Googleが描くAI時代の新防衛線「Beyond Zero」の衝撃と欺瞞

AI・テクノロジー
STΛCKHUB ANALYSIS2026.09.05 21:07

人間不在の戦場とBeyondCorpの限界

深夜2時、Slackのインシデントチャンネルがけたたましく鳴り響く。アラートの主は、本番環境のAPIゲートウェイだ。ログを追いかけると、ある特定のサービスアカウントが、人間のタイピング速度を遥かに超越した秒間数万回という超高速リクエストで、機密データベースのオブジェクトを次々と舐めるように読み出している。攻撃か、それとも社内の開発者が仕込んだ自律型AIエージェントの暴走か――。我々モダンな開発現場のエンジニアが今、リアルに直面しているのは、このような「人間が介在しない、マシン速度の混沌」である。

2014年、Googleが発表した「BeyondCorp」のホワイトペーパーは、境界型セキュリティの終焉を告げ、業界に「ゼロトラスト」という福音をもたらした。日本国内でもリモートワークの普及に伴い「BeyondCorp Remote Access」のようなソリューションが注目を集め、社内ネットワークという物理的な境界線を捨て、デバイスとユーザーのコンテキストでアクセスを制御するモデルがデファクトスタンダードとなった。しかし、あれから10年以上が経過した今、BeyondCorpの前提条件そのものが根底から揺らいでいると私は考える。

BeyondCorpが想定していたアクセス主体は、あくまで「ブラウザの前にいる人間」であり、その行動スピードは「人間の認知速度」に縛られていた。そして信頼の境界は「アプリケーション」という大雑把な単位で区切られていた。だが、GitHub Copilotや自律型AIエージェントが本番環境のAPIを直接叩き、コードを自動生成してデプロイまで行う現代において、その前提はあまりにもナイーブすぎる。AIエージェントは、人間のようにフィッシング詐欺に引っかかることはないが、プロンプトインジェクションによって一瞬で悪意ある「操り人形」へと変貌し、人間の数万倍の速度でシステムを破壊し尽くす。アプリケーションという境界線はすでにスパゲッティコードのように形骸化しており、我々は「BeyondCorpの次」を考えざるを得ない局面に立たされているのだ。

非決定論的セキュリティという危険な賭け

Googleが新たに提唱した「Beyond Zero」は、まさにこのAIエージェントが跋扈する時代を見据えたセキュリティモデルである。その核心は、アクセス制御の境界を「アプリケーションレベル」から「個々のリソースやアクション(Action-level)」へと極限まで細分化し、静的なポリシーと「AI駆動の動的な意思決定」を組み合わせる点にある。しかし、このアプローチに対して、私はシニアエンジニアとして強い技術的懸念を抱かざるを得ない。

セキュリティの本質とは、常に「決定論的(Deterministic)」であるべきだ。Aという条件を満たせばアクセスを許可し、満たさなければ拒否する。この白黒はっきりした境界があるからこそ、我々はシステムの挙動を予測し、テストし、監査することができる。しかし、Beyond Zeroが導入しようとしているのは、確率的(Probabilistic)なAIによる動的判定、すなわち「非決定論的(Non-deterministic)」なアクセス制御である。Hacker Newsのコミュニティで「非決定論的なアクセス制御は最悪のアイデアだ」と痛烈に批判されているのは、まさにこの点に尽きる。

もし、AIが「このAIエージェントの現在のアクションは、過去のパターンから逸脱しているため、リスクスコアが85%である」と判断し、突如としてAPIアクセスを遮断(チャレンジや封じ込め)したとしよう。それが誤検知(False Positive)だった場合、本番環境のデプロイパイプラインはデッドロックに陥り、深夜の障害対応に追われるエンジニアは、なぜアクセスが拒否されたのかという「AIのブラックボックスな思考プロセス」をデバッグする羽目になる。監査可能性(Auditability)と可逆性(Reversibility)が担保されないセキュリティシステムは、開発者にとって悪夢以外の何物でもない。以下に、BeyondCorpとBeyond Zeroの決定的なパラダイムシフトを比較する。

比較項目 BeyondCorp(従来のゼロトラスト) Beyond Zero(AI時代の新モデル)
主なアクセス主体 人間(従業員、パートナー) 人間 + 自律型AIエージェント
アクセスの速度 人間スケール(秒単位) マシン・AIスケール(ミリ秒単位)
信頼の境界線 アプリケーション、ネットワークゲートウェイ 個々のリソース、具体的なアクション(API単位)
認可の決定ロジック 決定論的(静的ポリシー、IP、デバイス状態) ハイブリッド(静的ポリシー + 非決定論的AI動的判定)
主なリスク対策 多要素認証(MFA)、デバイス証明書 自動コンテキスト強化、AIによる自動調査・封じ込め

「Google Zero」の悪夢と我々の生存戦略

CanvaのセキュリティマネージャーであるKane Narraway氏が「You aren’t Google and don’t try to be(君たちはGoogleではない、Googleの真似をするな)」と警告している通り、Beyond Zeroは極めてアスピレーショナル(熱望的)であり、現時点ではGoogleの内部展開に留まっている。Googleほどの圧倒的なインフラ、無制限に近い計算資源、そして優秀なセキュリティ研究者を抱える企業だからこそ、この非決定論的なモデルを力技で運用できているに過ぎない。これをそのまま一般のスタートアップやエンタープライズが導入しようとすれば、運用コストの暴騰と、誤検知による業務停止の山に埋もれることは火を見るより明らかだ。

さらに、この「Beyond Zero」というネーミングは、昨今のGoogleを取り巻く別の不気味なトレンドとも共鳴しているように思えてならない。GoogleがAI検索(AI Overviews)を導入したことで、ユーザーが検索ソース元のWebサイトに遷移しなくなる「Google Zero(検索流入ゼロ)」の脅威が、オープンなWebエコシステムを脅かしている。セキュリティにおける「Beyond Zero」もまた、すべてのアクセスコンテキストをGoogleのAIプラットフォームに依存させ、彼らのエコシステムに企業セキュリティの生殺与奪の権を握らせる「囲い込み」の布石ではないか、という邪推すら頭をよぎる。

では、我々エンジニアは明日からどう行動すべきか。Googleの壮大なビジョンにただ圧倒されるのではなく、実践的な処方箋を自らのアーキテクチャに組み込むべきだ。まず取り組むべきは、AIを導入することではなく、認可の粒度を「アクションレベル(Action-level authorization)」に細分化する設計を今すぐ始めることだ。OAuthのScope設計を見直し、OPA(Open Policy Agent)などを活用して、どのエージェントがどのリソースに対して「何を実行できるか」をコードとして厳密に定義(Policy as Code)する。そして、AIエージェントの行動ログを不変(Immutable)な形で記録し、いつでも人間が「ロールバック」できる仕組みを担保すること。我々は、システムの鍵をブラックボックスなAIに完全に渡してはならない。決定論的な防壁を泥臭く築き続けることこそが、この狂騒の時代を生き抜く唯一の道なのだ。我々は本当に、自らのシステムの制御権を、確率論という名のサイコロを振るAIに委ねる覚悟があるのだろうか?

Published at 21:07

コメント

タイトルとURLをコピーしました