AI Agent Runtime Defense ― Tool Invocationを「Code Execution」と同じHigh-risk Eventとして守る
Executive Summary
Microsoft Defender Security Researchは2026年1月23日、AI AgentのTool InvocationをRuntimeで検査・制御する考え方を公開しました。1
Microsoftの整理では、AgentがToolを呼ぶことは、Dataを読む、Emailを送る、Recordを更新する等の実世界Actionを実行するCode Executionに近いSecurity Eventです。攻撃者がAgentのPlanをNatural Language経由で操作できると、Systemそのものを侵害せず、Agentに許可された権限の範囲内で不正Actionを実行させる可能性があります。
そのためBuild時のPrompt / Policy Reviewだけではなく、各Tool InvocationのIntent、Destination、ContextをRuntimeで評価し、実行前にAllow / BlockするControlが重要になります。
なぜ今なのか
Generative Orchestrationでは、同じInputでもAgentがTool、Knowledge、Topicを動的に組み合わせます。静的なWorkflow Reviewだけでは実行Pathを完全に予測できません。
Runtime Securityの考え方
経営インパクト
| 観点 | 影響 |
|---|---|
| AI Control | Build-time Reviewだけでは不十分 |
| SOC | Agent Actionを新しいTelemetryとして扱う必要 |
| Data | Agent経由のExfiltrationは正規Actionに見える可能性 |
| Approval | Tool単位でRisk-based Enforcementが必要 |
日本企業への示唆
Agent Securityでは「禁止Prompt List」より、実際に何を実行しようとしているかを見た方が有効です。Payment、Email送信、権限変更、Code Deployment等はRuntime Enforcement対象として優先できます。
推奨アクション
- AgentのTool InvocationをLogする
- High-risk Toolを分類する
- 実行前Policy Checkを設計する
- External Content起点のActionを厳格化する
- Agent ActionをSOCへ通知する
- Block / Human Approval / Allowの3段階Controlを検討する
用語解説
Tool Invocation
AI AgentがConnector、API、Function、Workflow等を呼び出して外部SystemへActionすること。