AIエージェントのネットワーク分離とは?|基幹と同じ網に置かない

「AIエージェントを顧客管理や基幹のシステムにつなぎたいが、情シスとして何を確かめればいいのか分からない」「接続先ごとに審査しているから、ネットワークは今のままで大丈夫だと思う」。AIエージェントの本番化を任された情報システム部門やAI推進の担当からは、この二つが続けて聞かれます。AIエージェントは権限を絞れば安全で、置く場所までは気にしなくていいと思われがちです。けれども、乗っ取られたり誤作動したりしたときに被害がどこまで広がるかは、権限の設定だけでは決まりません。本当は、被害の広がりは、権限より先に「どの区画に置き、どこへだけ通したか」で決まるのです。この記事では、AIエージェントのネットワーク分離を「区画」と「経路」の2語で定義し、IPAの手引書が求めていることを原文の範囲で押さえたうえで、本番に出す前に決める5つの手順と点検表を整理します。
カメ先生AIエージェントの守りは、権限を絞れば済むと思われがちなんだけど、本当は置き場所の問題が別に残っているんだ。乗っ取られたAIは、同じ網の上にあるシステムへ横に動けてしまうからね。
カメ子権限で触れない設定にしていても、通信が届いてしまうということですか。
カメ先生そう。権限は「触ってよいか」の決まりで、網の区切りは「そもそも届くか」の決まりなんだ。2つは別の守りだから、片方だけでは足りない。
カメ子権限の設定と、ネットワークの区切りは、別々に確かめるものなんですね。
- AIエージェントのネットワーク分離は、AIの基盤を置く「区画」と、そこから通す「経路」を決めること
- IPAの手引書は、AIを基幹と同じ網に置く場合などに、重要なシステムから切り離して被害範囲を限定するよう求めている
- 分けても「許可した経路の中の誤操作」は残る。どこに置くか、どこへ通すか、何を人の承認に残すかは人が決める
AI活用を戦略に落とす前に、まずは導入・定着から始めませんか?
デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。
AIエージェントのネットワーク分離とは。「区画」と「経路」の2語で考える
AIエージェントのネットワーク分離とは、AIエージェントや社内文書を検索して答える仕組みなど、AIを動かす基盤を、社内の基幹システムとは別の区切られた網に置き、そこから業務システムへの通信を必要なものだけに絞ることです。本稿では、この話を2つの言葉で組み立てます。
1つめは区画です。AIの基盤をどの網の範囲に置くかを指します。人事や会計の基幹と同じ範囲に置くのか、AI専用の範囲を作ってそこに置くのか、という選択です。2つめは経路です。区画の外にある業務システムのうち、どこへだけ通信を通すか、どの口から入らせるかを指します。
この2語で分けて考えると、議論が整理しやすくなります。「AIを分ける」と言うと、人によって網の区切りを思い浮かべたり、AIが動かすプログラムの作業場を囲うことを思い浮かべたりして、話が噛み合いません。本稿が扱うのは前者、つまり社内の網のどこにAIを置き、どこへ通すかです。AIが動かすプログラムの作業場を囲う方法は、サンドボックスを扱った別の記事に任せます。
区画も経路も、新しい考え方ではありません。業務システムを重要度で分けて置く、外部とつなぐ口を決めておく、という運用は多くの会社にすでにあります。変わったのは、AIエージェントという「社内のシステムに自分で読み書きしに行く新しい利用者」が加わり、その利用者をどの区画に置くかを、配る前に決めなければならなくなった点です。
権限を絞っても、置き場所の問題が残る理由
権限の設定は、AIエージェントが正規の手順で動いているときの範囲を決めるものです。一方で、AIが外から紛れ込んだ不正な指示に従ってしまった場合や、AIの基盤そのものが乗っ取られた場合には、設定された権限の外側へ通信を試みることがあります。そのとき、相手のシステムに通信が届くかどうかを決めるのは網の区切りです。
IPAの手引書は、AIシステムの危険度を評価する章で、この点を明確に書いています。AIが権限の外の操作をしてしまう被害(手引書の発生被害B)を評価するときは、「AIには閲覧権限しか与えない」といった対策後の状態ではなく、不正に操作された場合にどのシステムへ影響が及び得るかで評価する、としています。そして評価範囲には、連携先だけでなく同一ネットワーク上のシステムも含めると書いています。
同じ箇所で手引書は、同一ネットワーク上にあっても、通信経路が制御されていてAIシステムから到達できないシステムは評価の対象外としてよい、とも書いています。つまり、区画と経路を決めることは、AIの危険度の評価そのものを小さくする効果を持ちます。権限の設定だけでは評価範囲は縮まず、網の区切りで初めて縮む、という関係です。
接続先ごとの審査をしていても、この問題は残ります。審査は「つなぐと決めた相手」を確かめる手続きで、つなぐと決めていない相手に通信が届くかどうかは見ていないからです。接続ごとの審査項目は接続前の確認項目の記事で扱っており、本稿は審査の外側に残る「届いてしまう範囲」を扱います。
IPAの手引書が運用対策O-4で求めていること
IPA(情報処理推進機構)の産業サイバーセキュリティセンターは、2026年7月31日に「生成AIおよびAIエージェントを安全に活用するための手引書」の第1版を公表しました。99ページの文書で、技術要件・運用対策・人的統制の3つの区分で対策を並べています。ネットワーク分離は、運用対策の4番目「インフラ・環境分離(O-4)」にあたります。
手引書はO-4を、AIシステムを社内ネットワーク内で他の重要システムから物理的・論理的に切り離し、万が一AIシステムが侵害された場合の被害範囲を限定する対策としています。具体的には、AIシステムの通信を中継の仕組み(プロキシ)経由に限定し、社内向けの私設アドレスの範囲への直接の通信を遮断すること、そして本番環境と検証環境を分離することを挙げています。
例として手引書は、AIシステムのネットワークの区切りを、人事システムや会計システムなどの基幹から分け、AIから基幹への通信は特定のAPIの接続口だけに限定する、という形を示しています。これにより、AIシステムが攻撃者に掌握されたとしても、基幹システムへの横への広がりを防げる、という説明です。
- ここまでが手引書の原文の範囲です。以下の手順1〜5は、手引書の記述をAIエージェントの本番化の判断に当てはめた本稿の整理で、手引書がこの順番を定めているわけではありません
- 手引書は対策の一覧と、発生被害ごとの進め方を示す文書で、網の構築手順や機器の設定値は書いていません。本稿も同じ範囲にとどめます
手引書はどんな場合に分離を勧めているか
手引書は、O-4をすべての会社が最初にやるべき対策としては置いていません。発生被害ごとの進め方を示した付録では、まず権限の最小化と人の承認、入出力の絞り込みと記録を基本対策とし、ネットワーク分離はAIシステムの固有の危険度が高い場合に「追加で検討する対策」に置いています。
追加する場面として手引書が挙げているのは、AIエージェントが基幹システムなどの重要なシステムと同一ネットワーク上にある場合、AIがアクセスできるシステムの重要度が高い場合、社内検索の仕組みなどで扱うデータの機密性が特に高い場合、AIシステムと連携先が同一ネットワーク上にある場合などです。「基幹と同じ網にAIがいる」こと自体が、分離を検討する合図として書かれています。
手引書の対応表では、O-4は7種類の発生被害のうち、情報の漏洩、付与された権限の外の操作、AIシステムのサービス停止、第三者への加害の4つに効く対策として印が付いています。1つの対策で4種類の被害に効くものは多くありません。
逆に言えば、AIを単体の文章作成に使うだけで、社内の業務システムにつないでいない段階では、手引書の付録も権限外の操作の危険は相対的に低いとしています。分離を考える時期は、AIを業務システムにつなぐと決めたときです。社内チャットで質問に答えるだけの段階で、網の作り直しから始める必要はありません。
つなぐと決めたあとの進め方を、本稿では次の5つの手順に整理します。手順の名前と順番は本稿の整理で、各手順の中で手引書の記述に当たる部分は、そのつど原文の範囲を示します。
手順1 AIの基盤を洗い出す
最初にやるのは、区画を決める対象の洗い出しです。AIエージェントの基盤は1つの箱ではなく、いくつかの部品に分かれています。エージェント本体が動くサーバや作業用の環境、社内文書を検索して答える仕組みとその文書を置いた保管場所、業務システムへつなぐための接続の口、そして外部のAIの提供元へ出ていく通信の中継点です。
洗い出しでは、部品ごとに「今どの網にいるか」「誰が管理しているか」「どの業務システムと通信しているか」の3点を書き出します。試しに作った環境が、そのまま本番の業務システムと同じ範囲に置かれていることは珍しくありません。検証のつもりで立てたサーバに、いつの間にか本番の顧客データがつながっている、という状態をここで見つけます。
この作業の下書きは、AIに任せやすい部分です。通信の記録から、想定していない接続先の候補を出す、構成の資料から接続先の一覧の下書きを作る、といった作業は人が一から行うより速く進みます。ただし、出てきた一覧が正しいか、漏れがないかを確かめるのは、その部品を管理している人です。AIの一覧を、そのまま正式な台帳にしないでください。
洗い出しで見落としやすいのは、利用部門が後から足した接続です。手引書も、AIの利用者が連携先を自由に追加・変更できるシステムでは、セキュリティ部門が関与しないまま高リスクな連携が追加されることを防ぐため、連携先の追加にセキュリティ部門の承認を必須とする手続きを設けるよう書いています。洗い出しは一度で終わらず、接続が増えるたびにやり直すものと考えます。
手順2 つながる業務システムを重さで分ける
次に、AIから届く可能性のある業務システムを、重さで分けます。ここで役に立つのが、手引書が権限外の操作の危険度を評価するために示している3つの観点です。影響が及ぶ可能性のあるシステムの重要度、実行される可能性のある操作の重大性、影響を受ける主体の3つで、それぞれ低・中・高の目安が示されています。
| 観点 | 低の例 | 中の例 | 高の例 |
|---|---|---|---|
| システムの重要度 | 社内の情報共有の場、重要でないデータ | 案件管理、在庫管理、社内の業務システム | 顧客情報管理、契約管理、基幹システム |
| 操作の重大性 | 閲覧・参照の操作 | 復元できる変更・削除 | 復元できない変更・削除、接続先の変更・追加、本番の設定変更、外部への発信・決済 |
| 影響を受ける主体 | 特定のチーム・部門、個人 | 自社全体、複数の部門 | 一般の顧客、取引先、社会全体 |
IPA「生成AIおよびAIエージェントを安全に活用するための手引書」第1版の、発生被害B「付与権限外の操作」の評価軸の表を、本稿で短く言い換えたものです。手引書は、影響が及ぶシステムが複数ある場合は最も重要度の高いシステムのレベルで評価するとしています。
この表で「高」に入る業務システムが、AIと同じ網の上にあるかどうかが、手順3の判断の材料になります。顧客情報管理や会計のような基幹が同じ網にあり、そこへ届く可能性があるなら、たとえAIの用途が問い合わせの下書きだけであっても、評価は「高」の側に引っ張られます。
重さの判定は、AIに決めさせない作業です。業務システムがどれだけ事業に効いているか、止まったときに誰が困るかは、その業務システムの持ち主(業務部門の責任者)でなければ判断できません。情シスが一覧を作り、持ち主が重さを付ける、という分担にしておくと、後の手順で経路を開けるかどうかの相談もしやすくなります。
手順3 基幹と同じ網に置くか、分けるかを決める
手順2で「高」の業務システムがAIと同じ網にあると分かったら、AIの基盤をその網に置いたままにするか、AI専用の区画を作って移すかを決めます。手引書の記述に沿えば、AIエージェントが基幹と同じネットワーク上にあり、AIがアクセスできるシステムの重要度が高い場合は、分離を検討する場面にあたります。
分ける判断には費用が伴います。手引書も、ネットワーク構成の変更は情報システム部門との調整が必要で、工数と費用が発生する、と繰り返し書いています。そのため、すべてのAIを一律に分けるのではなく、業務システムにつなぐAIエージェントから順に、手順2の重さに応じて区画を決めるのが現実的です。
判断の型は、大きく3つに整理できます。1つめは、AIの基盤を基幹と同じ網に置いたまま、経路の制御だけを足す型です。2つめは、AI専用の区画を作り、そこから基幹へは決めた接続口だけを通す型です。3つめは、本番の業務システムにはつながない区画で試しに動かし、本番に出すときに2つめの型へ移す型です。これは本稿の整理で、手引書が3つの型を定めているわけではありません。
どの型を選ぶかを決めるのは、情シスの責任者、つながる業務システムの持ち主、AI推進の責任者の三者です。AIに構成案の比較表を下書きさせることはできますが、AIの基盤を基幹と同じ網に置くか分けるかは、人が決めて記録に残す判断です。誰がいつ、どの理由でその型を選んだかを書いておかないと、後で構成を変えるときに、なぜ今の形なのかが分からなくなります。
手順4 開ける経路を最小にする
区画が決まったら、そこから外へ通す経路を決めます。手引書は、AIシステムから連携先システムへの接続が必要な場合でも、接続するAPIの接続口は最小限にし、その他の直接の通信は遮断する設計が望ましいと書いています。考え方は「必要なものだけ開け、それ以外は閉じておく」です。
実務で決めることは3つです。どの業務システムへ通すか、その業務システムのどの口から入らせるか、それ以外の通信をどう止めるか、です。たとえば営業の問い合わせに答えるエージェントなら、顧客管理の参照用の口だけを開け、会計や人事の基幹へは一切通さない、という形になります。業務上の必要が説明できない経路は開けません。
手引書は、AIシステムの通信を中継の仕組み経由に限定し、社内向けの私設アドレスの範囲への直接の通信を遮断することも、O-4の具体例として挙げています。また別の箇所では、AIシステムから外部への意図しないデータ送信を遮断する、外向きの通信の制御も有効だとしています。外部のAIの提供元へ出ていく経路をどう閉じるかは、閉域網と共用・専用を比べた別の記事で扱っており、本稿は社内の業務システムへの経路に絞ります。
経路を開けるかどうかの判断は、業務システムの持ち主の同意を条件にします。情シスが技術的に開けられる経路でも、持ち主が「AIからの書き込みは受けない」と決めているなら開けません。経路の一覧は、開けた理由と同意した人の名前を並べた表として残し、後の見直しのときに1本ずつ必要性を問い直せる形にしておきます。
検証の環境を、本番の区画から外しておく
手引書がO-4で挙げているもう1つの具体策が、本番環境と検証環境の分離です。サービス停止の被害を扱う付録では、本番環境と検証環境を分けることで、検証作業が本番環境の稼働に影響する危険を取り除けると説明しています。AIエージェントの場合、これは特に効いてきます。
AIエージェントは、指示の書き方やつなぐ道具を変えながら試す期間が長くなりがちです。試している最中のエージェントが本番の顧客データに届く状態だと、試しの操作が本物の更新や送信になってしまいます。試す区画からは、本番の業務システムへの経路を開けず、試験用のデータだけを置くのが基本です。
落とし穴は、検証のために本番のデータを写して持ち込むことです。区画は分けていても、検証の区画に本物の顧客情報が置かれていれば、そこが新しい漏えいの起点になります。検証に使うデータの範囲も、区画を決めるときに一緒に決める必要があります。どのデータなら持ち込んでよいかは、データの持ち主と相談して決めます。
本番に出すときは、検証の区画から本番の区画へ移すことになります。このとき、検証中に足した経路がそのまま本番の区画にも持ち込まれていないかを確かめます。試しのために一時的に開けた経路が、本番でも開いたままになっている、というのはよくある見落としです。
手順5 分けた後も残る「許可した経路の中の誤操作」をどこで拾うか
区画を分け、経路を絞っても、すべての被害を防げるわけではありません。手引書は、ネットワーク分離の残存リスクとして許可された通信経路内での不正操作は防げないとはっきり書いています。顧客管理への経路を開けた以上、その経路を通る誤った更新や、不正な指示に従った操作は、網の区切りでは止まりません。
ここを拾うのは、網とは別の守りです。手引書は、許可された経路の中での不正操作について、権限の最小化と人の承認の仕組みとの併用が望ましいとしています。重要な操作、たとえばデータの削除や更新、外部への送信、システムの設定の変更の前に人の承認を挟むことで、技術的な対策をすり抜けた攻撃に対する最後の守りになる、という位置づけです。
ただし、承認を増やしすぎると、内容を十分に見ないまま承認する「承認疲れ」が起き、手続きが形だけになると手引書は注意しています。そのため、開けた経路ごとに「この経路で起こりうる最も重い操作は何か」を手順2の表で見直し、重い操作が起こりうる経路にだけ人の承認を残すのが現実的です。参照だけの経路まで毎回承認を求める必要はありません。
どの操作を人の承認に残すかは、AI推進の責任者と業務システムの持ち主が決めます。AIは、経路ごとに起こりうる操作の一覧の下書きまでは作れますが、どの操作が事業にとって重いかの線は引けません。経路の中の操作をどう記録し、何で異常に気づくかは、多層防御の考え方を整理した記事に任せ、本稿では「分けても残る」ことを決める前に知っておく、という点にとどめます。
ネットワーク分離で防げないこと
手引書は、分離の効果と同じくらい丁寧に、分離で残る危険を書いています。情報の漏洩を扱う付録では、内部の正規の利用者による意図的な情報の持ち出しは、ネットワーク分離では防げないとしています。網の区切りは外から入ってきた者や乗っ取られたAIの横への広がりを止めるもので、正規の利用者の行動は別の統制で扱います。
サービス停止を扱う付録でも、ネットワーク分離はサービス停止を防ぐ対策であり、停止が起きた場合の業務の継続には別の対応が必要だと書いています。AIへの業務の依存度が高い場合は、AIが止まったときに人の手で代わりに回す手順をあわせて整えることが望ましい、という指摘です。区画を分けても、AIが止まったときの備えにはなりません。
また、本番環境の接続ポイントが漏れた場合には、直接の攻撃によるサービス停止が起こりうる、とも手引書は書いています。経路を絞ることは、経路の存在を秘密にすることとは違います。開けた経路の情報そのものも、管理の対象として扱う必要があります。
- 分けたから安全だと考え、承認の手続きを外す:許可した経路の中の誤操作は残るため、重い操作の承認まで外すと守りが薄くなる
- 区画だけ作り、経路の一覧を作らない:何を通しているかが分からず、試しに開けた経路が残り続ける
- 検証の区画に本番のデータを写す:区画は分かれていても、写したデータが新しい漏えいの起点になる
- AIが止まったときの手順を作らない:分離はサービス停止を防ぐ対策で、止まった後の業務の継続は別に備える必要がある
AIに任せてよい作業と、人が決めること
ネットワーク分離の作業の中には、AIで速くなる部分があります。通信の記録を読んで想定外の接続先の候補を出す、構成の資料から接続先の一覧の下書きを作る、構成を変えたときの差分を要約して見直しの会議の資料にする、といった作業です。いずれも、人が確かめる前の材料づくりにとどまります。
反対に、AIに判断させてはいけないのは、AIの基盤を基幹と同じ網に置くか分けるか、どの業務システムへの経路を開けるか、許可した経路の中の操作をどこまで人の承認に残すか、の3つです。どれも、事業への影響と費用を天秤にかける判断で、判断の根拠と決めた人の名前を残しておくことに意味があります。
AIに材料を作らせるときは、根拠を一緒に書かせます。「この接続先は想定外」と出してきたら、どの記録の何行目から読み取ったかを添えさせ、人がその記録をたどって確かめられるようにします。根拠のない候補は、確かめる手間が増えるだけでなく、存在しない接続を「見つけた」と書いてくることもあるからです。
- 洗い出した一覧が正しいか、漏れがないか(各部品の管理者)
- 業務システムの重要度(業務システムの持ち主)
- 基幹と同じ網に置くか分けるか(情シスの責任者・業務システムの持ち主・AI推進の責任者)
- どの経路を開けるか(業務システムの持ち主の同意を条件に情シスが開ける)
- どの操作を人の承認に残すか(AI推進の責任者・業務システムの持ち主)
- 構成を変えたときの見直しの要否と承認(情シスの責任者)
マイクロセグメンテーションという言葉との関係
ネットワーク分離を調べると、マイクロセグメンテーションという言葉に行き当たります。網を大きな範囲で分けるのではなく、システムや資源ごとに細かく区切り、それぞれの間の通信を決まったものだけに絞る考え方です。社内を一律に信用せず、通信ごとに確かめる、ゼロトラストと呼ばれる考え方の一部として語られることが多い言葉です。
米国のサイバーセキュリティ・社会基盤安全保障庁は、2025年7月29日に、この考え方の入門と計画の手引きを公表しました。その中で、細かく区切ることは、攻撃を受けうる面を減らし、横への移動を制限し、小さく分けた資源の監視の見通しを高めるものと説明されています。
AIエージェントのネットワーク分離は、この細かく区切る考え方をAIの基盤に当てはめたものと見ることもできます。ただし、本稿の手順はそこまで細かい区切りを前提にしていません。まずはAIの基盤を基幹から切り離し、経路を決めた接続口だけに絞るところまでが、AIを配る前に決めておく範囲です。どの製品や方式で区切るかは、自社の網の作りに合わせて情シスが選ぶ話で、AI導入の判断とは別に進めます。
なお、同庁は2026年5月1日に、オーストラリアなどの機関と共同で、AIエージェントの慎重な導入に関する手引きも公表しています。海外でもAIエージェントを既存の守りの枠組みに組み込む議論が進んでおり、国内のIPAの手引書と並べて読む材料になります。
よくある進め方のつまずき
ネットワーク分離の検討でよく起きるのは、AIの導入の会議と網の構成の会議が別々に進むことです。AI推進の側は使い方と接続先を決め、情シスの側は後から網の構成を知らされる、という順番になると、すでに業務部門が使い始めた構成を後から分け直すことになり、費用も反発も大きくなります。
もう1つは、分離を「網の担当者の仕事」とだけ捉えてしまうことです。手順2の重さの判定や手順4の経路の同意は、業務システムの持ち主が加わらないと決まりません。情シスだけで決めた区画は、業務部門が新しい接続を足した時点で崩れます。手引書が連携先の追加にセキュリティ部門の承認を求めているのは、この崩れ方を防ぐためです。
3つめは、最初から完全な区切りを目指して、本番化が止まってしまうことです。手引書は、対策を初めから完璧に目指すのではなく、自社の危険度と体制に応じて段階的に導入することが重要だとしています。業務システムにつなぐエージェントから順に、重さの「高」が絡む経路から先に手を付ける、という順番で十分に前へ進めます。
4つめは、決めた理由を残さないことです。区画も経路も、半年後には担当が替わっていることがあります。なぜこの経路を開けたのか、なぜこのAIは基幹と同じ網に置いたままなのかが書かれていないと、見直しのたびに一から議論をやり直すことになります。
本番に出す前の点検表
AIエージェントを本番の業務システムにつなぐ前に、次の表の項目を埋めます。表の項目は手引書の記述をもとにした本稿の整理で、すべてを満たさないと出せないという基準ではありません。埋められない項目があれば、それが本番化の前に決めるべき残りの判断です。
| 点検項目 | 確かめること | 確かめる人 |
|---|---|---|
| 基盤の一覧 | エージェント本体・社内検索の仕組み・接続の口・中継点が、どの網にいるか書かれている | 情シス |
| 重さの判定 | AIから届く可能性のある業務システムに、重要度・操作の重大性・影響を受ける主体の目安が付いている | 業務システムの持ち主 |
| 区画の決定 | 基幹と同じ網に置くか分けるかと、その理由・決めた人が記録されている | 情シスの責任者・AI推進の責任者 |
| 経路の一覧 | 開けた経路ごとに、通す相手・入らせる口・開けた理由・同意した人が書かれている | 情シス・業務システムの持ち主 |
| それ以外の通信 | 一覧にない業務システムへの直接の通信が止まっている | 情シス |
| 検証との分離 | 検証の区画から本番への経路がなく、検証に本番のデータを写していない | 情シス・データの持ち主 |
| 経路の中の操作 | 重い操作が起こりうる経路について、人の承認に残す操作が決まっている | AI推進の責任者・業務システムの持ち主 |
| 止まったときの手順 | AIが止まったときに人の手で代わりに回す手順がある | 業務部門 |
点検表は、埋めた日付と埋めた人を残し、構成を変えたときにもう一度開きます。表を埋めること自体を目的にせず、埋められなかった項目を本番化の会議の議題にするのが使い方です。
構成を変えたときの見直し
区画と経路は、一度決めたら終わりではありません。手引書は運用の段階でやることとして、AIシステムの固有の危険度が変わっていないかの定期的な評価を挙げています。業務の要件の変更、利用者の拡大、当初の想定と違う使い方などで、導入時点の評価が当てはまらなくなる場合がある、という理由です。
さらに手引書は、モデル、指示文、設定、外部の連携先の変更によって、外部のシステムへの動作が変わる場合があるとして、変更の内容に応じて危険度の評価や対策の効き目を確かめ、変更の記録を残すよう求めています。外部の接続先の追加を伴う変更は、特に高リスクな変更の例として挙げられています。
ネットワーク分離に当てはめると、新しい業務システムへの経路を足すときは、手順2から手順4をその経路についてやり直すということになります。経路の一覧に1行足すだけで済ませず、その相手の重さ、開ける口、承認に残す操作を、最初と同じ手順で確かめます。
- 新しい業務システムへの接続を足すときに、重さの判定と経路の同意をやり直しているか
- 検証のために一時的に開けた経路を、期限を決めて閉じているか
- AIの基盤を別の網へ移したときに、経路の一覧と点検表を更新しているか
- 定期の見直しで、使われていない経路を閉じているか
- 構成の差分をAIに要約させた場合、その要約を人が元の設定と突き合わせているか
まとめ
AIエージェントのネットワーク分離は、AIの基盤を置く区画と、そこから通す経路を決めることです。権限の設定は「触ってよいか」を決めますが、網の区切りは「そもそも届くか」を決めます。IPAの手引書は、AIが基幹と同じ網にある場合などに、重要なシステムから切り離して被害範囲を限定し、接続口は最小限にしてそれ以外の直接の通信を遮断するよう書いています。
同時に手引書は、分けても許可した経路の中の不正操作は防げないとしています。だからこそ、基盤を洗い出し、つながる業務システムを重さで分け、置き場所を決め、経路を絞り、残る操作をどこで人が止めるかまでを、配る前に決めておきます。通信の記録の読み取りや一覧の下書きはAIに任せ、どこに置き、どこへ通し、何を承認に残すかは人が決めるという線を先に引いておけば、AIエージェントを業務システムにつなぐ判断を、後から作り直さずに進められます。
- 運用対策O-4の内容、発生被害ごとの対応表、評価範囲と評価軸、付録の有効な場面・残存リスク・留意点、運用段階の見直しと変更管理は、IPA 産業サイバーセキュリティセンター「生成AIおよびAIエージェントを安全に活用するための手引書」第1版(2026年7月31日)に基づきます
- 細かく区切る考え方の説明は、米国のサイバーセキュリティ・社会基盤安全保障庁が2025年7月29日に公表した入門と計画の手引きの発表に基づきます
- 手順1〜5、区画の型、点検表の項目は、手引書の記述をAIエージェントの本番化に当てはめた本稿の整理です。網の構築手順や機器の設定は扱っていません
※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。
AI活用を戦略に落とす前に、まずは導入・定着から始めませんか?
デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。
