コンテンツにスキップ

AI Agent Runtime Defense ― Tool Invocationを「Code Execution」と同じHigh-risk Eventとして守る

Executive Summary

Microsoft Defender Security Researchは2026年1月23日、AI AgentのTool InvocationをRuntimeで検査・制御する考え方を公開しました。1

Microsoftの整理では、AgentがToolを呼ぶことは、Dataを読む、Emailを送る、Recordを更新する等の実世界Actionを実行するCode Executionに近いSecurity Eventです。攻撃者がAgentのPlanをNatural Language経由で操作できると、Systemそのものを侵害せず、Agentに許可された権限の範囲内で不正Actionを実行させる可能性があります。

そのためBuild時のPrompt / Policy Reviewだけではなく、各Tool InvocationのIntent、Destination、ContextをRuntimeで評価し、実行前にAllow / BlockするControlが重要になります。

なぜ今なのか

Generative Orchestrationでは、同じInputでもAgentがTool、Knowledge、Topicを動的に組み合わせます。静的なWorkflow Reviewだけでは実行Pathを完全に予測できません。

Runtime Securityの考え方

User / Event / External Content
Agent Planning / Generative Orchestration
Planned Tool Invocation
Runtime Security CheckIntent / Destination / Context
Allow
Block / Alert

経営インパクト

観点 影響
AI Control Build-time Reviewだけでは不十分
SOC Agent Actionを新しいTelemetryとして扱う必要
Data Agent経由のExfiltrationは正規Actionに見える可能性
Approval Tool単位でRisk-based Enforcementが必要

日本企業への示唆

Agent Securityでは「禁止Prompt List」より、実際に何を実行しようとしているかを見た方が有効です。Payment、Email送信、権限変更、Code Deployment等はRuntime Enforcement対象として優先できます。

推奨アクション

  1. AgentのTool InvocationをLogする
  2. High-risk Toolを分類する
  3. 実行前Policy Checkを設計する
  4. External Content起点のActionを厳格化する
  5. Agent ActionをSOCへ通知する
  6. Block / Human Approval / Allowの3段階Controlを検討する

用語解説

Tool Invocation
AI AgentがConnector、API、Function、Workflow等を呼び出して外部SystemへActionすること。

関連記事

参考情報