top of page

CrowdStrike、AIセキュリティに三層の賭け

CrowdStrikeは今週、相互に関連する3つのセキュリティ製品をGoogleニュースで発表し、AIエージェントにはID、連携した調査、エンドポイントレベルのパッケージ制御が必要だと訴えた。同社は9月2日、ラスベガスで開催したFal.Con 2026カンファレンスでこれらの追加機能を公開した。これらによりFalconプラットフォームは、人とマシンの監視から自律型ソフトウェアの統制へと領域を広げる。

1つ目の追加機能であるCrowdStrike Agentic Identity Providerは、エージェントを登録し、それぞれに暗号学的に検証可能なIDを付与する。2つ目は、エンドポイント、ID、クラウド、SaaS、ネットワークのデータ全体に、複数のCharlotte AIエージェントを並列で送り込む。3つ目は、埋め込まれたコードが実行される前に、悪意の可能性があるnpmおよびPyPIパッケージを遮断する。

これらの発表は、企業がAIエージェントをどこで統制するのかをめぐる競争を拡大させる。MicrosoftとOktaはすでに専用のエージェントID製品を提供している。ソフトウェアサプライチェーンのベンダーも、デプロイ前にパッケージをスキャンしている。CrowdStrikeは、自社のエンドポイントセンサー、ID制御、セキュリティデータプラットフォームを、3つの課題すべてにまたがる単一の実施レイヤーにしたい考えだ。

本当の焦点はこの野心にある。CrowdStrikeが提示しているのは、アナリスト向けの新たなチャットボットではない。同社は、デバイスを観測し、IDリスクを評価し、攻撃を調査し、コードを遮断する同一のプラットフォーム内にAIセキュリティを置くべきだと主張している。企業がこのプラットフォーム中心のモデルを受け入れるかどうかは、まだ定まっていない。

CrowdStrikeのGoogleニュースでの注目は、制御をめぐるものだ

CrowdStrikeの3つの発表は、担当するセキュリティチームや攻撃対象領域こそ異なるものの、単一の制御システムを構成している。

Agentic Identity Providerは、AIエージェントがアクセスを要求する前に、そのIDを扱う。Falcon Guardianが組織全体のエージェントを検出し、Agentic IdPがそれらを1つのディレクトリに登録する。CrowdStrikeによれば、登録された各エージェントには共有もなりすましもできないIDが付与される。

次にContinuous Identityが、エージェントに何ができるかを評価する。これはCrowdStrikeのリアルタイム認可モデルであり、エージェントの所有者、呼び出し元、要求されたアクション、現在のリスクを考慮する。つまり、Agentic IdPが主体を確立し、Continuous Identityがその主体からの各リクエストを評価する。

この違いは重要だ。企業はしばしば、自律型エージェントをサービスアカウント、APIキー、ワークロードIDで表現している。こうした仕組みは通常、アプリケーションに継続的なアクセス権を与える。タスクを変更し、ツールを呼び出し、サブエージェントに作業を委任できるソフトウェアを前提に設計されたものではない。

CrowdStrikeは、エージェントが直接保持する認証情報の代わりに、短命なトークンを提案している。各トークンは、特定のタスクに必要なアクセス範囲と期間に限定される。同社はまた、あらゆるアクションが、それを開始した人間またはワークロードに結び付いたままであるとしている。

2つ目の製品は、調査にも同様の原則を適用する。1つのAIエージェントを孤立したアラートに順次対応させるのではなく、Charlotte AIは異なるセキュリティ領域の専門家を呼び出せる。これらの専門エージェントは同じインシデントを同時に調査し、共有コンテキストに調査結果を提供する。

3つ目の製品は、ソフトウェアパッケージを受け取るデバイス上で実施を行う。CrowdStrikeの既存のFalconセンサーはパッケージマネージャーのトランザクションを監視し、ダウンロードしたファイルを評価して、インストールスクリプトが実行される前に既知の悪意あるコンテンツを隔離する。まずはWindows、macOS、Linux上のnpmとPyPIを対象とする。

ID、調査、パッケージ制御は別々の機能だ。しかし、どれも自動化されたアクションが危険になる前に、信頼できるコンテキストを確立することに依存している。CrowdStrikeは、Falconにそのコンテキストを供給させ、導かれた決定を実施させたい考えだ。

これにより、この話題がカンファレンス機能の一覧にとどまらない理由が説明できる。同社は、自律型ソフトウェアがアクセスを取得し、アラートを調査し、依存関係をインストールし、本番システムとやり取りできる時代に、信頼がどこから始まるかを定義しようとしている。

AIエージェントIDはプラットフォーム競争になっている

CrowdStrikeは、カテゴリーを単独で生み出すのではなく、すでに活発なエージェントID市場に参入している。

Microsoft Entra Agent IDはすでに、エージェントIDを特化したサービスプリンシパルとして扱っている。そのエージェントIDフレームワークは、IDブループリント、親子関係、一元化されたメタデータ、アクティビティログ、リスク評価、Conditional Accessポリシーをサポートする。

これは、すでにEntra ID、Azure、Microsoft 365、Agent 365を利用している組織の中で、Microsoftに明確な配布上の優位性を与える。管理者は、まったく別の人間向けIDシステムを採用せずに、使い慣れたIDガバナンスのプロセスをエージェントにも拡張できる。

Oktaは別のアプローチを提供する。同社のエージェントセキュリティ製品はエージェントを検出し、その権限を統制し、他社のIDプロバイダーとも連携する。Oktaのプラットフォーム中立モデルは、Microsoft Entra ID、Ping、あるいは別の人間向けIDプロバイダーを置き換えることなくエージェントガバナンスを求める顧客を支援する。

CrowdStrikeの主張は、異なる制御点から始まる。Falconはすでに、エンドポイント、ID、クラウド、セキュリティ運用のデータを収集している。同社は、ある時点でエージェントにアクセスを与えるべきかを判断する際に、こうしたシグナルを活用したいと考えている。

したがって主な対抗相手は、MicrosoftだけでもOktaだけでもない。あるシステムがエージェントを登録し、別のシステムが認証情報を発行し、3つ目が行動を観察し、4つ目が不審なアクションを調査するという、断片化されたセキュリティモデルである。

CrowdStrikeは、必要なコンテキストがすでにFalcon内に存在するため、統合セキュリティプラットフォームならより迅速に判断できると考えている。そのエンドポイントセンサーは実行を観測でき、Falcon Guardianはエージェントを検出でき、Continuous Identityはアクセスを再評価でき、Charlotte AIは関連イベントを調査できる。

ただし、統合には独自の懸念もある。ID、認可、テレメトリー、調査、実施を提供するプラットフォームは、高い価値を持つ依存先となる。誤ったポリシー、不完全な統合、不正確な判定は、一度に複数のレイヤーへ影響を及ぼしかねない。

企業は不要な置き換えにも抵抗するだろう。MicrosoftのIDスタックに深く投資している企業は、エージェントIDをEntraに置いたままにしたいかもしれない。別の企業は、複数のクラウドやエージェントビルダーをまたぐ中立的なガバナンスレイヤーとしてOktaを選ぶ可能性がある。CrowdStrikeは、自社のセキュリティコンテキストが新たなID権限の追加を正当化すると示さなければならない。

競争上の問いは、単にどのベンダーの機能一覧が最も長いかではない。購入者は、エージェントの正規IDをどこに置くか、どのシステムがリスクを評価するか、どの製品が実行中のタスクのアクセスを取り消せるかを決める必要がある。

相互運用性は、製品の奥行きと同じくらい重要になる。エージェントは、SaaSアプリケーション、クラウドサービス、Model Context Protocolサーバー、社内API、ほかのエージェントをまたいで動作する。1社の環境内でしか機能しないIDでは、委任チェーン全体を統制できない。

CrowdStrikeによれば、同社のマネージドMCPサーバーはサードパーティ製エージェントをFalconツールに接続する。MCP、すなわちModel Context Protocolは、エージェントがデータやツールにアクセスするための標準インターフェースだ。同社はなお、実際のインシデント時に異種環境をまたいで自社のIDモデルがどのように機能するかを示す必要がある。

並列調査がSOCのボトルネックを変える

Charlotte AIにおける重要な変化は、セキュリティオペレーションセンター内にAIがあること自体ではなく、領域横断の連携にある。

セキュリティチームはすでに、アラートの要約、クエリの生成、次の手順の推奨にAIを利用している。こうしたワークフローでは、多くの場合、1件のアラートまたはデータソースを一度に処理する。アナリストは、エンドポイントの活動をIDイベント、クラウド設定の変更、SaaSログ、ネットワークトラフィックと結び付けなければならない。

CrowdStrikeのエージェント型SOC設計では、これらの領域を専門エージェントに割り当てる。オーケストレーターが関連する専門エージェントを並列に起動し、それらが共有コンテキストレイヤーに調査結果を提供する。その後、グループは1つの判定を出すか、人間によるレビューに備えたケースをエスカレーションする。

侵害された開発者アカウントを考えてみよう。IDエージェントは不審な認証を調べ、エンドポイントエージェントはプロセス実行を確認できる。クラウド専門エージェントは権限変更をレビューし、SaaS専門エージェントはコードリポジトリへのアクセスを追跡できる。並列作業は、個別の調査キュー間で失われる時間を減らせる可能性がある。

CrowdStrikeは、このプロセスにより数時間かかる調査を数分で完了できるとしている。これは同社の主張であり、発表されたエージェント型調査機能はパブリックプレビュー段階にある。多様な顧客環境にわたる独立した本番ベンチマークは、まだ利用できない。

共有コンテキストレイヤーは、この約束の中心にある。これがなければ、各専門エージェントは別々の切り離された要約を返すだけになる。CrowdStrikeによれば、調査結果、アナリストによる修正、過去の解決策は組織内のコンテキストに蓄積され、エージェントは確立済みの情報を再利用できるようになる。

この仕組みは難しい問題も生む。セキュリティデータには、一貫しない識別子、不完全なログ、重複イベント、矛盾するタイムスタンプが含まれる。共有コンテキストは有用な発見を素早く広められる一方で、誤った仮定を参加するすべてのエージェントに広げてしまう可能性もある。

封じ込め、権限変更、その他の重大なアクションでは、人間によるレビューが引き続き重要だ。CrowdStrikeは、エージェントが定型作業を処理するか、事前に整理された証拠をアナリストに送る運用モデルを説明している。購入者は、どのアクションに承認が必要か、またその要件をどのように設定できるかを正確に確認すべきだ。

また、システムが意見の不一致をどのように表示するかも問うべきである。5つのエージェントが1つの判定に達することは効率的に聞こえるが、合意そのものは証拠ではない。アナリストは、結果の背後にある基礎テレメトリー、推論経路、データの鮮度、信頼度の限界にアクセスする必要がある。

ここにCrowdStrikeのプラットフォーム戦略の信頼できる優位性がある。Falconは、ネイティブのエンドポイントテレメトリーと接続済みのサードパーティソースから情報を取り込める。同社によれば、既存のFalcon顧客にはエージェント型調査のために新たなエンドポイントセンサーは必要ない。

それでも、結果の質はデータカバレッジに左右される。連携した調査でも、収集されていないログについて推論することはできない。ZscalerとPalo Alto Networks向けの認定パイプラインもパブリックプレビュー段階にあり、初期導入では領域横断の完全性にばらつきがあることを示している。

SOCへの圧力は差し迫っている。アナリストは、不透明な自動判定に判断を委ねることなく、より速く対応しなければならない。CrowdStrikeのアーキテクチャは速度の問題に対処するが、信頼は透明な証拠と測定可能な精度にかかっている。

パッケージブロックはセキュリティをあらゆるエンドポイントへ移す

CrowdStrikeは、AIツールが従来の開発者ワークフローの外で依存関係を導入し得るため、ソフトウェアパッケージをエンドポイント実行の問題として扱っている。

Falcon sensorを通じてnpmおよびPyPIのダウンロードを監視するReal-Time Supply Chain Attack Protectionでは、パッケージ取引が始まると、sensorが疑わしいファイルをCrowdStrikeの脅威インテリジェンスと照合します。一致が確認された場合、組み込みのセットアップスクリプトが実行される前に隔離されます。

この制御はWindows、macOS、Linuxにまたがって適用されます。また、インストール済みパッケージのインベントリを作成し、セキュリティチームが管理対象デバイス全体で影響を受けるバージョンを特定できるようにします。CrowdStrikeによれば、既存の顧客は追加のsensorを導入せずにこの機能を有効化できます。

このタイミングは、ソフトウェア開発におけるより広範な変化を反映しています。AIコーディングエージェントは、依存関係の選択、設定ファイルの編集、パッケージマネージャーの実行を行えます。エンジニアリング部門以外の従業員も、agentic applicationを使ってスクリプトや社内ワークフローを組み立てられます。

これにより、パッケージ攻撃の対象領域は専任開発者のワークステーションを超えて広がります。エージェントにスプレッドシート作業の自動化を依頼する財務アナリストが、依存関係のダウンロードを引き起こす可能性があります。データワークフローを作成するマーケティング担当者も、エンジニアが直面するのと同じ悪意あるパッケージのリスクにノートPCをさらす可能性があります。

CrowdStrikeはパッケージセキュリティに関する発表で、二つのキャンペーンを挙げました。同社によれば、STARDUST CHOLLIMAとして追跡している北朝鮮グループは、131のAIフレームワークパッケージを汚染しました。また、ALTERED SPIDERは1日で300件を超えるソフトウェア依存関係を侵害したとしています。

これらの数値はCrowdStrike独自の脅威インテリジェンスに基づくものであり、ベンダー調査として読むべきです。それでも、同社がダウンロード時点での強制を求める理由を示しています。悪意あるインストールスクリプトは、従来型のアプリケーションスキャナーが完成後の環境を検査する前に、認証情報を盗んだり永続化を確立したりする可能性があります。

CrowdStrikeのパッケージ制御は、既知のマルウェア検知にとどまりません。管理者はパッケージの最低経過日数を設定し、公開レジストリからのダウンロードを制限し、ユーザーを承認済みバージョンへ誘導できます。クールダウンにより、新規リリースのパッケージは、より多くの精査を受けるまで利用が遅延されます。

クールダウンポリシーは、セキュリティと生産性の明確なトレードオフを生みます。待機は公開直後のマルウェアへの露出を減らす一方、正当な修正や更新を遅らせる可能性があります。セキュリティチームは、例外が容易な回避手段にならないようにしつつ、緊急パッチのための例外を用意する必要があります。

CrowdStrikeは、グローバルなパッケージインベントリを2026年第3四半期に提供する予定だと述べました。プロアクティブなポリシー制御は第4四半期に予定されています。同社は、未リリースの機能は変更される可能性があるとも警告しています。

パッケージ専門ベンダーも競争環境の一部です。一部のベンダーは、コーディング時、リポジトリレビュー時、あるいは継続的インテグレーション時に依存関係を分析します。CrowdStrikeの違いは、パッケージが管理対象endpointに届く地点で強制を行うことにあり、非開発者が所有するデバイスも含まれます。

どちらの制御点も、すべてをカバーするわけではありません。endpointでのブロックは、既知の悪意あるコンテンツをダウンロード時に止められますが、リポジトリスキャンは、危険な依存関係をユーザーデバイスに到達する前に特定できます。成熟した開発プログラムを持つ企業は、両方のアプローチを組み合わせる可能性が高いでしょう。

重要な変化は、endpointチームもオープンソースガバナンスの責任を担うようになったことです。AI applicationは、ソフトウェアを使う人と作る人の境界を曖昧にします。その結果、パッケージリスクは従業員の職種ではなく、エージェントに付随します。

セキュリティの約束には依然として本番環境での証拠が必要

CrowdStrikeの統合モデルは引き継ぎを減らす一方で、顧客が独自に検証すべき製品上の主張に信頼を集中させます。

最も強い主張はエージェントIDに関するものです。CrowdStrikeは、暗号学的に検証可能なIDはなりすましや共有ができないと述べています。暗号技術は認証情報を保護できますが、システムのセキュリティはエージェント登録、トークン保管、委任ルール、失効、下流での強制にも依存します。

人間の所有者やエージェントを実行するデバイスを侵害した攻撃者は、一見有効な関係を通じて依然として行動できます。そのためAgentic IdPは、なりすまし、侵害されたendpoint、入れ子になった委任、急速に作成されるsub-agentがあっても、帰属が維持されることを示さなければなりません。

短命なトークンは常設権限を減らしますが、短い有効期間が影響の限定を保証するわけではありません。自律エージェントは数秒以内にデータを移動したり、機密性の高い操作を呼び出したりできます。購入者には、細かなスコープ、即時失効、取引上限、すべての操作を開始主体に結び付ける明確な記録が必要です。

調査に関する主張にも測定が必要です。CrowdStrikeは、並列のCharlotte AI agentが作業時間を数時間から数分に短縮し、グローバルおよびローカルのフィードバックループを通じて改善すると述べています。顧客は、偽陽性、偽陰性、エスカレーションの品質、アナリストによる修正、サードパーティデータに対する性能を網羅するベンチマークを求めるべきです。

精度を単一の数字に還元することはできません。あるシステムは一般的なアラートを効果的に分類できても、新しい攻撃チェーンには苦戦するかもしれません。不完全な推論から正しい判定を出す可能性もあり、後にチームが封じ込めを自動化する場合には危険になります。

独立した評価には、敵対的なテストを含めるべきです。セキュリティチームは、矛盾するログ、欠落したIDマッピング、汚染されたコンテキスト、誤解を招く証拠を提供できます。エージェントが不確実性を示すか、追加情報を求めるか、あるいは誤った結論に早まって収束するかを観察すべきです。

パッケージブロックも同様の限界に直面します。脅威インテリジェンスは既知の悪意あるファイルを特定できますが、新しいパッケージは未分類のままである可能性があります。クールダウンポリシーはそのギャップの一部に対処しますが、運用上の摩擦や例外も生み出します。

プラットフォームモデルは、何かが失敗した場合の影響も拡大させます。CrowdStrikeの2024年7月のソフトウェア更新インシデントはWindowsに広範な障害を引き起こしており、endpointで強制される制御を評価する購入者にとって、避けられない歴史的な参照点です。新しいパッケージポリシーには、慎重な展開、段階的なテスト、信頼できる復旧経路が必要です。

この履歴は新製品を無効にするものではありません。求められる証拠の基準を変えるものです。管理者は、ポリシー更新がどのように検証されるか、パッケージ制御が段階的な導入をサポートするか、誤った隔離判断からendpointがどのように回復するかを問うべきです。

データガバナンスも別の論点です。共有される調査コンテキストには、ID、デバイス活動、クラウドイベント、アナリストの判断が含まれる可能性があります。組織には、定義された保持期間、tenantの分離、アクセス制御、不正確に保存されたコンテキストを修正する手段が必要です。

AI生成のセキュリティケースをレビューするナレッジワーカーにも、持続的な証拠の軌跡が必要になります。検索可能なAI knowledge baseは、チームが手順やインシデントメモを保持する助けになりますが、権威あるセキュリティテレメトリに取って代わるものではありません。

CrowdStrikeは一貫した仕組みを説明しています。しかし同社は、この仕組みが複雑な企業全体で一貫して機能することを示す、十分な公開済みの独立した本番証拠をまだ提供していません。公開プレビューは完成された証明ではなく、評価の機会として扱うべきです。

セキュリティ購入者が次に注視すべきこと

CrowdStrikeの発表が運用標準になるのか、それとも意欲的なプラットフォームバンドルにとどまるのかを示すシグナルは三つあります。

第一のシグナルは、agentic investigationに関する本番環境の証拠です。公開プレビューの利用者は、並列エージェントが誤った判定を増やさずに調査時間を短縮するかを報告すべきです。最も有用な開示には、アナリストの上書き率、エスカレーションの品質、テレメトリが不完全な場合の性能が含まれます。

アナリストが一貫してより迅速に判断へ到達するという証拠は、CrowdStrikeの主張を強めます。頻繁な修正、隠された推論、信頼性の低いサードパーティデータは、その主張を弱めるでしょう。購入者は、洗練されたカンファレンスデモではなく、再現可能な結果に注目すべきです。

第二のシグナルは、IDおよびエージェントプラットフォーム間の相互運用性です。CrowdStrikeは、Agentic IdPがMicrosoft Entra、Okta、主要クラウドプラットフォーム、SaaS application、独自に構築されたエージェントとどのように機能するかを示さなければなりません。異なるシステムのエージェント間での委任は、とりわけ重要なテストとなるでしょう。

幅広い互換性は、Falconが企業のcontrol planeとして機能できるというCrowdStrikeの主張を支えるでしょう。顧客を大部分がFalcon管理の環境へ押し込む要件は、Oktaの中立的なプラットフォーム論とMicrosoftの既存スタック上の優位性を強めることになります。

第三のシグナルは、パッケージポリシー制御の提供と運用です。CrowdStrikeは、プロアクティブな制御を2026年第4四半期に予定しています。顧客は、これらの制御が予定どおりに提供されるか、組織が緊急修正を妨げずにクールダウンを調整できるかを注視すべきです。

有用な証拠には、誤ブロック率、例外処理、パッケージインベントリのカバレッジ、誤った判断後の復旧動作が含まれます。円滑な展開は、CrowdStrikeの脅威インテリジェンスと実用的なendpointでの強制を結び付けるでしょう。運用上の混乱は、パッケージインストールの内部に新たなポリシー層を置くコストを露呈させます。

これらのシグナルは、当面のGoogle Newsのサイクルよりも重要です。エージェントセキュリティは、IDが増殖し、調査データが矛盾し、開発者が正当なパッケージを迅速に必要とする日常業務の中で評価されることになります。

CrowdStrikeは三つの実在する制御上のギャップを特定しました。企業は、どのエージェントが存在するかを把握し、システム全体でその活動を調査し、侵害された依存関係を実行前に停止する必要があります。同社の答えは、一体化されたFalconアーキテクチャです。

未解決の問いは、この統合がより良い判断を生むのか、それとも単にベンダーへの依存を深めるだけなのかです。セキュリティリーダーは、自社のID、テレメトリ、パッケージ、承認要件でこのモデルをテストすべきです。また、Microsoft、Okta、専門的なサプライチェーン制御と直接比較する必要があります。

AIセキュリティに関するGoogle Newsの報道を追う読者にとって、次の節目は新たな製品発表ではありません。協調するエージェントがプレッシャー下でも正確性を維持し、IDがプラットフォーム横断で機能し、endpoint制御が正当な業務を妨げずに悪意あるコードを停止することを示す、検証可能な顧客証拠です。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page