Microsoft Defenderには、AIエージェントごとの危険度を評価する「AI agent posture risk(AIエージェントの姿勢リスク)」がプレビューで追加されました。対象は、Microsoft Agent 365に登録された企業向けエージェントと、エンドポイント上で検出されたローカルAIエージェントです。構成や権限だけでなく、実行時の活動、利用ユーザー、稼働端末、アクティブなアラートまで組み合わせ、優先して調査すべきエージェントを絞り込めます。(Microsoft Learn)
重要なのは、単に「AIエージェントを使っているから危険」と判定する機能ではないことです。侵害される可能性と、侵害された場合の影響を示す複数のリスク指標から総合的に評価します。一方、まだプレビュー段階であり、対象プラットフォーム、指標、画面構成、ライセンス条件などが変更される可能性があります。
Microsoft DefenderのAIエージェント姿勢リスク評価とは
AIエージェントは、質問に回答するだけでなく、業務データを読み取り、外部ツールを呼び出し、ファイルを更新し、コマンドを実行することがあります。そのため、一般的なチャットAIよりも、権限設定や接続先、動作の自律性がセキュリティに与える影響は大きくなります。
Microsoft DefenderのAIエージェント姿勢リスク評価は、組織内のAIエージェントを一覧化したうえで、次の情報を確認できるようにする機能です。
- エージェント全体のリスク水準
- リスク判定に影響したリスク指標
- 適用可能なセキュリティ推奨事項
- 関連するアクティブなアラート
- 使用しているツールやMCPサーバー
- エージェントに関連するユーザー、端末、ID
- 攻撃対象領域における他の資産との関係
Microsoft DefenderポータルのAIエージェントインベントリでは、Copilot Studio、Microsoft Foundry、Microsoft 365、対応する非Microsoftプラットフォームで構築されたエージェントに加え、端末上で検出したローカルAIエージェントも一元的に確認できます。(Microsoft Learn)
姿勢リスク評価とリアルタイム保護の違い
Microsoft Defender AI agent securityには、発見、姿勢管理、リアルタイム保護、脅威検出という複数の役割があります。今回の姿勢リスク評価は、その中でも「現時点でどのエージェントを優先的に見直すべきか」を判断するための機能です。
| 機能 | 主な目的 | 確認する内容 |
|---|---|---|
| AIエージェントの発見 | 組織内のエージェントを把握する | 種類、設置先、利用者、バージョン、接続先 |
| 姿勢リスク評価 | 危険度と影響度から優先順位を付ける | 構成、アクセス権、自律性、端末・ユーザーの重要度 |
| リアルタイム保護 | 危険な動作を実行前後に検査する | ユーザープロンプト、ツール呼び出し、ツール応答 |
| 脅威検出・調査 | 不審な活動をアラートやインシデントとして調べる | 検出内容、関連エンティティ、攻撃経路、影響範囲 |
リアルタイム保護では、対応するAIエージェントのプロンプト、ツール実行要求、ツールからの応答を検査し、プロンプトインジェクションや危険な操作を監査またはブロックできます。一方、姿勢リスク評価は、エージェントが持つ潜在的な露出や影響範囲を継続的に見直すための仕組みです。(Microsoft Learn)
DefenderはAIエージェントの高リスクを何で判断するのか
Microsoft Defenderは、1つの設定だけを見てHighと判定するのではありません。現在有効なリスク指標を組み合わせ、各指標の深刻度と組み合わせ方から、エージェント全体のリスク水準を算出します。無効な指標や、必要なデータがなく評価できなかった指標は、リスク水準に影響しません。(Microsoft Learn)
主な判断材料は次のとおりです。
| 判断材料 | 確認される内容の例 | リスクが高まりやすい状態 |
|---|---|---|
| 構成・設定 | 公開状態、指示内容、自動承認、認証方法 | 誰でも利用できる、人の確認なしで動作する |
| ツール・アクセス権 | 接続先、書き込み権限、業務システムへのアクセス | 重要システムや機密データを変更できる |
| ランタイム活動 | 実行時の挙動、ツール使用、外部コンテンツの処理 | 間接プロンプトインジェクションにさらされている |
| エンドポイント情報 | 稼働端末の重要度、脆弱性、端末上の権限 | 重要端末や脆弱性のある端末で動作する |
| ユーザー情報 | 利用者の権限、重要度、アクセス可能な資産 | 管理者や重要ユーザーの権限を引き継ぐ |
| アクティブなアラート | エージェントに関連するセキュリティ検出 | 現在進行中の脅威が疑われる |
リスク水準は5段階
Microsoft Defenderが表示するリスク水準は、次の5段階です。(Microsoft Learn)
| リスク水準 | Microsoftの定義に沿った意味 | 実務上の見方 |
|---|---|---|
| High | 深刻なリスク指標の組み合わせがある | 最優先で構成、権限、アラートを確認する |
| Medium | 見直しや軽減が必要な目立ったリスクがある | 業務上の必要性と設定の妥当性を確認する |
| Low | 軽微なアクティブリスクがある | 定期確認の対象に含める |
| No known risk | 評価済みで、アクティブなリスク指標が見つからない | 現時点で既知の指標がない状態 |
| Not evaluated | 評価に必要な情報が不足している | 安全とは判断せず、データ収集状況を確認する |
「No known risk」は、安全性が完全に保証されたことを意味しません。Defenderが評価できる範囲で、現在有効なリスク指標がなかったという意味です。
同様に「Not evaluated」はLowより安全な状態ではありません。コネクター、オンボード、ライセンス、対応プラットフォームなどの理由により、評価材料が不足している可能性があります。
Highは単一の設定ミスではなく、危険な組み合わせで決まる
公開情報では、各リスク指標の点数、重み、Highになる数値閾値までは示されていません。Microsoftは、指標ごとの深刻度と、複数のアクティブな指標の組み合わせで全体リスクを決定すると説明しています。(Microsoft Learn)
たとえば、次のような組み合わせは、優先的に確認すべき状態と考えられます。
企業向けエージェントの例
- 多数のユーザーに公開されている
- 間接プロンプトインジェクションの影響を受ける可能性がある
- 基幹業務システムへの書き込み権限を持つ
- 人の承認を受けずにツールを実行できる
ローカルAIエージェントの例
- ユーザー確認なしでコマンドを実行する
- 管理者や開発責任者のアカウントで動作する
- 重要端末にインストールされている
- 稼働端末に未修正の脆弱性がある
- ソースコード管理や開発基盤にアクセスできる
これらは判定方法を理解するための例であり、該当すれば必ずHighになるという意味ではありません。実際の評価は、Defenderが取得できた情報と、その時点で有効な指標の組み合わせによって変わります。
AIエージェントで確認される主なリスク指標
企業向けエージェントでは、エージェント自体の構成、利用規模、アクセス権、実行時の露出、関連アラートなどが確認されます。
| リスク指標 | 意味 | 管理者が確認するポイント |
|---|---|---|
| Weak Instructions | 安全で予測可能な動作に必要な指示が不足している | 禁止操作、確認条件、処理範囲が明文化されているか |
| High-usage Agent | 多数のユーザーに利用され、業務上の重要度が高い | 障害や侵害時の影響範囲が大きくないか |
| Indirect Prompt Injection Exposure | 外部コンテンツに埋め込まれた不正な指示の影響を受ける可能性がある | Web、メール、文書、検索結果を無条件に処理していないか |
| Privileged Business-system Access | 重要な業務システムへの書き込み権限がある | 読み取り専用にできないか、権限を限定できないか |
| Active Threat | エージェントに関連するアクティブなセキュリティアラートがある | インシデントや不審な操作が継続していないか |
ここでいうWeak Instructionsは、ユーザーが入力する質問文の品質ではありません。エージェントの役割、禁止事項、確認が必要な操作、利用可能なツールなどを定める内部指示が不十分な状態を指します。(Microsoft Learn)
ローカルAIエージェントは端末とユーザーの影響を強く受ける
ローカルAIエージェントには、コーディングエージェント、CLIツール、デスクトップAIアプリ、自律型エージェント基盤などが含まれます。これらは端末上でユーザーの権限を使って動作するため、同じAIツールでも「誰が」「どの端末で」使うかによってリスクが変わります。(Microsoft Learn)
Microsoftが例示しているローカルエージェント向けの指標には、次のものがあります。
| リスク指標 | 意味 |
|---|---|
| Used by a critical user | 重要ユーザーや高権限ユーザーに関連付いている |
| Running on a critical device | 事業上重要な端末で動作している |
| Running on a device with vulnerabilities | 脆弱性が存在する端末で動作している |
| Privileged Software Development Access | 特権的な開発環境やソフトウェア開発基盤にアクセスできる |
たとえば、一般社員の検証用PCで動作する読み取り専用のAIツールと、管理者が利用する開発端末でリポジトリやシェルを操作できるAIエージェントでは、侵害時の影響が大きく異なります。その差を端末やユーザーのコンテキストから評価できることが、今回の機能の重要な点です。(Microsoft Learn)
自動承認と信頼されていないプロセスに注意する
ローカルAIエージェントでは、次の2項目も優先的に確認すべきです。
autoApprove:人に確認せず、エージェント自身が操作を承認する設定trustedProcess:エージェントを実行するホストプロセスが信頼されているか
自動承認が有効なエージェントは、ユーザーが毎回許可しなくてもツールやリソースを利用できます。そのため、稼働アカウントの権限と端末から到達できる資産が、そのまま無人実行時の影響範囲になり得ます。Microsoftは、これらの設定をAdvanced Huntingで抽出するサンプルクエリも公開しています。(Microsoft Learn)
リスク指標とセキュリティ推奨事項は別々に確認する
リスク水準とセキュリティ推奨事項は、同じ基準で算出されるわけではありません。
- リスク水準:エージェント全体の露出や影響を表す
- セキュリティ推奨事項:実際に変更できる改善策を示す
そのため、Highのエージェントに推奨事項が表示されない場合があります。リスク指標が、業務上必要な公開範囲やアクセス権など、すぐには変更できない設計に由来しているためです。
反対に、LowやMediumでも、修正可能な危険設定が見つかれば推奨事項が表示されることがあります。Microsoftも、リスク水準と推奨事項をセットで確認するよう案内しています。(Microsoft Learn)
実務での優先順位付け例
| 優先度 | 状態 | 最初に行う確認 |
|---|---|---|
| 最優先 | Highかつアクティブなアラートあり | 関連インシデント、実行内容、影響範囲を調査する |
| 高 | Highかつ重要ユーザー・重要端末に関連 | 権限、自動承認、接続先、利用目的を確認する |
| 高 | Highかつ業務システムへの書き込み権限あり | 読み取り専用化や権限分離を検討する |
| 中 | Mediumかつ推奨事項あり | 推奨される設定変更の影響を確認して適用する |
| 中 | Not evaluated | オンボード、コネクター、ライセンス、データ取得を確認する |
| 低 | LowまたはNo known risk | 定期レビューと変更監視を継続する |
リスク水準だけで機械的に停止するのではなく、アクティブなアラート、業務上の重要度、変更可能な推奨事項の順に確認すると、対応の優先順位を付けやすくなります。
Microsoft Defenderポータルで姿勢リスクを確認する手順
AIエージェントのリスク情報は、Microsoft Defenderポータルから確認します。
- Microsoft Defenderポータルにサインインします。
- 左側のナビゲーションから「Assets」→「AI agents」を開きます。
- 「Agents」タブを選択します。
- 「Risk level」「Risk indicators」「Recommendations」「Active alerts」の列を確認します。
- Risk levelやPlatformなどのフィルターで対象を絞り込みます。
- エージェントを選択して詳細ペインを開きます。
- 「Open Agent page」を選択し、詳細ページを確認します。
エージェントの詳細ページでは、取得できるデータに応じて、次の情報が表示されます。
- リスク水準とアクティブなリスク指標
- エージェントの構成
- IDと認証情報
- エンドポイントとユーザーのコンテキスト
- 攻撃対象領域における関連資産
- アクティブなアラート
- セキュリティ推奨事項
- 利用可能なツール
- 接続しているMCPサーバー
「Security recommendations」では、推奨事項の説明、根拠、修復手順、影響を受けるエージェントを確認できます。「Incidents and alerts」では、エージェントに関連するインシデントやアラートを調査できます。(Microsoft Learn)
ローカルAIエージェントを調べる場合は、「Local agents」タブを開きます。同じ製品でも、端末や実行アカウントが異なると別のエントリとして表示されるため、一覧上で重複しているように見えることがあります。(Microsoft Learn)
Advanced HuntingでAIエージェントを棚卸しする
多数のAIエージェントを横断的に調べる場合は、Advanced HuntingのAgentsInfoテーブルを利用できます。AgentsInfoには同じエージェントの状態が時系列で複数保存されるため、最新状態だけを取得するにはarg_max()を使用します。(Microsoft Learn)
AgentsInfo
| summarize arg_max(Timestamp, *) by AgentId
| where LifecycleStatus != "Deleted"
ローカルAIエージェントだけを抽出する場合は、Platformを指定します。
AgentsInfo
| where Platform == "LocalAgents"
| summarize arg_max(
Timestamp,
Name,
Version,
LifecycleStatus,
RawAgentInfo
) by AgentId
| where LifecycleStatus !in~ ("Deleted", "Uninstalled")
ポータルは個別調査に向いていますが、Advanced Huntingは次のような用途に適しています。
- 端末ごとのローカルAIエージェント数を集計する
- 古いバージョンを利用している端末を探す
- 自動承認が有効なエージェントを抽出する
- 信頼されていないプロセスで動作するエージェントを探す
- 利用中のMCPサーバーやツールを棚卸しする
- 重要端末や高権限ユーザーとの関係を調査する
AgentsInfoは従来のAIAgentsInfoに代わる統合テーブルとして案内されており、企業向け、サードパーティー、エンドポイント検出型を含む複数のエージェント種別を扱います。(Microsoft Learn)
利用前に確認したい前提条件とライセンス
企業向けAIエージェントのセキュリティ機能を利用するには、Microsoft Agent 365へのオンボードが前提です。オンボード後は、AIエージェントの発見、姿勢評価、脅威検出が既定で有効になります。
Microsoft 365コネクターを接続すると、エージェント活動に関する調査やAdvanced Huntingの情報を取得できます。Copilot Studioのリアルタイム保護は、別途Copilot Studioとの接続が必要です。(Microsoft Learn)
ローカルAIエージェントの発見には、Microsoft Defender for Endpoint Plan 2、対象端末のオンボード、Microsoft Defender Antivirusのアクティブモードとリアルタイム保護などが必要です。ローカルエージェントは、クラウド側のエージェントとは別にオンボードします。(Microsoft Learn)
2026年8月時点のMicrosoft Learnでは、ローカルAIエージェントに関するライセンス条件は次のように案内されています。
| 利用する機能 | 必要とされるライセンス |
|---|---|
| ローカルAIエージェントの発見とインベントリ表示 | Microsoft Defender for Endpoint Plan 2 |
AgentsInfoを使ったAdvanced Hunting | Microsoft Defender for Endpoint Plan 2 |
| リスク水準、リスク指標、推奨事項の表示 | Microsoft 365 E7、またはMicrosoft Agent 365とDefender for Endpoint Plan 2の組み合わせ |
Microsoft Defender for Endpoint Plan 2だけでは、ローカルエージェントの発見と棚卸しはできても、姿勢リスクや推奨事項が表示されない構成があります。ライセンス条件は変更される可能性があるため、本番導入前に最新のMicrosoft Learnと契約内容を再確認してください。(Microsoft Learn)
プレビュー利用で注意したいポイント
Highは侵害確定を意味しない
Highは、深刻なリスク指標の組み合わせがある状態です。すでに攻撃を受けたことを直接意味するわけではありません。侵害の有無は、関連するアラート、インシデント、ランタイム活動と合わせて判断します。
リスク指標は必ずしも削除できるとは限らない
一般公開する問い合わせエージェントや、基幹システムにアクセスする業務エージェントなど、用途上必要な設計がリスク指標になる場合があります。Microsoftも、リスク指標は必ずしも修復可能な問題とは限らず、エージェントの目的や設計を示すセキュリティコンテキストになると説明しています。(Microsoft Learn)
変更できない指標がある場合は、次のような代替策を検討します。
- 書き込み権限を必要な範囲だけに限定する
- 高影響操作のみ人の承認を必須にする
- エージェント専用IDを使用する
- 管理者アカウントで実行しない
- 重要端末と一般端末を分離する
- 接続できるMCPサーバーを許可制にする
- ランタイム保護をAuditからBlockへ段階的に移行する
- アラート発生時の停止・隔離手順を決める
プラットフォームによって評価項目が異なる
すべてのリスク指標が、すべてのAIエージェントで評価されるわけではありません。対象プラットフォームが対応しており、必要な構成情報や実行情報をDefenderが取得できる場合に限って評価されます。(Microsoft Learn)
画面や仕様が変わる可能性がある
AI agent posture riskはプレビュー機能です。正式提供までに、リスク指標、名称、判定ロジック、必要ライセンス、ポータルのメニュー構成が変更される可能性があります。運用手順書を作成する場合は、画面キャプチャだけに依存せず、「Risk level」「Risk indicators」「Recommendations」など確認対象の意味も記載しておくと、変更に対応しやすくなります。
まず行うべきAIエージェントのリスク確認
Microsoft DefenderでAIエージェントの姿勢リスク評価を利用できるようになったら、最初に次の順で確認します。
- AIエージェントインベントリに、想定しているエージェントが表示されているか確認する。
- Risk levelをHighに絞り込む。
- Active alertsがあるエージェントを最優先で調査する。
- 特権アクセス、自動承認、重要ユーザー、重要端末との関係を確認する。
- Security recommendationsに実行可能な対策があるか確認する。
- Not evaluatedのエージェントについて、データ取得やライセンスの不足を調べる。
- 対応後もLowやNo known riskを含めて定期的に再評価する。
今回の追加により、AIエージェントの管理は「存在を把握する」段階から、「侵害されやすさと影響範囲を踏まえて対応順を決める」段階へ進みます。まずはHighだけを機械的に停止するのではなく、アラート、権限、自律性、端末・ユーザーの重要度、推奨事項を組み合わせて判断することが重要です。

コメント