本日、Varonis Atlasの新しい機能である「エージェントインテントベースのアクセス制御(IBAC)」を発表します。これにより、企業は危険な動作やポリシー違反を阻止するセーフガードを備えた状態で、AIエージェントをエンタープライズデータに接続できるようになります。
エージェントが暴走して機密性の高い企業データを流出させ、あるケースでは本番データベース全体を削除してしまうなど、ニュースの見出しを飾る事態となっています。
エージェントIBACは、エージェントが受け取った指示と、その推論、エージェントがアクセスするツールやデータを比較し、整合性の取れないアクションに対して、アラートの発信やブロックを含め、リアルタイムで対応します。エージェントが境界を越えた場合、Atlasはその背後にあるIDを隔離し、一定期間、その後のすべてのアクションをブロックできます。
エージェントIBACは、潜在的影響に基づいて適切なアクションを実行するように調整できます。例:
- 明確な逸脱がデータを危険に晒す場合:あるユーザーがエージェントに天気を確認するよう依頼したところ、エージェントは代わりに移行ツールを呼び出します。これは意図と行動の明らかな不一致です。エージェントIBACは、ツール呼び出しを自動的にブロックできます。
- 逸脱はあるが、危険に晒されるものはない場合:あるユーザーがエージェントに天気を確認するよう依頼したところ、エージェントは、1回限りの回答を提供する代わりに、繰り返しの日次リマインダーを設定します。エージェントのアクションは逸脱していますが、リスクにさらされているデータはありません。エージェントIBACは、過剰に熱心な支援の試行を中断せず、その逸脱を単にログに記録します。
エージェントIBACにより、Varonis Atlasは、企業がエージェントが意図した範囲内で動作しているという確信を得ながら、生産性を不必要に低下させることなく運用できるようにします。エージェントIBACは、エージェントセキュリティの重要な構成要素であり、AtlasのAIセキュリティに対するエンドツーエンドのアプローチの中核を担うものです。
Varonisでは、企業がエージェントを安心して導入できるようにするためのセキュリティ層を構築しています。エージェントIBACの動作を体験できる、3分間のクイックデモをご覧ください。
エージェントは許可を待ちません
エージェントが有用であるためにはデータやツールへの広範なアクセス権が必要ですが、まさにその点がリスクとなります。ロールベースのアクセス制御は、人間以外のIDが持つアクセス権をどのように使用しているかを判断するようには構築されていませんでした。
静的な制御では、独自の権限昇格、ツールの呼び出し、本来アクセスすべきではないデータへの操作など、制御を完全に回避する方法を見つけるエージェントを阻止することはできません。エージェントのアクセス許可は、ランタイム時に強制される必要があります。
問題はもはや「ユーザーはこのデータにアクセスできるか?」ではなく、but 「この文脈において、このエージェントがこのデータに対してアクションを実行することを許可すべきか?」になっています。
Ron Bennatan、AI&データ戦略担当バイスプレジデント Varonis
Varonis Atlas Agent IBAC
エージェントIBACは、エージェントが許可されていることと、エージェントが実行するよう設計されていることの間のギャップを埋めます。逸脱は、行動の監視によって部分的に判断されます。
エージェントIBACは、エージェントがセッション中に実行するすべてのアクションを評価し、それらのアクションを、エージェントを動作させた指示(人間、システムプロンプト、または他のエージェントからの指示のいずれであっても)と比較します。
Atlasはアクションを取り巻く完全な文脈を把握するため、一律の制限に依存しません。検出感度とそれに対する対応策は、それぞれ適切に調整できます。
エージェントIBACの概要:
- 意図の逸脱の検出:エージェントが受け取った指示と、エージェントの推論および呼び出したツールを比較し、感度設定寛容、バランス、厳格の3段階で調整します。
- セッション全体の評価:セッション内のすべてのプロンプト、応答、ツール呼び出しをレビューし、マルチターンのジェイルブレイクの試行を含む、徐々に蓄積される逸脱を検知します。チームは独自のセッションポリシーを平易な表現で記述することも可能です。
- 実行時ガードレール:ポリシーに基づいて設定されたアクションに対して、アラート、ブロック、変更、ログ記録、または承認のために担当者へルーティングを行います。
- 隔離:顧客が設定した期間、IDまたはセッションをブロックします。管理者は、ブロックを解除、延長、または永続化するための制御機能を使用できます。
- 包括的な監査証跡:セキュリティ、ガバナンス、コンプライアンスチーム向けに、すべてのプロンプト、応答、ツール実行を、Atlasが実行したアクションとともに記録します。
重要な点として、Atlasはエージェントとそれを駆動するモデルの間にインラインで配置されます。すべてのプロンプト、すべてのモデルレスポンス、およびすべてのツール呼び出しは、宛先に到達する前にAtlasを経由します。これこそが、リアルタイムでの適用を可能にする理由です。Atlasは事後的にログを読み取るわけではありません。Atlasは実行パス内に存在するため、アクションが実行される前にそれを阻止できます。
Varonis Atlas Agent IBACは、エージェントがユーザーの要求から逸脱した意図しない行動をとった場合にそれを検出します。
Varonis Atlas Agent IBACは、エージェントがユーザーの要求から逸脱した意図しない行動をとった場合にそれを検出します。
インテントドリフト検出
エージェントIBACは、すべてのAtlasガードレールの背後にあるエンジンと同じLLM評価エンジンを使用して、エージェントの動作が与えられた指示に従っているかどうかを判断します。意図の逸脱検出には、エージェントが本来アクセスすべきでないデータにアクセスしているか、不正なデータ流出やダウンロードを試みているか、あるいはユーザーが意図した範囲を超えてアクセス範囲を拡大しているかを判断することが含まれます。
評価者はエージェントループを読み取ります。これには、エージェントが生成する推論、選択するツール、それらに渡すパラメーターが含まれます。そして、「これらの手順は要求内容と一致していますか?」というシンプルな質問を投げかけます。
感度は3段階で調整可能です。「寛容」ではエージェントが臨機応変に対応でき、明確な不一致のみを警告します。「バランス」はデフォルト設定です。「厳格」ではリクエストとアクションの厳密な一致が求められ、規制対象データや高価値データを扱うエージェントに適した設定です。
Varonis Atlas Agent IBACは、セッション全体を通じてエージェントの意図を監視し、累積的なドリフトを検知します。
Varonis Atlas Agent IBACは、セッション全体を通じてエージェントの意図を監視し、累積的なドリフトを検知します。
セッション全体の評価
エージェントIBACは、セッション全体にわたるエージェントの行動(すべてのプロンプト、応答、ツール呼び出し)を評価します。これこそが、エージェントIBACが徐々に進行する意図の逸脱を検知できる理由です。個々の行動には異常がなくても、累積的な経路がユーザーの意図しない結果につながるような事態を捉えます。
同じフルセッションビューにより、個々には無害に見える複数のプロンプトにまたがるジェイルブレイクの試行など、マルチターン攻撃の検知も可能になります。
セッションはAIツールが割り当てる会話IDによって追跡されるため、1回の評価で最初のプロンプトから最後のプロンプトまで、すべてを網羅することができます。エージェントはメモリを保持し続けるため、この点は重要です。後続の指示は数ターン前に確立された文脈に依拠する可能性があります。これはまさに、忍耐強い攻撃者が一見無害に見える断片を組み合わせてジェイルブレイクを仕掛ける手法です。チームは、セッションポリシーを平易な言葉で記述し、評価を実行する前に蓄積する必要のあるイベント数を設定することもできます。
AIランタイムガードレールにより、Varonis Atlasは意図の逸脱が検出された際にリアルタイムで対処します。
AIランタイムガードレールにより、Varonis Atlasは意図の逸脱が検出された際にリアルタイムで対処します。
ランタイムガードレールと隔離
すべての意図ベースの検出は、リアルタイムで対応するAIランタイムガードレールと組み合わせられています。これらのアクションはカスタマイズ可能で、アラートの発信、ブロック、変更(機密データの編集など)、アクティビティのログ記録、または人間による承認の要求などが含まれます。
実行時ガードレールは、リスクの低い逸脱を許容しつつ、リスクの高いアクションを阻止するようにカスタマイズできます。例えば、ユーザーがエージェントに顧客アカウントの概要をまとめるよう依頼する場合などです。エージェントが、要求されたよりもはるかに多くの顧客アカウントのレコードを取得し始めることがあります。これは必ずしも悪意のあるものではありませんが、スコープクリープにより、要求の範囲を超えてより多くの機密データにアクセスすることになります。この場合、エージェントIBACは、処理を進める前に、人間による承認が必要であることを示すフラグを立てることができます。
隔離はさらに一歩進んだ対策です。違反が単一のアクションを停止する以上の対応を必要とする場合、Atlasはセッションの背後にあるIDを隔離できます。その後に続くすべてのプロンプトは、顧客が設定した期間(数分から最大1日まで)ブロックされます。管理者は検疫されたすべてのIDを一元的に確認でき、検疫の解除、延長、または恒久的な適用を行うことができます。検知機能はエージェントが逸脱したことを通知し、隔離機能は次の試行を阻止します。
Varonis Atlasは、調査とレポート作成のために、セッション全体にわたるすべてのアクションとアクションの意図を監査します。
Varonis Atlasは、調査とレポート作成のために、セッション全体にわたるすべてのアクションとアクションの意図を監査します。
完全な監査証跡
Atlasはすべてのアクションとその背後にある意図を記録し、調査担当者に完全な証跡を提供します。エージェントが何を行ったか、各アクションがリクエストに従ったものか、どのガードレールが作動したかが記録されます。
会話ビューでは、ユーザーが体験した通りのやり取りが表示されます。実行ビューでは、その裏側にあるツール呼び出しや、チャットウィンドウには表示されないステップ、そしてエージェントのリスクの大部分が実際に潜んでいる箇所まで含めて詳細に展開されます。
信頼こそがエージェントの成功を測る究極の指標に
企業におけるエージェントの成功は、どれだけ多くのエージェントが導入されたかではなく、どれだけ多くのエージェントを信頼できるかによって測られることになります。
エージェントIBACは、Varonis Atlasがこれを実現する仕組みの一部であり、セキュリティチームはビジネスの速度を落とすことなく、エージェントが意図した通りに動作しているかをリアルタイムで確認できます。これは、AI-SPM、AIレッドチーミング、AI検出と対応といった機能と並び、組織が構築・運用するエージェントを保護するためのAtlasのより広範なアプローチの一環です。
エージェントIBACは、本日よりVaronis Atlasのお客様にご利用いただけます。
注:このブログはAI翻訳され、当社日本チームによってレビューされました
AIで構築・運用するすべてを保護する準備はできていますか?