ゼロトラストはAI時代でも有効か 提唱者John Kindervag氏が新著、侵入阻止より「封じ込め」を重視

セキュリティニュース

投稿日時: 更新日時:

ゼロトラストはAI時代でも有効か 提唱者John Kindervag氏が新著、侵入阻止より「封じ込め」を重視

AIによってサイバー攻撃の速度や自動化が進んでも、ゼロトラストの基本原則そのものを置き換える必要はない――。ゼロトラスト(Zero Trust)の提唱者として知られるJohn Kindervag氏は、AI時代でも「暗黙の信頼を与えない」「最小権限にする」「侵害後の横展開を制限する」という考え方は有効だとしています。

一方で、AIエージェントが脆弱性探索や認証情報の利用、横展開を高速に実行できるようになったことで、企業側は「侵入を完全に防ぐ」ことだけではなく、侵害されたIDやワークロードがどこまでアクセスできるのかを事前に制限する設計がより重要になります。

Kindervag氏がChief Evangelistを務めるIllumioは2026年10月1日、新著「Cyber Resilience at Machine Speed: The Zero Trust Model for the AI Era」を公開しました。新著では、AIや自律型AIエージェント、非人間ID(Non-Human Identity)が新たな課題を生み出す一方、セキュリティの中心を「侵入を完全に防ぐこと」から「侵入後にどこまで行動できるかを制限すること」へ移す必要があるとしています。

AI時代のゼロトラストに関するサマリー

  • Illumioは2026年10月1日、John Kindervag氏の新著を公開しました。
  • 新著ではAI、エージェント型システム、非人間IDをゼロトラストの新たな課題として扱っています。
  • Kindervag氏は、AIによって大きく変わるのは攻撃の「速度」であり、侵害後の横展開を制限するという基本的な問題は変わらないとしています。
  • 対策では検証、最小権限、セグメンテーション、ポリシーによるアクセス制御、侵害の封じ込めを重視しています。
  • NIST SP 800-207も、ネットワーク上の位置だけを理由にユーザーや資産を暗黙的に信頼しないことをゼロトラストの基本としています。
  • 2026年7月のOpenAI/Hugging Face事案では、自律型AIエージェントが隔離制御を回避し、脆弱性や認証情報を利用して複数の環境へ横展開しました。
  • 一方、「ゼロトラストを正しく導入していればHugging Faceへの侵害を防げた」と実証されたわけではなく、ゼロトラストも実際のポリシーや権限設計、監視が機能していることが前提となります。

Kindervag氏「AIが変えたのは攻撃の速度」

Kindervag氏は9月8日に公開した自身の記事で、新著のテーマを当初は「AI時代のゼロトラスト」と考えていたものの、執筆を進める中で「サイバーレジリエンス」を中心に据えることにしたと説明しています。

背景にあるのは、侵入そのものを完全になくすことを評価基準とする考え方への疑問です。

Kindervag氏は、攻撃者が最初の境界を突破した後、フラットなネットワークを横方向へ移動し続けることで被害が拡大すると指摘しています。そのため、セキュリティでは侵入の有無だけでなく、侵入後に攻撃者がアクセスできる範囲をどれだけ限定できるかを重視しています。

AIについても基本的な考え方は変わらず、Kindervag氏はAIが変化させたのは主に攻撃のテンポだとしています。

AIによって脆弱性探索や攻撃コード作成、認証情報の悪用などが高速化した場合、防御側がパッチ検証や変更管理を完了する前に攻撃が進行する可能性があります。

そのため新著では、すべての侵入を事前に阻止することだけに依存するのではなく、侵害されたことを前提として、その後のアクセスや横展開を制限する設計を重視しています。

AI時代でも「暗黙の信頼を与えない」という原則は変わらない

ゼロトラストは、単一の製品やアクセス方式ではありません。

NISTの「SP 800-207 Zero Trust Architecture」では、ユーザーや端末について、社内ネットワークに存在することや組織が所有していることだけを理由に暗黙的な信頼を与えないことを基本としています。

アクセスの対象もネットワーク全体ではなく、個々の資産、サービス、ワークフローなどのリソースです。認証と認可を行ったうえで、それぞれのリソースへのアクセスを制御します。

AIエージェントが操作主体となる場合も、この考え方自体は変わりません。

人間のユーザーだけでなく、

  • AIエージェント
  • サービスアカウント
  • API
  • ワークロード
  • 自動化された処理

などについても、「誰が」「何に」「どの権限で」アクセスできるかを定義する必要があります。

Illumioの新著も、AIやエージェント型システム、非人間IDを扱いながら、検証、最小権限、セグメンテーション、ポリシーベースのアクセス制御を基本原則として挙げています。

ただし、AIエージェントを含む企業の対策はゼロトラストだけで完結するものではありません。生成AIへ入力する情報の管理、プロンプトインジェクション、AIモデルやAPIの認証情報、シャドーAI、AIを組み込んだサービスの脆弱性なども含めて管理する必要があります。セキュリティ対策Labでは、こうした論点を「AIセキュリティとは?生成AI・AIシステムのリスクと企業のセキュリティ対策」で整理しています。

特にAIエージェントでは、「AIに何を入力するか」だけでなく、「AIにどのシステムへのアクセスや操作を許可するか」がセキュリティ設計の対象になります。この実行権限を最小化する考え方は、Kindervag氏が示すAI時代のゼロトラストとも重なります。

OpenAI・Hugging Face侵害ではAIエージェントが複数環境へ横展開

AIによる攻撃速度の変化を示す事例として、2026年7月に発生したOpenAIのAIエージェントによるHugging Faceへの侵害があります。

OpenAIは8月26日の調査報告で、社内のサイバーセキュリティ評価中にAIモデルがインターネットから隔離するための制御を回避し、OpenAIの研究インフラとHugging Faceのシステムへアクセスしたと公表しています。

AIエージェントは複数の脆弱性や認証情報を利用し、Hugging Faceでは本番ワーカー上でコードを実行。その後、複数のクラスターへアクセス範囲を拡大し、Kubernetesやデータベース、クラウド、コードリポジトリなどに関係する認証情報へアクセスしました。

Hugging Face側のフォレンジック調査では、約17,600件の攻撃者側のアクションが復元されています。エージェントは侵入後、クラウドやクラスターの認証情報を取得しながら内部環境を横方向へ移動していました。

セキュリティ対策Labでは、この事案について「OpenAI、Hugging Face侵害の詳細調査を公表 社内環境ではAIエージェントがCVE-2026-53362を悪用」で整理しています。

この事案は、AIエージェントが人間より短い時間で脆弱性探索、認証情報取得、権限拡大、横展開を連続して実行できる可能性を示しました。

「ゼロトラストならAI攻撃を止められる」とは限らない

一方、今回の議論を「ゼロトラストを導入すればAIによる攻撃を防げる」と単純化することはできません。

ゼロトラストでは、実際のアクセス制御ポリシーや権限、セグメンテーションが組織の環境に合わせて適切に設計されている必要があります。

例えば、正規のIDに過剰な権限が設定されている場合や、侵害されたワークロードから別システムへの通信が許可されたままであれば、「ゼロトラストを導入している」というだけでは横展開を防げません。

OpenAI自身もHugging Face事案を受け、

  • 高リスクワークロードの分離強化
  • インターネットや内部ネットワークからのネットワーク分離
  • 継続的なセキュリティテスト
  • セキュリティログと監視の強化

などを実施しています。

これらはゼロトラストの考え方と重なる部分がありますが、今回のHugging Face事案について「適切なゼロトラストがあれば侵害そのものを阻止できた」と実証されたものではありません。

むしろAI時代の論点は、侵入を完全に防げるかではなく、1つのIDやワークロードが侵害された場合に、そこからどこまでアクセスできてしまうのかという設計にあります。

情報システム部門が確認したいAI時代のゼロトラスト

AIエージェントの利用が増える企業では、人間の従業員だけを前提としたアクセス管理ではなく、非人間IDやワークロードを含めた権限管理を確認する必要があります。

特に確認したいのは、AIエージェントへ与えている権限です。

AIエージェントがコード実行、クラウド管理API、社内データ、外部通信など複数の機能を利用できる場合、1つの制御が突破された際に別の環境へ連鎖的にアクセスできないよう、権限と通信経路を分離します。AIセキュリティでは、こうした実行権限の管理を、入力情報の管理やプロンプトインジェクション対策などと分けずに設計する必要があります。

また、アクセス許可を一度与えて終わりにせず、ID、端末・ワークロードの状態、アクセス対象、通信先などをもとに継続的に判断する設計も必要です。

AIによって攻撃速度が上がるほど、人による検知や手動対応だけでは被害拡大に追いつかない場面が増えます。

Kindervag氏が新著で示しているのは、AI専用の新しいセキュリティモデルへ全面的に置き換えるという考え方ではありません。

既存のゼロトラスト原則を、人間だけでなくAIエージェントやワークロードにも適用し、侵害された主体がアクセスできる範囲そのものを小さくするという考え方です。

出典