サンドボックスはNVIDIAがオープンソース化、残る空白は把握されていないエージェントだ
要点
NVIDIAが9月28日、AIエージェントの行動範囲をソフトウェアと専用チップで囲い込む「Open Agent Safety Platform」を発表し、中核のOpenShellをオープンソースで公開した。翌日、Recoは企業が把握していないエージェントを探す製品で5,500万ドルを調達した。
Mr. Latte の見方
エージェントをサンドボックスに閉じ込める技術は、チップメーカーが枠組みを決め、大手セキュリティ企業が乗る共通基盤になりつつある。Recoの数字が指しているのは、その柵の外側だ。SaaSの中で作られたエージェントや、すでに退職した人が作ったエージェントは、そもそも企業のサンドボックスを通らない。これから参入するエージェントセキュリティのスタートアップにとっては、無償になったランタイムを作り直すより、そうしたエージェントを見つけて地図にするほうに勝ち筋がある。
NVIDIAがエージェントを囲い込む層を丸ごと出してきた
NVIDIAは9月28日、AIエージェントをテストから本番展開まで統制する「Open Agent Safety Platform」を発表した。柱は二つある。一つはオープンソースソフトウェアのOpenShellで、CPU上で動き、エージェントが何にアクセスし何をしてよいかの境界を引く。もう一つはリファレンスシステム設計のSentryで、CPUやGPUから切り離されたBlueField-4 DPU上でエージェントの振る舞いを常時監視する。
SecurityWeekによると、OpenShellは三つの部分からなる。複数のサンドボックスのライフサイクルとポリシーを管理するゲートウェイ、ファイルシステムとプロセスの動きをカーネルレベルで制御するサンドボックス、そしてサンドボックスごとに対になり、外部へ出ていく要求をポリシーと照合する監督モジュールだ。Sentryは、エージェントがソフトウェアの境界を越えようとすると、チップレベルで数ミリ秒のうちに隔離して止める。OpenShellはバージョン0.1.0として公開され、NVIDIAの開発者向けページとGitHubからすぐに入手できる。NVIDIAは、OpenShellをArmやIntelのプラットフォームにも広げられるとしている。
この技術に関わる組織は100を超える。CrowdStrike、Palo Alto Networks、Ciscoといったセキュリティ企業に加え、Anthropic、Microsoft、Salesforce、SAP、ServiceNowが名を連ね、金融からはCitiとJPMorganChaseが参加する。NVIDIAは、最近のセキュリティ事故には共通のパターンがあったと説明する。エージェントが与えられた仕事を終わらせるために、アプリケーション層のセキュリティ制御をすり抜けたというものだ。だからこそ、モデルとエージェントの実行環境の外側に、強制できる境界が必要だというのがNVIDIAの論理である。
Fortune 100企業の1社で見つかった、把握されていないエージェント2万1千個
翌日の9月29日、ニューヨークのセキュリティスタートアップRecoは5,500万ドルの新規調達を発表した。2月に発表した3,000万ドルのシリーズBに続く追加の調達である。顧客でもあるAT&Tがベンチャー投資部門を通じて出資し、ForestayとQuadrille Capitalも加わった。累計調達額は1億4,000万ドルになった。資金は採用、営業、パートナーシップ、カスタマーサポートに充てる。
Recoはもともと、SaaSやAIプラットフォームを把握して守るソフトウェアを売っていた。現在は、エージェントをアプリ、人、アカウント、権限と結びつけて見せる「コンテキストグラフ」を中心に製品を組み直している。セキュリティチームはこのグラフで、エージェントがどこまで届くのかを確かめ、不要なアクセスを断つ。
オファー・クラインCEOはTechCrunchに対し、この1年で最も大きく変わったのは、企業がエージェントを管理するよりも速く作って展開するようになったことだと語った。Fortune 100に入るある顧客企業では、会社が把握していなかったエージェントを2万1,000個見つけた。ある大手金融機関では、退職した社員が作ったエージェントがSalesforceにアクセスでき、会社が把握していないドメインへデータを送れる状態だったとRecoは説明している。
クラインCEOによると、年間経常収益は数千万ドル規模で、今年は3倍になる見込みだという。顧客は100社を超え、金融機関が事業の約4割を占める。企業価値については、2月のシリーズB発表時から2倍以上になったとだけ述べた。Recoは280以上のアプリと連携しており、直接つないでいないアプリで動くエージェントはブラウザとネットワークのシグナルから見つける。プロンプトやツール呼び出しを確認する制御機能もある。
20社を超えるベンダーが、似たような約束を掲げる
TechCrunchは、公開されているCrunchbaseとPitchBookのプロフィールを見るだけでも、エージェントセキュリティを売る企業が少なくとも24社あると指摘した。エージェントが使うツールを検証する会社、エージェントが触れるデータを制御する会社、エージェントが動く端末で検知と対応を行う会社(CrowdStrike)、承認されていないAI利用を探す会社が入り混じる。製品は違っても、ナレッジグラフ、常時監視、ランタイムセキュリティ、ツールアクセス制御、MCPの検証といった売り文句はよく似て聞こえる、というのがTechCrunchの見立てだ。
需要を示す数字も同じ記事にある。HiddenLayerのクリス・セスティトCEOは、顧客50社以上が、基幹システムや機密資産に触れるエージェントを本番で動かしていると話した。Cymphonyは、米国のある上場企業で、AIツールやエージェントから開けるようになっていたファイルを約8万5,000件見つけたとしている。
NVIDIAの発表は、この市場の一面を変える。サンドボックスを立て、カーネルレベルでファイルとプロセスを抑え、外に出る要求をポリシーと照合する仕事は、多くのスタートアップが「ランタイムセキュリティ」の名で売ってきた機能と重なる。その基本形がオープンソースで誰でも使えるようになり、大手セキュリティ企業もその上に乗った。同じ機能を新たに作って売るチームは、無償の基本形と比べて何が優れているのかを顧客に説明しなければならない。
バージョン0.1.0とBlueField-4のあいだにある距離
とはいえ、この層がすぐにあらゆる顧客企業に入るわけではない。OpenShellはまだ0.1.0だ。NVIDIAの発表文の末尾にも、ここで説明した製品や機能の多くは開発段階がまちまちで、準備ができ次第提供されるという但し書きがある。チップレベルでエージェントを隔離するSentryは、BlueField-4 DPUがなければ動かない。SecurityWeekによると、NVIDIA Vera Rubin PODのすべてのコンピュートトレイにBlueField-4が載る。裏を返せば、チップレベルの監視はそうした設備を持つ大規模データセンターから先に使われることになる。日本の中堅企業の顧客がこの機能を使えるようになるまでには、もっと時間がかかるかもしれない。
プラットフォーム側も、セキュリティチームがエージェントを見渡す画面へと領域を広げている。SalesforceはOpenShellをSlackにつなぎ、エージェントの活動と監査ログを確認し、追加の権限要求を承認または却下できるようにした。ただし、この画面で見えるのはOpenShellの中で動くエージェントだ。OpenShellの境界がかかるのは、企業がサンドボックスの中で動かすエージェントである。退職した社員がSalesforceの中に作ったエージェントは、そもそも企業のサンドボックスを通らない。エージェントを閉じ込める技術と、社内のエージェントを漏れなく見つけ出す仕事は、別の問題だ。
エージェントを売るチームが最初に受ける質問
エージェントセキュリティで起業した、あるいは準備しているチームなら、自社製品がどの層に立つのかを改めて書き出してみる価値がある。サンドボックスとランタイム制御なら、NVIDIAのオープンソースとそれに乗る大手セキュリティ企業を相手に違いを証明する必要がある。把握されていないエージェントを見つけて権限を整理する層なら、Recoが280のアプリ連携と顧客事例で先に固めた陣地と競うことになる。どちらにしても、ナレッジグラフやランタイムセキュリティといった言葉だけでは、24社の中で目立つのは難しい。
エージェントを作って企業に売るチームにも、やることが生まれる。顧客企業のセキュリティチームはこれから、エージェントを導入する前に、そのエージェントがどのアプリとデータに触れるのか、誰が作り、誰が止められるのかを尋ねるだろう。OpenShellのような公開された基準ができたことで、その質問に答える標準的な形も整いつつある。製品のアクセス範囲を最初から明示し、顧客がその範囲を確認して絞れるように設計しておけば、購買審査にかかる時間を短くできる。
Recoの今回の調達に顧客のAT&Tが加わった点も見逃せない。似た約束を掲げる会社が20社を超える市場で、製品を先に使った顧客が資金まで出したという事実は、競合が文言だけではまねしにくい根拠になる。
参考資料
- 1 NVIDIA Launches Open Agent Safety Platform to Secure Agents From Testing to Deployment NVIDIA
- 2 Nvidia Unveils AI Agent Safety Platform With Hardware-Based Watchdog SecurityWeek
- 3 Reco raises $55M as AI agent security startups crowd the market TechCrunch
- 4 Reco Raises $55 Million for Agentic Security SecurityWeek