AIエージェントのセキュリティはなぜ「権限管理」で守れないのか──Box CISOが語る3段階の承認設計
Boxの最高情報セキュリティ責任者Heather Ceylan氏は、IDと権限だけでは自律型AIエージェントを制御できず、統制の対象を「アクセスできる範囲」から「実際に何を実行したか」へ広げる必要があると主張します。同社はエージェントの操作を完全自律・監視付き・人間承認必須の3段階に分類し、4000ファイルの一括移動のような不可逆な操作は必ず人を通す設計を採っています。
Boxの最高情報セキュリティ責任者Heather Ceylan氏は、IDと権限だけでは自律型AIエージェントを制御できず、統制の対象を「アクセスできる範囲」から「実際に何を実行したか」へ広げる必要があると主張します。同社はエージェントの操作を完全自律・監視付き・人間承認必須の3段階に分類し、4000ファイルの一括移動のような不可逆な操作は必ず人を通す設計を採っています。
Boxが日米英仏の1,640名を対象に実施した調査で、自社を「先進・最先端」と位置づける組織が1年で8%から64%に急増したことが明らかになりました。ROI25%超を実現するリード企業とそれ以外を分けるのは、モデル選定ではなくコンテンツへのアクセス権限とガバナンス設計です。