エージェント型ワークフロー自動化とは何か?
2025年後半、Anthropicは、中国の国家支援グループとみられる脅威アクターが、エージェント型AIが作戦の大半を自律的に実行するAI主導のサイバースパイ活動キャンペーンを開始したことを明らかにしました。その速度は、人間のチームが対応できる速度を上回っていました。防御側もまた、マシンスピードで運用しなければなりません。
静的な防御プレイブックは、あらかじめ誰かが記述した手順しか実行できません。エージェント型ワークフロー自動化とは、人間が定義したポリシーの下で、ツールや時間をまたいで複数ステップのセキュリティタスクを計画・実行する、自律的で目標駆動型のAIです。エージェント型システムは、これまで見たことのないアラートについて推論し、仮説を自社環境に照らして検証し、その後、ポリシーに準拠した対応を推奨または実行します。
この機能は、測定可能な運用上の失敗に対処します。arXiv上のAgentSOC学術フレームワークによると、企業のセキュリティオペレーションセンター(SOC)は1日あたり 100,000件を超えるアラートを受信しており、そのうち 約70%が調査されないままになっています。これはルールベースのオーケストレーションでは埋められないギャップです。なぜなら、ルールベースのアプローチは、誰かが想定した条件を超えて一般化できないからです。エージェント型AIは、プレイブックが存在しない脅威を調査します。
サイバーセキュリティにおいてエージェント型ワークフロー自動化が重要な理由
今日のSOCは、3つの収束する圧力に直面しています。
- アラート量はすでにアナリストが確認できる量を上回っており、実際の脅威が未調査キューに滞留している
- 継続的なトリアージ負荷が燃え尽きや離職を招き、経験豊富なスタッフの離脱によってカバレッジギャップが拡大する
- 攻撃者はますます自らの作戦を自動化しており、アラート単位のトリアージでは対抗できない速度で複数ステップの攻撃を連鎖させている
マシンスピードの問題は、人員採用だけでは解決できません。エージェント型防御システムは、人員を比例的に増やすことなくそのテンポに対応します。これこそが、エージェント型ワークフロー自動化を選択肢ではなく運用要件へと変える要因です。
エージェント型ワークフロー自動化の中核コンポーネント
エージェント型ワークフロー自動化は、意思決定ループを駆動するいくつかの相互連携する要素で構成されています。各コンポーネントは異なる機能を担います。それらが何であるかを理解すれば、ベンダーが自社をエージェント型だと主張するときに、何を問いただすべきかが分かります。
| コンポーネント | エージェント型ループにおける機能 | ベンダーの主張に対して確認すべき点 |
| AIエージェント | それぞれが 自己統治型の計算エンティティであり、認識し、目標に向けて推論し、リスクベースのアクションを計画し、アラートの正規化、コンテキストの拡充、仮説の生成、ポリシー準拠の対応の実行を行います | これまで見たことのないアラートに適応するのか、それとも事前定義されたロジックを実行するだけなのか? |
| オーケストレーション層 | タスク分解と共有コンテキストを管理し、複雑な目標を専門化されたエージェント間のサブタスクに分割します | 作業が複数のエージェントやツールにまたがる場合、コンテキストと状態はどのように維持されるのか? |
| 推論と言語の層 | Chain-of-Thoughtプロンプティングを備えたLLMを使用して、侵害指標(IoCs)を特定し、アクションがAPIやサードパーティシステムをまたぐ前にインシデントの影響を評価します | モデルの推論は、アクションをトリガーする前にどこで検証されるのか? |
| Human-in-the-loop制御 | SOCを監督付き自律性の状態に保ちます。エージェントは推奨を行い手作業を減らす一方で、アナリストはキルスイッチと監査ログを通じて監督権を保持します | どのアクションに人間の承認が必要で、アナリストはタスク途中のエージェントをどのように停止できるのか? |
| フィードバックと学習ループ | 封じ込め成功率やアナリストによるオーバーライドを用いて、意思決定の品質を自社のリスク許容度に合わせながら、時間とともにモデルを改善します | 再学習にはどのシグナルが使われ、オーバーライドはその後の挙動をどのように変えるのか? |
Cloud Security Alliance (CSA) のMAESTROフレームワークは、オーケストレーション層における プロンプトインジェクションやエージェント間の権限昇格を含め、各層のリスクを指摘しています。 SentinelOne’s Prompt Securityはその層に焦点を当て、実行時にプロンプトインジェクション、ジェイルブレイク、および未承認のエージェントアクションを阻止します。CSAはまた、 エージェントガバナンス分析において、マルチエージェントシステムがもたらす説明責任のギャップも指摘しています。これらの要素が組み合わさって、システムが稼働するときに動く対応ループを形成します。
エージェント型ワークフロー自動化の仕組み
エージェント型ワークフロー自動化を導入する際には、継続的な対応ループを構築することになります。
- 認識はAPIやデータベースから情報を収集する
- 推論と計画は目標を設定し、問題をマイルストーンに分解する
- アクションはAPI呼び出しのような機能を実行する
- 内省は結果を観察し、エラーから学習し、戦略を調整する
SentinelOneはこのループを自社プラットフォームにマッピングしています。 Singularity AI SIEMはネイティブおよびサードパーティのテレメトリを取り込み相関付けして認識層に供給し、 Autonomous Responseはアナリストを待つことなく確認済みの検出結果に対してアクションを実行します。
AgentSOC学術フレームワークは、これをsense-reason-actサイクルとして形式化しています。
- アラートは正規化され、企業コンテキストで拡充される
- システムは複数の攻撃仮説を生成し、検証する
- 防御アクションは順位付けされ、プレイブックに統合され、ポリシーに照らして評価される
- 承認されたアクションが実行され、結果が監視され、後続サイクルのためにナレッジストアが更新される
エスカレーションロジックが境界を定義します。実用的な3層モデルでは、既知パターンの誤検知をクローズするためにエージェントが自律的に動作できます。真陽性が疑われる場合の隔離アクションには軽量な人間レビューを適用し、本番システムや役員アカウントに影響する対応アクションには人間の承認を必須とします。
CISAの共同ガイダンスは、重要な意思決定に対して、 監督制御、安全しきい値、フェイルセーフ動作、手動オーバーライド機構を備えたHuman-in-the-loopを求めています。各タスクに適した監督モードを選ぶことが、設計上の中核的な意思決定です。この設計を正しく行えば、その効果はインシデントライフサイクル全体に現れます。
エージェント型ワークフロー自動化の主な利点
エージェント型ワークフロー自動化は、あらゆるSOCで最も希少な2つのリソースであるアナリストの時間を取り戻し、対応時間を短縮します。その利点は、 インシデント対応ライフサイクル全体にわたって積み重なります。
| 利点 | 運用上何が変わるか | 根拠 |
| 解決の高速化、MTTRの低減 | 自律的なトリアージと初期分析により、手動キューを待つことなくコンテキスト拡充と証拠収集が実行される | IDC Business Value調査によると、Purple AIの顧客は脅威特定が63%高速化し、MTTRが55%削減されました |
| アラート疲れの軽減 | エージェントはTier-1調査ライフサイクル全体を実行し、誤検知を抑制し、低リスク案件をクローズし、関連アラートを単一インシデントにグループ化する | 2024年のMITRE ATT&CK Evaluationsで、SentinelOneは遅延ゼロで100%の検出率を達成し、評価対象ベンダーの中央値より88%少ないアラート数でした |
| アナリスト対応能力の向上 | エージェント型システムは、大規模キャンペーン時のボリューム急増を、緊急増員や残業なしで吸収する | NIST IR 8596は、AIエージェントがネットワーク監視や防御アクションの検証によってサイバーセキュリティ人材を補強し、人間の作業負荷を軽減できることを確認しています |
| 検出結果の品質向上 | エージェントは異常をフラグ付けし、人間や他のツールよりも速く不審な挙動を相関分析し、アラートを攻撃ストーリーへとつなぎ合わせる | NIST IR 8596は、AIが異常検知と行動相関によって脅威発見を強化すると指摘しています |
アラートキューを解消するのと同じ自律性が、誤った推論に対しても同じ速さで作用し、大規模環境では誰かが気づく前に誤判断が伝播します。利点とリスクは同じ能力から生じるため、実際にその上振れが維持されるかどうかは、以下の制約によって決まります。
エージェント型ワークフロー自動化の課題と制限
エージェント型システムは予測可能な形で失敗します。そして、その失敗モードを無視することが、良好な導入をインシデントに変える原因になります。arXivの 学術調査は明確です。エージェントは反復的で範囲が明確なタスクでは高い性能を発揮する一方、新規攻撃、曖昧なシグナル、ドメイン直感を要する戦略的意思決定では依然として信頼性が低いままです。
エージェントの権限を拡大する前に、4つの制限領域を精査する必要があります。まず信頼性です。アラート処理の大部分を自動化するシステムは、クリーンなデータ、安定したワークフロー、成熟したプロセスに依存しており、それらがなければエラーは解消されるのではなく蓄積されます。Garbage in, autonomous garbage out. 同じ注意は拡張モデルにも当てはまります。そこではエージェント型AIはキャパシティ拡張として機能しますが、監督、例外対応、ドメイン判断のためにアナリストは依然として必要であり、スキル劣化と信頼度調整は未解決の課題として残っています。
精度にはそれ自体のリスクがあります。 CISAガイダンスは、真陽性のベースレートと比較したエラー率を含め、AIが正確な結果を生成できない状態を理解することの重要性を強調しています。自律性は露出領域を広げる可能性もあります。 UC Berkeley CLTCの研究者は、高度なエージェントがパーソナライズされた操作的コンテンツを大規模に生成できると警告しており、このリスクは自律性が制御を上回ると増大します。
よくあるエージェント型ワークフロー自動化の失敗
最も深刻な失敗はガバナンスの失敗です。チームは制御よりも速く機能を導入し、そのギャップで問題が発生します。
| 失敗 | なぜ裏目に出るのか |
| 正式な自律性分類がない | 層別分類がなければ、エージェントにはそれに見合う監督義務が伴いません。 CSA Agentic Profileは、存在するエージェント、その保有権限、アクセス可能なツール、その権限がいつ見直しまたは取り消されるかを追跡します。 |
| 監督を単一の承認クリックとして扱う | 実際の監督とは、人とAIの間の構造化された関係です。すなわち、透明性、リスクに見合った監督、そして明確に割り当てられた責任です。 |
| 導入後にガバナンスを付け足す | 監督は後付けではなく、設計段階から組み込まれていなければなりません。 NIST AI RMFは、説明責任を中核的な設計機能にするために、govern、map、measureのプロセスを早期に導入します。 |
| 信頼を獲得する前に自律性を拡大する | 小さく始めてください。 フィッシングトリアージは、範囲を広げる前の最初のユースケースとして適切です。 |
これらの失敗はすべて、1つの習慣に行き着きます。すなわち、機能の後に制御を追加することです。それを防ぐための規律は、今や各チームの即興に任されるのではなく、標準化団体によって公開されています。
エージェント型ワークフロー自動化のベストプラクティス
適切なエージェント型導入では、自律性に見合うように監督を拡張し、その後、拡張する前に信頼性を証明します。以下のプラクティスは、NIST、CISA、CSAのガイダンスに直接対応付けることができます。
- リスクに比例した監督を適用する。NIST AI Risk Management Framework (AI RMF)は、透明性、リスクレベルに見合った監督、明確に定義された説明責任を重視しています。監督の強度は、自律性の階層と結果の重大性に応じて拡大します。
- 正式な説明責任構造を確立する。エージェントインベントリ、認可ポリシー、インシデント対応のオーナーシップを指定します。CSAは、サードパーティ認証が短期的要件である場合の管理システムフレームワークとして、 エージェント型ガバナンスガイダンスの中でISO 42001を推奨しています。
- リアルタイムのエージェントレジストリを維持する。より高い自律性の導入では、IDシステムと統合されたリアルタイムレジストリを維持します。永続的および一時的なサブエージェントについて、保有権限、アクセス可能なツール、委任関係、取り消しスケジュールを追跡します。
- 部門横断委員会を構築する。ガバナンスにはセキュリティチームを超えた取り組みが必要です。ユースケースの承認と新たなリスク評価のために、法務、コンプライアンス、経営層からの意見が必要です。
これらを一度きりの設定ではなく、継続的な実践として扱ってください。自律性は段階的に拡大し、その各段階は前段階の証拠によって裏付けられます。維持される封じ込め率、低下するオーバーライド率、精査に耐える監査証跡です。これを正しく実践しているチームは、すでにSOCの運用方法を変えつつあります。
エージェント型ワークフロー自動化の未来
セキュリティチームは本番ワークフローにエージェント型システムを導入し始めており、標準化団体はその導入をより安全にするための取り組みを進めています。
それに伴い、アナリストの役割も変化します。手動実行は、自律ワークフローの監督、ポリシー設計、エスカレーション調整、より多くのプロアクティブな 脅威ハンティング、そしてエージェントがどのように考え、連携して動作するかに関する意思決定へと移行します。アナリストはますますhuman-over-the-loopモードで作業するようになります。
Security orchestration, automation, and response(SOAR)は、 NIST SP 800-61r3がCSF 2.0フレームワークの下で説明する、より広範なサイバーセキュリティリスク管理プログラムの中で依然として役割を持っています。エージェント型プラットフォームは、オーケストレーションをコンポーネントとして取り込み、その上に推論を追加していくと考えるべきです。SOARの置き換えを評価する際には、条件が変化したときにそのプラットフォームが新しいシナリオを推論できるのか、それとも単にプレイブックをより速く実行するだけなのかを確認してください。NISTは、安全で相互運用可能なエージェントのための業界主導の技術標準を構築するために、 AI agent standardsを発表しました。この標準化作業は導入への信頼性に影響します。
SentinelOneでセキュリティワークフローを自動化する
SentinelOneは、Autonomous Security Intelligence (ASI) を通じてエージェント型ワークフロー自動化を実現しています。これは、人間レベルの推論とエージェント型ワークフローを組み合わせて悪意ある挙動を特定し、重要な作業を自動化し、マシンスピードで対応するインテリジェンスファブリックです。これにより、防御側はHuman-in-the-loopの優位性を、人間のスケールと速度の限界なしに得ることができます。
Singularity PlatformはBehavioral AIを使用し、脅威を自律的に発見して阻止するAutonomous Response Engineを実行します。その1-click rollback機能は、システムを感染前の状態に復元することでランサムウェア暗号化を巻き戻します。
Purple AIは、自然言語の質問をデータ全体にわたる構造化ハンティングに変換することで調査を加速します。コンテキスト付きアラート要約を提供し、次のステップを提案するため、アナリストはオペレーターから意思決定者へと移行します。 IDC Business Value調査によると、Purple AIの顧客は脅威特定が63%高速化し、平均対応時間(MTTR)が55%削減されました。
Singularity Hyperautomationは、それらの検出結果をアクションに変えます。SentinelOneのノーコード自動化エンジンはSingularity Platformに組み込まれており、Singularity AI SIEMおよびPurple AIと緊密に統合されているため、確認済みの検出はキューに入るのではなく、ポリシーに拘束された複数ステップの対応をトリガーします。アナリストは、事前構築済みテンプレートと150以上の統合を備えたドラッグアンドドロップのキャンバス上でワークフローを構築し、Human-in-the-loop承認ゲートが重大な結果を伴う意思決定を保持します。これは、判定から封じ込めまでのループをマシンスピードで閉じる対応レイヤーです。
脆弱なオーケストレーションを置き換えるチーム向けに、 Singularity Data Lake and AI SIEMは、Open Cybersecurity Schema Framework (OCSF) を用いてネイティブおよびサードパーティのテレメトリを取り込み正規化する、ペタバイト規模のデータレイク上に構築されたクラウドネイティブSIEMを提供します。これにより、エージェントは相関付けられたコンテキストを得られます。このプラットフォームは、従来のSIEMソリューションより 最大100倍高速な検出を実現します。 SentinelOneのデモをリクエストして、自社のワークフローに対してプラットフォームを評価し、その違いを直接測定してください。
重要なポイント
エージェント型ワークフロー自動化は、人間が定義したポリシーの下で複数ステップのタスクを計画、推論、実行する自律型AIをセキュリティチームにもたらします。これにより、アラート疲れを軽減し、MTTRを低減し、現在の人員体制のままでマシンスピードの攻撃者に対抗して拡張できます。
この機能は現実のものであり、導入も進んでいますが、ガバナンス、自律性分類、リスクに見合った監督が、それがSOCを強化するのか、それとも攻撃対象領域を拡大するのかを左右します。適切に実施すれば、防御側に優位性を取り戻します。小さく始め、信頼を調整し、その後に拡張してください。
よくある質問
Agentic workflow automationは、人間が各ステップを進めるのを待つのではなく、定義したポリシーの下で、開始から終了まで複数ステップのセキュリティタスクを担うAIです。SOCでは、判断または承認が必要な場合にのみアナリストへエスカレーションし、定型的なトリアージおよび調査作業を処理します。
その効果はカバレッジにあります。そうでなければキューに滞留する作業が実行され、アナリストは重要な意思決定に時間を使えます。
生成AIはプロンプトに応じてコンテンツを作成し、そこで処理を終えます。Agentic AIは複数のステップにまたがって目標を追求し、どのツールを呼び出すかを判断し、結果に適応し、各ステップごとにプロンプトを必要とせずにアクションを実行します。SOCでは、生成AIがアラートを要約することがあります。
Agenticシステムはアラートを調査し、仮説を検証し、ポリシーに準拠した対応を自律的に推奨または実行します。
自律性はスペクトラムです。Cloud Security Allianceは、標準的なGenerative AIの動作から、独立した敵対的セキュリティテストと監督委員会のレビューを必要とする完全自律運用までの階層を定義しています。
自律性のレベルは結果の重大性に合わせてください。既知の誤検知はエージェントに自動でクローズさせ、隔離アクションには軽量なレビューを要求し、本番システムまたは役員アカウントに関わるものには人間による承認を必須にします。
NIST AI Risk Management Frameworkは、Govern、Map、Measure、Manageの各機能を中心に構成されており、CSA Agentic Profileがこれを自律型デプロイメント向けに拡張しています。各国のサイバーセキュリティ機関と共同発行されたCISAの共同ガイダンスでは、重要な意思決定に対するhuman-in-the-loop制御、安全性のしきい値、フェイルセーフメカニズムが求められています。
NIST IR 8596は、あらゆるAIシステムの行動に対する人間の責任を割り当てているため、ガバナンスではエージェントが行動する前に所有責任を定義する必要があります。
フィッシングのトリアージです。自律性を拡張する前に、まず小さく始めて信頼を構築してください。フィッシングアラートは大量に到着し、認識しやすいパターンに従い、自律的に処理した場合の影響範囲が小さいという特徴があります。これらの特性により、フィッシングのトリアージはエージェントの信頼性を調整するのに有用です。
封じ込めの成功率とアナリストによるオーバーライドを追跡してください。これらの指標で有効性が確認できたら、適切な監督ゲートを設けたうえで、エージェントの適用範囲をより重大な結果を伴うワークフローへ拡大します。

