EN

セキュリティ用語解説

Agentic AI

Agentic AI(エージェンティックAI)とは、人が与えた目標に向けて、AIが自律的に計画を立て、外部ツールやAPI、データを活用してタスクを実行し、その結果を評価しながら次の行動を調整するAIシステムや、その設計の考え方です。複数のAIエージェントを連携させることで、役割を分担しながら、より複雑な目標の達成を目指すこともできます。 

 

image_Agentic AI

 

Agentic AIとAIエージェントの違い

両者の使い分けに統一的な定義はなく、同じ意味で使われることもあります(例えば米国NISTの一部資料では両者を同じシステムを指す語として扱っています)。

 

本ページでは、総務省・経済産業省の「AI事業者ガイドライン」などを参考に、AIエージェントを「特定の目標のために、環境を感知して自律的に行動する個々の実行主体」、Agentic AIを「AIエージェントを構成要素として、より包括的・自律的に目標達成を目指すシステムや考え方」として説明します。

 

なお、「agentic」は「エージェント的な」という意味の形容詞でもあり、「どの程度自律的か」という度合いを表す言葉として使われることもあります。 

 

項目

AIエージェント

Agentic AI

位置づけ

特定の目標のために自律的に行動する個々の実行主体

AIエージェントを構成要素とする、より包括的な目標主導型のシステム・考え方

主な特徴

環境の認識、判断、ツールの利用、行動

目標の分解、計画、複数エージェントの協調、進捗の評価と再計画

典型的な構成

単一のエージェント

複数のエージェントに、オーケストレーション(全体の調整)やメモリなどを組み合わせたもの(単一エージェントの高度な構成を含める場合もある)

 

Agentic AIにおけるセキュリティリスクと対策

Agentic AIのセキュリティリスクを考えるうえで重要なのは、「AIがどこまで自律的に動くか(自律性)」と「どのような権限で外部のシステムやデータに作用できるか(権限・作用範囲)」の2点です。この考え方は、AIエージェント単体にも、複数のエージェントで構成されるAgentic AI全体にも共通します。

 

生成AIに質問して回答を得る使い方では、その回答をどう使うかは主に人が判断します。一方、Agentic AIでは、AIの判断がメールの送信やデータの更新、決済などの実際の操作につながる場合があります。そのため、攻撃や誤りによってAIの判断が誤った方向に向かった場合、自律性が高いほど人が気づく前に処理が進み、権限が広いほど被害が大きくなります。

 

主なリスク

内容

主な対策

指示・目標の不正操作

プロンプトインジェクションなどにより、AIの判断や行動が意図しない方向へ誘導される

信頼境界の分離、外部データの取り扱い制御、権限・ツール利用の制限

過剰な権限・認証情報の悪用

不要に広い権限や認証情報の不適切な利用によって、機密情報へのアクセスや重要操作が行われる

エージェントごとのID管理、最小権限、認証・認可

ツールの誤用・不正利用

APIや業務システムなどの正規機能が想定外の目的・方法で利用される

利用可能なツール・操作の制限、実行時の監視、重要操作の承認

メモリ・コンテキストの汚染

不正な情報が記憶やコンテキストに残り、その後の判断や行動に影響する

情報源の管理、メモリの分離・制御、ログ監視

外部連携を通じたリスク

外部ツール、API、他のエージェントなどとの連携を通じて不正操作が波及する

接続先の管理、認証・認可、通信・操作の監視

 

対策の考え方

Agentic AIを安全に活用するには、AIエージェントを独立した「システム利用主体」として捉え、エージェントごとのID(非人間ID)や権限を適切に管理することが重要です。そのうえで、システム全体を次の3つの観点から設計します。

 

①自律性の範囲を決める:

業務の重要度や影響の大きさに応じて、AIに任せる範囲と、人の承認を挟む操作を決めます。承認依頼が多すぎると確認が形骸化しやすいため、影響の大きい操作に承認を集中させることも大切です。

 

②権限と作用範囲を絞る:

プロンプトインジェクションは現時点で完全に防ぐ方法が確立されていません。そのため、「AIが騙されても被害が限定される」ように、アクセスできるデータ、実行できる操作、接続できる外部サービスを必要最小限にすることが基本です。

 

③監視し、異常に気づけるようにする:

入出力や操作のログを記録・監視し、誰の指示でどのエージェントが何を実行したかを後から追跡できるようにします。あわせて、異常を検知した際にエージェントを停止する手段や、可能な範囲で操作を取り消し・復旧する手段を用意しておくことが有効です。

アルファベット順で探す