AI-APPとは?AIアプリケーション保護プラットフォーム(AI Application Protection Platform)のセキュリティガイド

主なポイント
  • 現代のAIは、データベースへのアクセスやコード実行が可能な非決定論的なエージェント、およびモデル 文脈 Protocol(MCP)サーバーに依存しています。そのため、まったく新しいカテゴリのセキュリティツールであるAI-APPが必要となります。

  • 文脈はアラート疲れへの特効薬です:AI-APPは、開発者の意図(コード)、デプロイの実態(クラウド)、そして実際の挙動(ランタイム)を相互に関連付け、真に悪用可能な攻撃経路(アタックパス)を明らかにします。

  • シャドーAIは最大の盲点です:開発者が検証されていないモデルを急速にデプロイするなか、AI-APPは継続的なAI部品構成表(AI-BOM)を提供し、実際のAIサプライチェーンを追跡します。

  • 「LLMのリスク」を単独の問題として扱ってはいけません:本当の危険は、公開された推論エンドポイント、過剰な権限を持つエージェントのアイデンティティ、そして保護されていない機密データがクラウド環境全体で相互作用する「複合的なリスク(Toxic Combination)」にあります。

AI-APPとは?

AI-APPは、AIのライフサイクル全体にわたって可視性、リスク評価、能動的な防御を統合する、専用に設計されたセキュリティソリューションです。

AI-APPは、セキュリティの各レイヤーを個別に切り離して扱うのではなく、開発、クラウドインフラ、そして実際のランタイムの挙動から得られるシグナルを関連付けます。これらのつながりを統合されたセキュリティグラフにマッピングすることで、個々の設定ミスごとに単独のアラートを生成するのではなく、実際に悪用可能な攻撃経路(アタックパス)を特定します。詳しくは動画をご覧ください。

AI Security Starter Pack

Build a practical foundation for securing AI workloads across development, cloud, and runtime.

AIネイティブなアプリケーションアーキテクチャへの移行

現代のAIアプリケーションは、まったく新しい種類のワークロードです。従来の決定論的なソフトウェアとは異なり、今日のAI ワークロードは、基盤モデル、非決定論的な自律型エージェント、サードパーティAPI、そしてモデルコンテキストプロトコルサーバーを結び付けた複合型のエコシステムとなっています。

セキュリティの観点では、これによりリスクプロファイルが根本的に変わります。MCPアクセスを持つAIエージェントは、単にテキストを生成するだけでなく、顧客データベースの読み取り、任意コードの実行、外部APIの呼び出しといった処理を実際に「実行」可能です。こうしたAIアプリケーションは、確率的な出力とリアルタイムの文脈に基づいて実行ごとに異なる挙動を示すため、従来のAppSecツールや手法では対応しきれません。

このように極めて動的なワークロードを保護するために、新しいカテゴリーのセキュリティツールが登場しました。それがAI-APPです。

用語に関する注記:本ガイドでは、これらのワークロードを保護するセキュリティプラットフォームを指す用語として厳密に「AI-APP」を使用し、保護される対象のソフトウェアを指す用語として「AIアプリケーション」または「AI ワークロード」を使用します。

AIアプリケーションのリスクを構成する4つの柱

AIアプリケーションを保護するには、リスクが実際にどこに存在するかを明確に捉えるメンタルモデルがセキュリティチームに必要です。そのアーキテクチャは、現代のAIシステムがどのように構築・運用されているかに対応する、相互に関連した4つの柱に分解できます。

対象範囲リスクの例
インフラとアクセスクラウド ワークロード、エージェント型のアイデンティティ、IAMロール、および基盤となるPaaS/SaaS環境公開された推論エンドポイント、認証のバイパス、AIエージェントのサービスアカウントに割り当てられた過度に緩いIAMロール
モデルとガードレール基盤モデルおよびファインチューニング済みのモデル、安全性の設定、デプロイ設定破損した学習データによるモデルポイズニング、出力ガードレールの欠如、プロンプトインジェクションに対して脆弱な設定不備のあるモデル配信エンドポイント
アプリケーションレイヤー(エージェントとツール)自律型エージェント、それらに付与された機能、統合(インテグレーション)、およびMCPサーバー無制限のコード実行ツールを持つエージェント、本番データベースへの書き込み権限、または検証なしに任意の外部APIを呼び出せる能力
データ機密性の高い企業データ、学習データセット、検索拡張生成(RAG)に用いられるナレッジベース、および推論のログモデルの応答を通じて気付かないうちに発生するデータ漏洩、エージェントを操作して接続済みのナレッジベースから非公開レコードを窃取する攻撃

これらの柱は、単独で存在するわけではありません。本当の危険は、これらがどのように相互作用するかにあります。たとえば、公開されたSageMakerエンドポイント(インフラ)が、本番データベースへの書き込み権限を持つエージェント(アプリケーションレイヤー)に接続され、そのエージェントが顧客のPIIを含む機密の学習データ(データ)に到達でき、しかも出力のフィルタリングが一切ない(モデルとガードレール)状況を考えてみてください。この組み合わせは、単一の柱しか見ないスキャナーでは検出できない重大な攻撃経路(アタックパス)を生み出します。だからこそ、AIアプリケーションのセキュリティには、サイロ化されたスキャンではなく、レイヤーをまたいだ文脈が求められるのです。

AI-APPの仕組み:コード、クラウド、ランタイムの連携

単一のレイヤーを超えるために、AI-APPは開発、クラウドインフラ、そして実際のランタイムの挙動から得られるシグナルを関連付け、実際に悪用可能な攻撃経路(アタックパス)を浮かび上がらせます。

このプラットフォームは、3つの中核的なライフサイクルステージにわたって機能します。

  • 可視化(コードとクラウド):プラットフォームは、マネージド型か自己ホスト型かを問わず、環境全体のすべてのAIサービス、エージェント、モデル、SDK、統合(インテグレーション)を検出します。モデル、プロンプト、API、MCPサーバー、プラグインがどのように使われているかをマッピングし、開発者のIDEからクラウドへのデプロイに至るまでの成果物を追跡する統合されたAI-BOMを作成します。これにより、チームが稼働に気付いていなかったものを可視化し、シャドーAIを解消します。

  • リスクの文脈化(クラウド):インベントリが確立されると、プラットフォームはAIのセキュリティポスチャを評価します。モデル設定の脆弱なガードレールをスキャンし、各エージェントがデータを読み取り・書き込み・実行・公開のいずれを行えるかを分類し、これらの能力をクラウド設定、アイデンティティの権限、ネットワークの露出状況と関連付けます。これらのシグナルを統合されたセキュリティグラフで結び付けることで、孤立した検出結果を平坦に並べるのではなく、攻撃者が悪用し得る正確な攻撃経路(アタックパス)をマッピングします。

  • 防御(ランタイム):AIエージェントはデプロイ後に変化し、予測できない行動を取る可能性があるため、プラットフォームは実際の挙動を能動的に監視します。プロンプトインジェクションの試み、異常なデータの持ち出し、不正なエージェントの挙動、あるいは本来触れるべきでないデータベースへの不審な書き込み操作といった悪意ある行為を、リアルタイムで検出します。

Inside MCP Security: A Field Guide

Examine how MCP servers, agent permissions, and connected tools create cross-layer security considerations.

AI-APPが個別ツールの寄せ集めと決定的に異なる点は、これら3つのステージすべてを結び付けるセキュリティグラフにあります。コードの文脈は開発者の意図を、クラウドの文脈はデプロイの実態を、ランタイムの文脈は実際の挙動を明らかにします。これらのシグナルを一体的に評価できることこそ、セキュリティチームが切り離されたアラートに溺れることなく、真の「複合的なリスク」を特定できる理由です。

AI-APPに求めるべき要件

AIセキュリティ機能をうたうプラットフォームのすべてが、真のAI-APPであるとは限りません。AI ワークロードを保護するソリューションを評価する際には、次の要件を求めてください。

  • マルチクラウド環境全体にわたるエージェントレスな検出:負荷の高いランタイムエージェントに頼ることなく、AWS、Azure、GCPなどにわたるマネージド型AIサービスと自己ホスト型のモデルインフラを自動的に特定します。

  • AI-BOMとサプライチェーンの追跡:すべてのAIソフトウェア、SDK、依存関係、モデル、MCP接続をインベントリ化し、コードリポジトリと実際のクラウド環境を橋渡しします。

  • エージェントのツールと能力の分類:各AIエージェントが何を行う権限を持つか(読み取り・書き込み・実行)を明示的に分類し、侵害されたエージェントの影響範囲を正確に評価します。

  • 統合されたセキュリティグラフ:コードの文脈、デプロイの実態、実際の挙動を関連付け、悪用され得る経路をたどります。

  • 攻撃経路(アタックパス)の優先順位付け:公開されたAIサービス、過剰な権限を持つアイデンティティ、機密データが1本の悪用可能な経路としてどのようにつながるかを示し、実際の悪用可能性に基づいて順位付けします。

AI Application Protection Platformがもたらすビジネス上のメリット

AI-APPがコード、クラウド、ランタイムを単一のモデルとして結び付けることで得られる成果は、セキュリティポスチャの向上にとどまりません。チームの協働のあり方や、組織が製品を出荷できるスピードそのものを変えます。

  • 安全性を保ちながらイノベーションを加速:AIパイプラインのあらゆる段階にセキュリティを組み込むことで、組織はAIコーディングアシスタントを安心して採用し、AIを活用した機能をより速くリリース可能となります。エージェントベースの自動化(オートメーション)を、イノベーションが制御を追い越すことなくスケールできます。リスクが継続的かつ文脈に即して評価されるため、開発チームがセキュリティレビューによって作業を止められることもありません。

  • 修復に要する時間の短縮:何千もの孤立したアラートではなく、実際に悪用可能な攻撃経路(アタックパス)を浮かび上がらせることで、セキュリティアナリストは影響の大きい露出状況の対応に集中できます。ランタイムの問題を、その原因となったコードや設定ミスまでたどれるため、開発者は症状に対処するのではなく根本原因を直接修正できます。

  • チームをまたいだ統一的なセキュリティガバナンス:AI-APPは、すべてのAI資産、リスク、コンプライアンス状況に関する単一の信頼できる情報源を全員に提供することで、開発者、データサイエンティスト、セキュリティ運用の間の隔たりを埋めます。各チームがそれぞれ異なるリスク認識で動くのではなく、全員が同じ文脈を備えたモデルを基に作業します。

  • シャドーAIによる盲点の解消:マルチクラウド環境全体にわたるエージェントレスな検出は、セキュリティの監督なしにデプロイされたAIサービス、モデル、統合(インテグレーション)を可視化します。見えないものは守れず、継続的なインベントリこそが安全なデフォルトを徹底するための基盤となります。

Genpactはこのアプローチによってマルチクラウド環境全体で完全な可視性を実現し、セキュア・バイ・デザインなAIアプリケーションのデプロイを加速するとともに、重大な脆弱性を修正するスピードを向上させました。

現代のAIを保護する際によくある落とし穴

以下は、セキュリティチームが既存の手法をAI ワークロードに適用しようとする際に犯しやすい、もっとも危険な誤りです。いずれも、攻撃者が積極的に悪用する盲点を生み出す原因となります。

  • 既存のAppSecツールで十分だと考えてしまう:従来のインフラスキャナーはクラウドリソースを指摘し、コードスキャナーは開発者の意図を明らかにしますが、いずれも非決定論的なエージェントがランタイムで動的にどう振る舞うかをモデル化できません。レガシーツールは、特定のクラウド 文脈において脆弱性が実際に悪用可能かどうかを判断できず、そのため実用的な洞察のないノイズを生み出します。

  • AIサプライチェーンとシャドーAIを無視する:開発者は、セキュリティの監督なしに新しいAIサービス、オープンソースモデル、SDK、依存関係を頻繁に環境へ持ち込みます。実際、デプロイ前にAIツールのセキュリティを評価するプロセスを持つ組織はわずか37%にすぎません。コードベースに何が入り、本番環境で何が動いているかを追跡するAI部品構成表(AI-BOM)がなければ、チームはサプライチェーンを完全に見失い、シャドーAIが野放しに拡大してしまいます。『クラウドにおけるAIの現状2025(State of AI in the クラウド 2025)』レポートによると、現在85%の組織が何らかの形でAIを利用している一方で、そのほとんどが実際に何がデプロイされているかを完全には把握できていません。

  • レイヤーをまたいだ文脈なしにAIリスクを評価する:孤立した脆弱性にばかり注目すると、アラート疲れにつながります。公開されたエンドポイントは、それ単体では優先度の低い設定ミスに見えるかもしれません。しかし、そのエンドポイントが機密の顧客データにアクセスできるAIエージェントや、無制限のコード実行ツールにつながっていれば、重大で悪用可能な脅威になります。セキュリティチームは、インフラ、アイデンティティ、データ、アプリケーションの挙動にわたるシグナルを同時に関連付けられないときに失敗します。

  • AIセキュリティを独立した問題として扱う:多くの組織は、より広範なクラウドセキュリティプログラムから切り離された、独立したAIセキュリティの取り組みを立ち上げます。これは新たなサイロを生むだけです。AI ワークロードはクラウドインフラ上で動き、クラウドのアイデンティティを使い、クラウド上のデータにアクセスします。それらを保護するということは、AIのリスクを他のすべてと同じクラウド 文脈の中に位置付けることを意味します。

Wizのアプローチ:コードからランタイムまでのend-to-endな文脈

Wiz AI-Application Protection Platform(AI-APP)は、AIスタック全体を結び付け、インフラ、モデル、エージェント、ツール、データにまたがる関係性をマッピングします。この文脈によって、危険な組み合わせを早期に浮かび上がらせることが可能です。

その対策は開発段階から始まります。Wiz COdeは、CI/CD、リポジトリ、IDEをスキャンし、公開されたAIの認証情報、安全でないパターン、脆弱な依存関係を、本番環境に到達する前に検出します。

クラウド環境においては、Wiz CloudがMCP接続を含むAIサービス、モデル、統合(インテグレーション)を検出します。設定を評価し、攻撃経路(アタックパス)をマッピングし、DSPMをAIの学習データにまで拡張することで、モデル、アイデンティティ、機密データがどのようにつながっているかをチームが明確に把握できるようにします。

ランタイムでは、Wiz Defendが挙動を帯域外(out-of-band)で監視し、実際の入力があって初めて現れるリスク、すなわちプロンプトインジェクション、不正なエージェント、異常なデータの持ち出しを検出します。

これにより、コードがポスチャに情報を与え、ポスチャがランタイムに情報を与え、ランタイムの洞察が開発者へと還流する、継続的なループが生まれます。

Wizは、AIを活用したエージェントもセキュリティのワークフローに取り入れています。

  • Red Agentは攻撃者の挙動をシミュレートし、悪用可能な経路を検証します

  • Blue Agentはアラートを調査し、脅威ハンティングを支援します

  • Green Agentは検出結果を、AIによる修正支援を伴う優先度付きの対応策へと変換します

Wizがコード、クラウド、ランタイムをどのように単一のセキュリティグラフへと結び付け、お客様のAI ワークロードを保護するかをご覧いただくには、デモをリクエストしてください。

See your AI application context in action

Explore how Wiz connects AI assets, identities, exposure, data, and runtime behavior in one security graph.

Wiz がお客様の個人データをどのように取り扱うかについては、当社のプライバシーポリシーをご確認下さい: プライバシーポリシー.

よくある質問