透明性を高め、データを保護しながらサイバー防御を可能にし、カスタマイズ可能でローカライズされた制御でフロンティアのクローズドモデルを補完する」 。
| 領域 | マイクロソフト | 業界全体(OSAA / NVIDIA) |
|---|---|---|
| 制御の哲学 | OSレベルの封じ込め(MXC)、ポリシーガードレール、サプライチェーン制御 | オープンソースの共有ツール、透明性ガイドライン(SAFE)、コミュニティ主導の防御 |
| 能動的防御 | Project Perception — 脆弱性を発見・修正・修復する自律型レッド/ブルー/グリーンエージェント | 安全なエージェント運用を可能にするオープンエージェントハーネスとランタイムガードレール |
| 対処するリスク | 不正なエージェント行動、データ漏洩、サプライチェーン汚染 | エージェント制御の喪失、不透明な脆弱性開示、断片化したセキュリティツール |
| 主要な制約 | エージェントはロックダウンされたコンテナ内で、人間が定義したポリシーの下で動作 | 共有されたセキュリティベースラインとオープンフレームワークがベンダーロックインを防ぎ、全体の底上げを図る |
このパターンは明らかです。AIエージェントを能動的で自律的なサイバー防御の役割に押し進めている同じ企業が、それらのエージェントが次世代のセキュリティ脅威となるのを防ぐための封じ込めとガバナンスの構造構築を競っているのです。