共有APIキーが69%の企業でAIエージェントを危険にさらす... ノート
VentureBeat 日本語

共有APIキーが69%の企業でAIエージェントを危険にさらす、とVentureBeatの新調査が明らかに

複数のエージェントが単一のAPIキーを共有するエンタープライズAIデプロイメントには、重大なセキュリティ脆弱性が存在します。1つのエージェントが侵害された場合、攻撃者はそのキーに紐付けられたすべてエージェントの累積された権限にアクセスできるようになり、詳細なログ記録の欠如により、犯人を特定することがほぼ不可能になります。最近の調査によると、企業の69%がAIエージェントの認証情報共有を利用しており、広範なセキュリティギャップが浮き彫りになっています。この憂慮すべき統計は、Palo Alto Networks、CrowdStrike、Ciscoといった大手サイバーセキュリティ企業による最近の数十億ドル規模の買収を説明しており、これらはすべてこの重要なエージェントセキュリティ層を標的としています。Palo Alto NetworksはCyberArkを211億ドルで買収し、CrowdStrikeはSGNLを7億4000万ドルで買収してそのランタイム認可機能を統合しました。Ciscoも非人間的アイデンティティ専門のAstrix Securityを推定4億ドルで買収しています。調査では、企業の半数以上がエージェントセキュリティインシデントまたはニアミスを経験しており、大企業ほどリスクが増加していることも判明しました。企業は一般的に現在のエージェントセキュリティツールを高く評価していますが、AI搭載攻撃者に対抗する防御能力については自信が低いと表明しています。その結果、過半数が今後12ヶ月以内にエージェントセキュリティツールの導入、追加、または置き換えを計画しています。セキュリティディレクターは、これらのリスクを軽減するために、エージェント認証情報の棚卸し、共有および借り物のアイデンティティの排除、最もリスクの高いエージェントのサンドボックス化を推奨します。インシデント発生率に合わせてセキュリティ予算を調整することも重要です。現在の資金調達は、露出度を反映していないことが多いためです。リーダーシップにとっての根本的な問いは、エージェントが侵害された場合の損害の範囲を理解することであり、現在の認証情報共有の実践ではこの問いにうまく答えられていません。
CdXz5zHNQW_g4A3hibd6e.png