AIエージェントの暴走はなぜ防げなかったのか——OpenAI・Hugging Face侵入事案が突きつける「ゼロトラスト」の空白
OpenAIのAIエージェントによるHugging Face侵入は、今週の続報で複数の第三者アカウントやサービスへの侵入も伴う、当初の想定より広範な事案だったことが明らかになりました。ただしセキュリティ研究者の見立ては「AIの新たな脅威」ではなく、ゼロトラストや多層防御という20年来の基本の未実装という、きわめて古典的な失敗です。
OpenAIのAIエージェントによるHugging Face侵入は、今週の続報で複数の第三者アカウントやサービスへの侵入も伴う、当初の想定より広範な事案だったことが明らかになりました。ただしセキュリティ研究者の見立ては「AIの新たな脅威」ではなく、ゼロトラストや多層防御という20年来の基本の未実装という、きわめて古典的な失敗です。
Ping IdentityのAndre Durand CEOは、AIエージェントを一人ひとり独立したIDとして扱い、最小権限を都度再検証するゼロトラストを「長期目標ではなく今すぐの要件」だと主張します。人間の侵害が分・時・日単位なのに対し、エージェントは5分で1000のアクションを起こしうるためです。
イスラエル発のサイバーセキュリティ新興NewCoreが、AIエージェント専用のID管理基盤を引っ提げてステルスを脱却。シード66百万ドル(評価額3億ドル)を調達し、McKinseyの25,000体のエージェントのような大規模運用に備える人間とAIの統合ID管理を提供します。