10月9日、Help Net Securityが「PCI SSC calls for human approval of AI agent actions involving cardholder data」と題した記事を公開した。この記事では、PCI SSCがAIエージェントによるカード会員データの取り扱いに人間による承認を求めるセキュリティガイダンスを公開したことについて詳しく紹介されている。
AIエージェントがカード情報を扱うなら、人間の承認が必要
PCI Security Standards Council(PCI SSC)は、決済環境におけるAIシステムのセキュリティに関するガイダンス文書「Security Considerations for AI Systems」を公開した。
PCI SSCとは、Visa・Mastercard・American Expressなどが共同設立した、クレジットカード業界のセキュリティ標準を策定する非営利団体だ。同団体が策定するPCI DSS(Payment Card Industry Data Security Standard)は、カード情報を扱う事業者が遵守すべきセキュリティ要件として世界的に適用されている。
今回のガイダンスは業界の関係者とともに策定されたもので、ガバナンス、デプロイ、アクセス制御、テスト、そして既存PCI標準の適用方法をカバーする。あくまで勧告的な位置づけであり、既存のPCI要件が優先される点は明記されている。
最大のポイント:カード情報へのアクセスには明示的な人間承認を
エンジニアが最も注目すべき点は、カード会員データ(cleartext cardholder data)にアクセスできるAIエージェントが、そのデータに関わる操作を行う際には、明示的な人間承認を求めるという勧告だ。
ガイダンスは2つのモードを定義している:
- タスクごとの人間承認モード(per-task human approval mode):AIが操作を実行するたびに人間が承認する
- モニタリング下の自律モード(monitored autonomous mode):承認なしに許可済みアクションをAIが実行するが、継続的な監視下に置く
後者の「モニタリング下の自律モード」を採用する場合でも、組織は以下を事前に定義しなければならない:
- 許可されたアクションの範囲
- 承認が必要なケース
- システム停止のトリガー条件
- 変更を元に戻す手順
そしていずれのモードでも、適切な人間が最終責任を負うこととされている。
AIシステムの設計原則:最小権限と責務分離
ガイダンスが強調するもう一つの軸は、AIシステムへの権限付与の絞り込みだ。「least agency(最小エージェンシー)」と呼ばれるアプローチで、各AIシステムには割り当てられたタスクに必要な最小限のアクセスと機能のみを与えることを推奨している。
また、以下の3つの能力を1つのAIシステムに組み合わせることを避けるよう明示的に警告している:
- 機密データへのアクセス
- 外部との通信
- 信頼できないソースからの無制限の入力
ワークフロー上どうしても3つすべてが必要な場合は、権限の異なる複数のエージェントに責務を分離することを推奨している。これはマイクロサービスの責務分離に近い考え方で、エンジニアには直感的に理解しやすい設計指針だ。
脆弱性管理の例として、ガイダンスは「問題を特定するエージェント」「パッチ計画を準備するエージェント」「変更をテストするエージェント」「承認済みアップデートをデプロイするエージェント」を分割するパイプライン構成を具体例として挙げている。
シークレット管理とデータ保護
AIシステムは、パスワードや暗号鍵を含む高影響度のシークレットを平文で扱ってはならない。認証情報はシークレット管理ツールで管理し、ソースコード・プロンプト・AIコンテキスト・出力・ログから排除することが求められる。
また、暗号化またはトークン化された決済データの利用を推奨している。ただし、暗号化・トークン化されたデータと、それを復号・デトークン化するツールの両方にアクセスできるAIシステムは、平文データにアクセスできるものとして扱うよう明記している点は、実装時に見落としやすい。
AIを使った攻撃への対策とテスト要件
ガイダンスはAIが攻撃側にも使われることを明確に警告している。脆弱性の発見、エクスプロイト開発、ソーシャルエンジニアリングの高度化がAIによって加速されるとしており、継続的な脆弱性モニタリングとパッチ優先順位付けプロセスの整備を推奨する。
テストについては、AIが生成したコードやパッチにも、セキュリティテストと機能テストを実施することが明示的に求められている。レビュー時は次の点を確認すべきとされている:
- 埋め込まれた認証情報の有無
- 不適切な依存関係の混入
- 新たに導入された脆弱性
- 修正が根本問題に対処しているかどうか
さらに、AIシステム特有の攻撃手法への備えとして、インシデント対応計画にはプロンプトインジェクション・モデルポイズニング・承認範囲外のアクション・未承認AIツールによる機密データへのアクセスを含めることが推奨されている。テストと監視は一過性の取り組みではなく、継続的なプロセスとして組み込むことがガイダンス全体を通じた一貫したメッセージとなっている。
ガバナンス:AIの利用目的と責任体制の文書化
ガバナンスの観点では、組織がAIシステムを決済環境に導入する際、その利用目的・処理するデータの種類・関与するサードパーティを文書化し、責任の所在を明確にすることが求められる。AIシステムが下した判断やとったアクションについて、監査証跡(audit trail)を維持することも重要な要件として位置づけられている。また、AIシステムの挙動を定期的にレビューし、設計時の意図から逸脱していないかを確認する継続的なガバナンスプロセスの整備も推奨されている。
既存PCI標準との関係
ガイダンスはあくまで補足的な位置づけであり、PCI DSS等の既存要件を置き換えるものではない。AIシステムが決済環境のスコープ内に含まれる場合、従来のPCI DSSの要件がそのまま適用される。ガイダンスの役割は、AIという新たな技術レイヤーに対して既存標準をどう解釈・適用するかの指針を示すことにある。
ガイダンス文書のPDFはPCI SSCの公式サイトから参照できる。なお、リンク先は認証付きドキュメントポータル(docs-prv)のため、アクセスできない場合はPCI SSCの公式トップページからドキュメント検索を利用していただきたい。
詳細はPCI SSC calls for human approval of AI agent actions involving cardholder dataを参照していただきたい。