Skip to main content

新たなセキュリティ管理ポイント:実行ループ内でAIエージェントをガバナンスする

Blog feature

2026年6月23日

0 分で読めます

ソフトウェア開発にAIエージェントを導入する組織が増えるなか、セキュリティチームは新たな課題に直面しています。リスクは、生成されるコードだけから生じるのではありません。エージェントが使用するツール、実行するアクション、生成するコードを通じて、継続的に生じます。この課題を解決するために開発されたのが、Evo Agentic Development Security (ADS)です。

ADSは、エージェント型開発システムの3つの層、つまりエージェントが使用するもの、実行すること、生成するものすべてを保護します。この記事では、そのうち2つ目の層、すなわちエージェントの実行ループ内で振る舞いをガバナンスする方法に焦点を当てます。ここではエージェントが判断を下し、ツールを呼び出し、システムにアクセスして、ユーザーに代わってアクションを実行します。

エージェントの振る舞いのガバナンスは、 Evo Agentic Development Security (ADS)の一環として、現在Open Previewでご利用いただけます。この機能の評価をご希望の組織は、チームとの デモをご予約 ください。

AIエージェントに新たなセキュリティ管理ポイントが必要な理由

長年にわたり、アプリケーションセキュリティはソフトウェア開発の成果物に注目してきました。作成されたコード、追加された依存関係、本番環境で最終的に稼働するインフラがその対象です。

AIエージェントは、これまでとは異なる課題をもたらします。成果物を生成するだけでなく、判断も下すからです。エージェントがツールを選択する、システムにアクセスする、APIを呼び出す、コマンドを実行する、データを取得するたびに、ユーザーに代わって判断を下しています。エージェントの自律性が高まるにつれて、その判断の量と速度は、従来の監視方法ではすぐに追いつけなくなります。

これにより、セキュリティ上の課題の性質が変わります。リスクは、ソフトウェアが生成する成果物だけから生じるのではなく、ソフトウェアの作成中にエージェントが実行するアクションからも生じます。問われるのは、生成されたコードが安全かどうかだけではありません。その過程で下された判断が適切で、承認され、組織のポリシーに沿っていたかどうかも重要です。セキュリティ上、最も重大な判断がアクションの実行前に行われるようになった今、セキュリティもその判断が下される場所に近づく必要があります。

エージェント実行ループの内部

エージェントの振る舞いをガバナンスする方法を理解するには、まずエージェントの動作を理解する必要があります。最新のAIエージェントは非常に高度ですが、その多くは同じようなパターンで動作します。目標を受け取り、達成方法を判断し、必要なツールを選択してアクションを実行し、結果を評価する。そして目標を達成するまで、このプロセスを繰り返します。

[DRAFT] ADS エージェントの振る舞いを管理する Open Preview 導入画像 1

ユーザーには「この問題を調査して」「この脆弱性を修正して」「このアプリケーションをデプロイして」という単一のタスクに見えても、実際には、何十回、場合によっては何百回もの個別の判断やアクションが舞台裏で連続して実行されています。

エージェントは、リポジトリへの問い合わせ、設定ファイルの確認、外部ツールの呼び出し、コマンドの実行、APIからのデータ取得、リソースの変更などを判断する場合があります。それぞれのアクションによって新たな情報が得られ、それが次の判断に影響します。このように、推論、ツールの選択、アクションの実行、フィードバックが絶えず繰り返されるサイクルを、エージェント実行ループと呼びます。

重要なのは、ここで実際に自律性が発揮されるという点です。

実行ループでは、エージェントが意図をアクションへと変換します。どのリソースにアクセスするか、どのツールを信頼するか、どのコマンドを実行するか、どの情報を共有するかが判断されます。エージェントが実行する意味のあるアクションは、すべてこのプロセスを経ます。

そのため、実行ループは従来のセキュリティ管理ポイントとは根本的に異なります。これまでセキュリティは、システムに入る入力や、システムから出ていく成果物を中心に扱ってきました。実行ループは新たな機会をもたらします。判断が下されている最中に、振る舞いを把握して評価できるのです。アクションの完了後に「何が起きたか?」と尋ねるのではなく、組織は次のような問いを立てられるようになります。

  • エージェントは何を達成しようとしているのか?

  • 今まさに実行しようとしているアクションは何か?

  • どのシステム、ツール、データが関わっているか?

  • 組織のポリシーに沿っているか?

  • そのアクションを許可、変更、または完全に阻止すべきか?

これらの問いによって、セキュリティは判断そのものに近づきます。だからこそ実行ループは、AIエージェント時代における重要なセキュリティ管理ポイントなのです。

Evo ADSによるエージェントの振る舞いのガバナンス

課題を理解することは、第一歩にすぎません。組織には、エージェントの振る舞いを発生時に把握、評価し、ガバナンスする実践的な方法も必要です。これが、Evo ADSに新たに搭載されたエージェントの振る舞いのガバナンス機能のアプローチです。この機能は現在Open Previewでご利用いただけます。

エージェントの振る舞いを把握する

一見すると、エージェントの振る舞いのガバナンスは簡単そうに思えるかもしれません。アクションを把握し、ポリシーと照らし合わせ、許可するかどうかを判断するだけです。しかし実際には、エージェントは個別のアクションではなく、互いに積み重なる一連のアクションを通じて動作するため、はるかに複雑です。この課題に対応するため、ADSはエージェント実行ループの中で直接動作します。

PreToolUseおよびPostToolUse APIを通じてエージェントランタイムと連携することで、ADSはアクションの実行前後にそれを把握し、タスクの実行中にエージェントが下す判断を可視化します。この可視性は、シェルコマンドの実行、ファイルの読み書き、ネットワークリクエストの送信、MCPツールの呼び出し、外部APIとのやり取りなど、幅広いエージェントのアクティビティに及びます。

さらに重要なのは、ADSがセッションを認識する点です。個々のアクションを切り離して評価するのではなく、ワークフロー全体にわたってエージェントの振る舞いを把握します。ユーザーの最初のリクエスト、エージェントの目標、実行したアクションの順序、各判断を取り巻くコンテキストを理解します。

[DRAFT] ADS エージェントの行動を管理する オープンプレビュー 導入画像 2

アプリケーションの問題をトラブルシューティングするエージェントを考えてみましょう。修正アクションを取る前に、ソースコードを調べ、クラウドリソースを照会し、設定ファイルにアクセスし、運用データを収集することがあります。これらのアクションをまとめて見ることで、エージェントが何を達成しようとしているのかを、より深く理解できます。

この違いは重要です。多くのリスクは単一のアクションではなく、一連のアクションのパターンから生じるためです。たとえば、機密ファイルの読み取りやネットワークリクエストの送信は、単独では正当な場合があります。しかし同じワークフロー内でこれらのアクションが組み合わさると、機密情報を外部に漏えいさせようとしている可能性があります。

だからこそ、効果的なガバナンスにはアクティビティの監視だけでは不十分です。コンテキストを捉え、エージェントの意図をより包括的に把握する必要があります。アクションが適切かどうかを判断するために、組織には次の情報を可視化することが求められます。

  • ユーザーの最初のリクエスト

  • エージェントが示した目標

  • セッション中に実行された過去のアクション

  • アクセスされるツールとリソース

  • エージェントがアクセスするエンドポイント

  • エージェントが実行するコマンド

  • 取得または送信されるデータ

  • 現在のアクションに至るまでの判断の順序

目標は、エージェントが何をしているかを知ることだけではありません。なぜそれをしているのかを理解することです。そのレベルの認識があって初めて、組織は振る舞いの監視を超えて、実効性のあるガバナンスを実現できます。

リスクのある振る舞いを検知する

エージェント実行ループ内で振る舞いを把握することで、従来のセキュリティ制御では見逃されがちなリスクを特定できます。エージェントの振る舞いのガバナンス機能の一環として、組織は実行中に生じる多様な行動上のリスクについて、エージェントのアクティビティを継続的に監視できます。

[DRAFT] ADS エージェントの動作を管理する オープンプレビュー はじめにの画像 3

従来のアプリケーションセキュリティの検出結果とは異なり、こうしたリスクの多くは特定の脆弱性やソフトウェア成果物に結びついていません。エージェント、ツール、システム、データ間のやり取りから生じます。これらの検知は実行ループ内で継続的に行われるため、成果物が作成された後ではなく、エージェントのワークフローの進行中にリスクを特定できます。

リアルタイムでガバナンスを適用する

エージェントの振る舞いのガバナンス機能では、検出結果の種類、リスクレベル、組織のポリシーに応じて、さまざまなガバナンスアクションを適用できます。

Evo ADSはエージェント実行ループ内で直接動作するため、アクションの実行後ではなく、実行前にガバナンスの判断を適用できます。ログ、アラート、ネットワークトラフィックを頼りに事後的に振る舞いを再構成するのではなく、ADSは提案されたアクションをワークフロー全体のコンテキストで評価します。これにより、組織は判断が下される時点でエージェントの振る舞いをガバナンスできます。

スキャナーの動作に慣れるため、検出結果をログに記録すれば、ワークフローを中断することなくエージェントの振る舞いを可視化できます。低リスクのエージェント操作を継続的に把握するうえでも有効です。エージェントが組織のポリシーに違反した場合や、許容できないレベルのリスクをもたらす場合は、そのアクションを確実にブロックできます。

ADSでは、開発者の生産性を損なわずにエージェントを適切な範囲内で動作させる、別のガバナンス方法も積極的に検討しています。組織は、ワークフロー内でセキュリティに関するガイダンスを直接提示することで、エージェントの振る舞いを適切な方向へ導けます。エージェントを中断するのではなく、次にエージェントの振る舞いのガバナンス機能がハーネスと通信する際に、エージェントへプロンプト指示を送ります。生産性を維持しながら、より安全な判断を促します。

より厳格な監督が必要なアクションについては、実行前にユーザーの明示的な承認を求めるようエージェントに指示できます。これにより、機微な操作、通常とは異なる操作、影響の大きい操作に対して、人による確認ポイントを設けられます。

[DRAFT] ADS エージェントの行動を管理する オープンプレビュー 導入画像 4

適切な対応は、組織のリスク許容度、関与するシステム、タスクの性質によって異なります。重要なのは、組織が、無制限の自律性と制限的な制御の二者択一を迫られなくなったことです。状況に応じて適切なレベルのガバナンスを適用すれば、エージェントを信頼できる範囲内で動作させながら、迅速に進められます。これにより、ワークフローをセキュリティに合わせるのではなく、セキュリティをワークフローに適応させる、より現実的なAI導入モデルが実現します。

ソフトウェアを生み出すシステム全体を保護する

AI導入を拡大する組織にとって、ますます明らかになっている現実があります。それは、人によるレビューはエージェントのアクティビティの拡大に追いつけないということです。課題は、エージェントを自律的に動作させるべきかどうかではありません。大規模に導入しても安全に動作するよう、どう確保するかです。

エージェントの振る舞いのガバナンスは、セキュリティをエージェント実行ループに直接組み込むことで、この課題の重要な一端に対処します。エージェントの判断が下される場所で、組織に可視性と制御を提供します。しかし、エージェントの振る舞いは、より広範なセキュリティモデルの一部にすぎません。組織は、エージェントが依存するツールを理解するとともに、生成されるコードを最初から信頼できるものにする必要があります。

そのため、Evo ADSはエージェント型開発でリスクが生じる3つの領域、つまりエージェントが使用するもの、実行すること、生成するものをすべて保護します。これらの機能を組み合わせることで、可視性、ガバナンス、信頼を確保しながら、制御を失うことなく迅速にAI主導の開発を導入できます。

エージェントの振る舞いのガバナンスは、 Evo Agentic Development Security (ADS)の一環として、現在Open Previewでご利用いただけます。詳しくは、Agentic Development Securityに関する今後のウェビナーに ご登録 いただくか、Snykチームとのデモをご予約ください。

ライブデモを予約

AIの安全な導入を大規模に実現

Evoは、AIを活用した開発とAIアプリケーション全体を可視化し、ガバナンスとセキュリティを提供することで、組織によるAIの安全な導入と拡大を支援します。