チェック・ポイント、AIエージェントの有害な行動をリアルタイムで阻止する新保護機能を発表

 チェック・ポイント・ソフトウェア・テクノロジーズは、AIエージェントの一連の行動をコンテキスト(文脈)に基づいて分析し、有害なアクションをリアルタイムで阻止する新たな保護機能を発表した。自律型AIの普及に伴って顕在化する、従来のルールやシグネチャでは検出が難しいサイバーリスクへの対応を強化する。

 企業では現在、AIエージェントがコードの記述・実行、リポジトリとの連携、クラウドインフラへのアクセス、外部ツールの呼び出しなど、さまざまな業務を自律的に行うようになっている。ワークフォースエージェントについても、メールやドキュメントを処理し、企業データを取得して業務を完了させる用途が広がっている。

 AIエージェントの自律性が高まる一方、セキュリティ対策では、悪意のあるプロンプトや個々の攻撃ペイロードだけでなく、複数のアクションが連続して実行されることで生じるリスクまで把握する必要がある。しかし、個々の操作だけを見ると正当なアクションであるケースも多く、事前定義されたルールやシグネチャだけでは検知が難しいという課題がある。

 今回の保護機能では、ユーザーが当初求めた意図、AIエージェントが取得した情報、これまでに実行したアクション、適用されるポリシー、次に実行しようとしているアクションなど、エージェントの活動全体を継続的に評価する。複数のシグナルをリアルタイムで関連付けることで、単体では問題がないように見える操作でも、全体の文脈から有害、許可されていない、またはユーザーの意図と矛盾すると判断した場合には実行を阻止する。

 例えば、本番環境を扱うコーディングエージェントが、本番ログへのアクセス後に情報を作業用変数へ格納し、その変数を一般公開システム上のチケット作成に利用しようとした場合、個々の操作だけでは正当な処理に見える。しかし、これらのアクションを組み合わせることで情報漏えいにつながる可能性がある。同社の保護機能は一連の関連性を分析し、機密情報が外部へ流出する可能性がある最終アクションを実行前にブロックする。

 また、自動モードで動作するコーディングエージェントが、ユーザーから指示されていないにもかかわらずS3バケットへファイルをアップロードしようとしたケースにも対応する。ファイルのアップロード自体は必ずしも危険な操作ではないものの、ユーザーの要求と一致しない場合には、その不一致をコンテキストから判断して実行を阻止する。

 間接的なプロンプトインジェクションへの対策にも活用できる。例えば、ユーザーがメールやドキュメントの要約を依頼した際、文書内に攻撃者が仕込んだ不正な指示が含まれていると、AIエージェントが認証情報の取得やデータの外部送信などを実行する可能性がある。今回の機能では、ユーザーが求めたタスクと実行しようとしているアクションの不一致を検知し、こうした操作を阻止する。

 同社によると、判断に要する時間は約50ミリ秒。自律型AIの処理速度や生産性を維持しながら、アクションが実行される前にリアルタイムでセキュリティ対策を適用できるとしている。これにより、機密情報の外部流出や許可されていないアップロード、破壊的な操作、予期しない権限変更などを未然に防止する。

 対象はコーディングエージェントに限定されず、メールやドキュメントを処理するワークフォースエージェント、機密性の高い業務データへアクセスするエージェント、SaaSアプリケーションを操作する企業向けエージェントにも対応する。また、複数のAIエージェントが連携するマルチエージェント環境についても、エージェント間で情報や指示が伝達されることで生じるアクションの連鎖を対象に、一貫したセキュリティ対策を提供する。

 チェック・ポイントは、従来のルールベースの防御では想定できなかったAIエージェントの行動にも対応するため、個々の操作ではなく、ユーザーの意図とタスク全体のコンテキストを基準に判断するアプローチを採用したとしている。

 

引用元記事:https://ccsi.jp/14707/#i