BlogHero-1920_750_OpenAI-Daybreak

AIはセキュリティモデルを変える。 データセキュリティとAIセキュリティも、それに合わせて変わる必要がある。

Share with your network!

AIアシスタントとAIエージェントは、仕事の進め方を変えつつあります。それらを保護するために、組織はAIセキュリティとデータセキュリティを一つのシステムとして機能させる必要があります。

AIは今や、仕事を進めるうえで能動的な役割を担う存在です。従業員はAIを使って作成し、分析し、意思決定を行い、AIアシスタントは企業システム全体から情報を取得し、AIエージェントはますますユーザーに代わって行動するようになっています。

すべてのAIとのやり取りは、突き詰めればデータとのやり取りです。業界はAIセキュリティとデータセキュリティのために別々のツールを築いてきましたが、エージェンティックな世界では、その分断こそが盲点となっています。AIセキュリティツールは、エージェントが何をしているのか、場合によってはその意図までは把握できますが、その行動の背後にある機密データまでは見えません。エージェントがマシンスピードでシステムとやり取りし、意思決定を下し、取引を実行するなかで、この欠落したコンテキストが、財務、業務、コンプライアンス、安全に関わるリスクを生み出します。

データセキュリティツールは、機密データがどこに存在し、誰が、あるいは何がアクセスできるのか、どのように露出しているのかを示せますが、AIエージェントが何を達成しようとしているのかまでは分かりません。AIとデータを別々に保護することは、もはや現実的ではありません。エージェントがかつてない規模でデータ、システム、ワークフローを横断して活動する一方で、チームにはリスクの断片しか見えていません。組織に必要なのは、意図、アクセス、アクションを一体として理解し、リスクが生じるのと同じ速さで対応できる単一のシステムです

AIとデータのリスクに対応する一つのエージェンティックシステム

だからこそプルーフポイントは、AIセキュリティとデータセキュリティは一つのシステムとして機能しなければならない、というシンプルな前提のもと、業界初のProofpoint Agentic Data & AI Security Systemを発表します。Proofpoint Knowledge Graphを基盤とするこのシステムは、意図、アクセス、アイデンティティ、振る舞い、データのコンテキストを統合し、組織が大規模にAIリスクを理解し、統制し、低減できるよう支援します。新たなエージェンティック機能が検知、調査、修復を自動化し、Semantic Business PoliciesとAgentic Insightsが、ビジネス上の意図を継続的に保護へと変換しながら、新たに生じるリスクを明らかにします。

AIが変えるセキュリティの運用モデル

コントロールを統合し、コンテキストをつなぐことは不可欠ですが、セキュリティチームはさらに、その理解をAIのスピードでアクションへと変える必要があります。

アイデンティティ、データ、アプリケーションを横断するAIのやり取りは、今やマシンスピードで増え続けています。手作業による調査、静的なルール、そして際限のないアナリストの増員では、そのペースに追いつけません。

運用モデルそのものを変えなければなりません。

プルーフポイントは、アイデンティティ、データ、アクセス、意図にまたがる共有コンテキストを用いてリスクを継続的に検知、調査、修復する一方で、ガバナンスと重大な意思決定は人が担い続ける、エージェンティックな運用モデルを提供します。このモデルを支えるのが、目的特化型の3つのエージェントです:

  • Data Risk Detection Agent意図とアクセスを一つのシグナルに結び付けることで、ゼロタッチ検知を実現します。異常の洪水をさらに増やすのではなく、本当に重要なアクションを浮かび上がらせます。
  • Data Risk Investigation Agentデータ、アイデンティティ、振る舞いを横断して何が起きたのかを自動的に再構成することで、即時調査を実現します。これにより、手作業による相関分析は数日から数分へと短縮されます。
  • Data Risk Remediation Agent:調査結果をアクションへと変えることで、保護の最適化を実現します。アクセス権の是正からDLPポリシーの最適化まで対応し、重大な判断については人がガバナンスを担います。

このシステムは、人がエージェントの活動を監視し、必要に応じて介入するhuman-on-the-loop(人が監督する)方式と、人がエージェントの推奨するアクションを実行前に承認するhuman-in-the-loop(人が関与する)方式のいずれにも対応します。

その結果、セキュリティ運用はAIとともにスケールします。日常的な検知、調査、修復は自律化され、人は判断、ガバナンス、ビジネスリスクに集中できるようになります。

Semantic Business PoliciesとAgentic Insightsが新たなリスクに対応

AIエージェントが指示を解釈し、データにアクセスし、システムを横断して行動する以上、ポリシーの適用はランタイムで行われなければなりません。しかしチームは、新たに現れるAIの振る舞いやリスクのすべてに対して、その都度ルールを書き続けることはできません。

プルーフポイントのSemantic Business Policiesは、自然言語で記述された要件を、ビジネス上の意図を反映した実効性のあるAIコントロールへと変換します。これをIntent-Based Access Controlと組み合わせることで、AIのアクションを、ユーザーやエージェントが本来何を行うべきなのかという観点から評価できます。あるアイデンティティが技術的に何にアクセスを許可されているかだけで判断するのではありません。これにより、チームはリスクのあるアクションが広がる前に止めることができます。

AIのユースケース、モデル、エージェントが変化するのに伴い、セキュリティはビジネスがまだ定義していないリスクも明らかにしなければなりません。Agentic Insightsは、AIとのやり取り、ツールの利用状況、ポリシーの判断、振る舞いのパターンを横断する自律的な推論を用いて、優先度付けされたリスクを浮かび上がらせます。検証された発見事項は新たなSemantic Business Policiesとして定義でき、新たに得られたインテリジェンスを実施可能な保護へと変えられます。

リスク分析を単一のKnowledge Graphに統合

AIリスクは、もはやプロンプト、ファイル、ユーザー、アプリのいずれか一つに閉じたものではありません。それは、AIシステムが何をしようとしているのか、どのデータに到達できるのか、誰が、あるいは何が行動しているのか、どのようにアクセスが付与されたのか、そしてその活動が時間とともにどう変化するのか、という関係性から生まれます。

Proofpoint Agentic Data & AI Security Systemは、これらのシグナルを単一のKnowledge Graphを通じて一つにまとめます。データの機密度、アイデンティティ、アクセス権限、AIの活動、ユーザーとエージェントの振る舞い、ポリシーの判断、意図のシグナルを、一つの共有コンテキストとして結び付けます。この基盤により、チームはアクセスが適切かどうか、振る舞いが通常と異なるかどうか、機密データが露出していないか、そしてそのAIのアクションを許可すべきかどうかを判断できます。

検知、調査、修復が同じグラフ上で動作するため、チームは本当に重要なリスクに優先順位を付け、インシデントをより速く再構成し、露出が広がる前に行動できます。これにより組織は、従業員、AIアシスタント、自律型エージェントが企業のデータやシステムを横断して活動するなかで、それらをより適応力の高いモデルで保護できるようになります。

AIとデータのための高度なコントロール

ポイント製品では、AIの振る舞いとデータリスクが分断されてしまいます。組織に必要なのは、AIが何をできるのか、どのデータに到達できるのか、そして個々のアクションがそのコンテキストにおいて適切かどうかを統制するコントロールです。そのためには、アプリケーション、モデル、アシスタント、エージェントを横断するAIネイティブな保護に加え、機密度、アクセス、露出、移動を理解する高度なデータセキュリティが必要です。

プルーフポイントは、AIランタイム保護をDSPM、データアクセスガバナンス、DLP、内部脅威管理と組み合わせ、意図とアクセスのための単一のコントロールプレーンを構築します。その結果、リスクのあるAIやデータの活動がビジネスに影響を及ぼす前に、より強力に保護できるようになります。

チームは、重要な問いにより速く答えられるようになります。すなわち、この人物あるいはこのAIエージェントは何をしようとしているのか、どの機密データに到達できるのか、そしてそのアクションを許可すべきか、という問いです。

意図とアクセスが一つのシステムに統合されることで、チームは通常の活動と意味のあるリスクを切り分け、露出が広がる前に行動できるようになります。

AI活用を加速する一つのエージェンティックシステム

AIはビジネスを加速させるものであるべきで、チームにイノベーションかコントロールかの二者択一を迫るものであってはなりません。組織には、AIツールを従業員の手に委ね、エージェントを重要なワークフローに配備し、AIを価値ある企業データに接続しても、リスクは広がらないという確信が必要です。その確信を支えるのは、高度なAIセキュリティ、高度なデータセキュリティ、共有されたリスクコンテキスト、そしてAIのスピードでリスクを検知・調査・修復できるエージェンティックな運用を統合した、単一のシステムです。

Proofpoint Agentic Data & AI Security Systemにより、お客様はより速くAIを導入し、機密データのコントロールを保ちながら、運用負荷を削減し、新たなリスクがビジネスに影響を及ぼす前に食い止めることができます。

本ブログは英語ブログ「AI Changes the Security Model. Data and AI Security Must Change with It.」の日本語訳です。英語原文との間で内容に齟齬がある場合には、英語原文が優先します。