💭

MAS・AIエージェントのリスクと未来を考える:CODE BLUE 2025 講演レポート

に公開

CODE BLUE 2025 「Agentic Web Security」レポート

こんにちは!
サイバーセキュリティクラウド(以下、CSC)の八巻です。

今回、私は CODE BLUE 2025 に参加してきました!

簡単な自己紹介

CODE BLUE 2025 のレポートを書きたい気持ちは山々なのですが、
その前に私の簡単な自己紹介をさせてください。

私は CSC へ 2024 年に新卒としてメンバーとなり、現在まで勤務しております。

大学時代は応用化学を学び、論文を執筆させていただきました。
化学の道を極めることも考えたのですが、学生時代にモバイルアプリを作成した際、
論理的に考え、上手くいくときちんと動くという仮定に没頭し、「IT って面白い!」と思い、
化学から IT の世界に道を開こうと考えました。

その中で私は、大学時代にドラッグデリバリーシステムの研究、
つまりお薬に活かせる研究をしており、その根本にあったのが「人々の安心を創たい」という想いでした。

そんな IT × 安心 という業界がないかなと考え、サイバーセキュリティという業界があることを知りました。

そこからご縁あって、CSC に新卒一期生として入社させていただきました。

現在は脆弱性管理業務にて「SIDfm」のセキュリティエンジニアとして、
日々勉強しながらお客様に安全を届けるお仕事をしております。

CODE BLUE では、一人のセキュリティエンジニアとしての技術研鑽はもちろんのこと、
セキュリティ業界でどういった方々がご活躍されているのかをフル活用したいと思い、参加させていただきました!


Agentic Web Security | 高江洲 勲 氏| 三井物産セキュアディレクション株式会社

https://codeblue.jp/program/time-table/day1-t2-opentalks-01/

1つ目の講演は「Agentic Web Security」です。

スピーカーの高江洲 勲 氏は、2022年の ChatGPT の登場から 2024 年に AI エージェントの普及が始まり、
2025 年にはマルチエージェントシステム(MAS)に注目が集まっていることを踏まえ、
これからの社会で AI が私たちとどのように共存していくのか、
また、今後どのようなリスクが存在するのかについてお話しされていました。

まず LLM については、プロンプトを入力すると LLM が推論を実行し、
その結果として応答が返ってくるというシンプルな流れで動作すると説明されていました。

一方で AI エージェント は、プロンプトの入力後、LLM が計画を立て、実行し、その結果を評価し、
必要に応じて修正を行うという、より多段階のプロセスを経て応答を生成する点が特徴として挙げられていました。

さらに マルチエージェントシステム(以下 MAS) では、複数の AI エージェントがそれぞれ役割や機能を担当し、
協調しながらタスクを進める仕組みになっていると説明されていました。
調整役となるエージェントがタスクを分割し、それを各エージェントが実行し、
最終的な応答につながるという動作イメージが示されていました。
この技術により、Web の世界は人間中心から AI 中心へと進化し、Agentic Web へ移行しつつあると仰っていました。

高江洲 勲 氏の講演スライド(Agentic Web Security)より

つまり MAS は、複数の AI エージェントやツールが連携し、自律的に複雑な処理を行う仕組みであり、
Web はこれまでのように人が操作する場から、AI エージェント同士がやり取りを行う Agentic Web へと進化しつつあるということです。

また、MCP や A2A といったエージェントプロトコルは、この Agentic Web を支える基盤技術になると説明されていました。

今後は、企業や社会全体が Agentic Web を前提に再構築されるため、
MAS の理解と安全な活用ノウハウが重要になるとも述べられていました。

しかし同時に、それだけ広く使われるということは、それ相応のリスクも発生しうるという点についても触れられていました。

MAS 特有のリスクとして、従来の Web には存在しなかった
誤誘導・不正操作・欺瞞・信頼破壊(偽情報の共有や伝播)
といった問題が発生しうること、
また AI エージェントの自律性・連携性・記憶によって運用リスクが増大することが指摘されていました。

特にログ取得が不十分な場合はブラックボックス化し、
インシデント原因の特定が難しくなるともおっしゃっていました。

そのため MAS では、次の 4 つの信頼境界に分け、
境界ごとに脅威を洗い出すことで脅威や対策の抜け漏れを防ぐことができるとのことでした。

  • 人間 ― AI エージェント
  • AI エージェント ― ツール/データストア
  • AI エージェント ― AI エージェント
  • 環境設定

その後、それぞれの境界における脅威例と対策の観点が紹介されていました。

高江洲 勲 氏の講演スライド(Agentic Web Security)より

まとめとして、AI エージェントは従来の Web とは異なる攻撃面を持つため、
MAS 特有の挙動を前提とした脅威モデルが必要であり、
セキュリティと運用の保護観点が欠かせない点が強調されていました。

また MAS はブラックボックス化しやすいため、追跡可能性を確保し、
異常行動を早期検知することも重要であると述べられていました。

本領域では AI Firewall や AgenticOps といった新しい運用技術が整備され始めており、
最適な技術やスタッフを適切に組み合わせ、
リスクを構造的に管理することが Agentic Web 時代の基本方針になるとのことです。

高江洲 勲 氏の講演スライド(Agentic Web Security)より

最後に、MAS は業務効率化と自動化を強力に推進する一方で、
その価値を最大化するには、MAS 特有の初期段階から「安全を支える基盤づくり」に注力することが重要であるという言葉で締められました。


感想

今回の講演を通して、AI は非常に便利である一方で、
ブラックボックス化によってリスクが見えにくくなるという課題を改めて実感しました。
どこに潜在的な脅威があり、どのように対策を講じていくべきかを知ることができ、とても勉強になりました。

特に、MAS という考え方が今のトレンドであること、
そしてタスクを細かく分割してエージェントに担当させる設計思想は、
これからの AI 活用を理解するうえで非常に重要だと感じました。

また、信頼境界ごとにセキュリティを強化していくというアプローチに、視野が広がりました。
人間、エージェント、ツール、環境といった境界ごとに脅威を整理することで、
複雑化した AI システムでも抜け漏れなく対策を考えられるという視点は、
新しい知見として大きな学びとなりました。

さらに、MAS はブラックボックス化しやすいため、
追跡可能性を確保して異常を早期に検知する必要があるという指摘も印象に残りました。
AI Firewall や AgenticOps などの新しい運用技術が整備され始めているという話も興味深く、
Agentic Web の時代に向けて何を準備すれば良いのかを考えるきっかけになりました。

全体として、MAS の価値を最大化するためには、
初期段階から安全性を支える基盤づくりに注力することが重要だというメッセージが強く胸に残った講演でした。


この講演で得た学びを踏まえつつ、次の記事では CODE BLUE 2025 の別の講演についても紹介していきます。
引き続きお読みいただければ幸いです!

株式会社サイバーセキュリティクラウド テックブログ

Discussion