> ## Documentation Index
> Fetch the complete documentation index at: https://ai.brokenguardrail.com/llms.txt
> Use this file to discover all available pages before exploring further.

# エージェントセキュリティガイド

> 2026年前半に出揃ったAIエージェントのセキュリティ標準を、利用する段階ごとに整理したガイド

AIエージェントのセキュリティ標準は2026年前半だけで大きく増えました。OWASP・CIS・ISO・NIST・CSA・CoSAI・OpenID Foundationがそれぞれ様々な文書を出しており、どれをいつ読めばよいか分かりにくくなっています。ここでは各文書を、脅威モデリングから認証取得までの利用段階に沿って整理します。

## [OWASP Top 10 for Agentic Applications 2026](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)

エージェントの脅威モデリングを始める段階で使います。目標ハイジャック・ツール誤用・アイデンティティと権限の濫用・メモリポイズニングなどエージェント固有の脅威を10項目に整理しています。LLM向けの[OWASP Top 10 for LLM Applications](https://genai.owasp.org/llm-top-10/)を置き換えるのではなく拡張する位置づけで、多くのエージェントはLLMアプリケーションでもあるため両方を継承します。[MITRE ATLAS](https://atlas.mitre.org/)は実際の攻撃手法を集めた事例集、[Google SAIF](https://safety.google/intl/ja_ALL/safety/saif/)は組織全体でリスクを見渡す見取り図という関係にあります。

## [Identity Management for Agentic AI](https://openid.net/wp-content/uploads/2025/10/Identity-Management-for-Agentic-AI.pdf)

エージェントのアイデンティティと認可を設計する段階で使います。OpenID Foundationが公開したホワイトペーパーで、エージェントをOAuth 2.1のクライアントとして扱う現在のベストプラクティスから、SPIFFEによるワークロードアイデンティティ・SSOとSCIMによるライフサイクル管理・CIBAによる非同期の承認までを整理しています。ユーザーへのなりすましを委譲された権限へ置き換えるという方向性を軸に、再帰的な委譲・承認疲れ・ドメインをまたぐ信頼といった未解決の課題も一望できます。エージェントのID管理を設計するならまず読むべき文書です。

## [CIS Controls v8.1 AI Companion Guide](https://www.cisecurity.org/insights/white-papers/controls-v8-1-ai-agents-companion-guide)

統制を実装する段階で使います。LLM・Agent・MCPの3分冊で、モデル層の入力サニタイズからツール実行の認可、MCP経由のアクセスの監査までを既存のCIS 18統制の延長として記述しています。新しいフレームワークを覚える必要がなく、いまのセキュリティチームの言葉のまま導入できることが選ぶ理由になります。[CSA AI Controls Matrix](https://cloudsecurityalliance.org/artifacts/ai-controls-matrix)は同じ統制領域を網羅した照合表という位置づけです。

## [CSA Agentic AI Red Teaming Guide](https://cloudsecurityalliance.org/artifacts/agentic-ai-red-teaming-guide)

動くエージェントができて安全性を確かめる段階で使います。認可の乗っ取り・目標操作・メモリとコンテキストの操作など12の脅威カテゴリごとに試験の観点を示したガイドです。脅威モデリングで洗い出した項目をここで実地に検証します。

## [CoSAI AI Incident Response Framework](https://github.com/cosai-oasis/ws2-defenders/blob/main/incident-response/AI-Incident-Response.md)

エージェントを本番で動かし、監視とインシデント対応の体制を作る段階で使います。AIシステム向けにインシデント対応のライフサイクルを示したフレームワークです。プロンプトと出力・ツール呼び出し・メモリ更新・MCPメッセージといったエージェント固有のテレメトリを定義し、Prompt Injection・メモリポイズニング・RAG汚染に対する検知と封じ込めのプレイブックを備えています。

## [ISO/IEC 42001](https://www.iso.org/standard/42001)

組織としてAIを管理していることを外部へ示す段階で使います。ベンダーを選定する側が相手を見極める物差しにもなります。認証を取得できる唯一のAIマネジメント標準で、AIシステムの目録・影響評価・ライフサイクル統制を文書化して第三者監査を受けます。[NIST AI RMF Playbook](https://www.nist.gov/itl/ai-risk-management-framework/nist-ai-rmf-playbook)はこうしたマネジメント要件を具体的なアクションに対応づけています。

## [AI事業者ガイドライン第1.2版](https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20260331_1.pdf)

日本国内で社内ポリシーや監査対応の軸にする文書です。2026年3月31日付の第1.2版でAIシステムへのアクセス制御要件が明示され、NIST AI RMFとのクロスウォークも整備されています。[AISIの手法ガイド](https://aisi.go.jp/output/output_framework/guide_to_red_teaming_methodology_on_ai_safety/)は日本語で書かれたレッドチーミングの手順書で、官公庁関連では[デジタル庁の生成AI調達ガイドライン](https://www.digital.go.jp/news/3579c42d-b11c-4756-b66e-3d3e35175623)が用いられます。

これらの標準を組織のガイドラインへ落とし込む手順は[社内AIセキュリティガイドライン](/ja/best-practices/internal-ai-security-guidelines)で紹介しています。

## 参考文献

* [OWASP Top 10 for Agentic Applications 2026](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)
* [OWASP Top 10 Risk & Mitigations for LLMs and Gen AI Apps](https://genai.owasp.org/llm-top-10/)
* [MITRE ATLAS](https://atlas.mitre.org/)
* [Google SAIF](https://safety.google/intl/ja_ALL/safety/saif/)
* [CIS Controls v8.1 AI Agents Companion Guide](https://www.cisecurity.org/insights/white-papers/controls-v8-1-ai-agents-companion-guide)
* [CIS Controls v8.1 Model Context Protocol Companion Guide](https://www.cisecurity.org/insights/white-papers/controls-v8-1-model-context-protocol-companion-guide)
* [CSA AI Controls Matrix](https://cloudsecurityalliance.org/artifacts/ai-controls-matrix)
* [CSA Agentic AI Red Teaming Guide](https://cloudsecurityalliance.org/artifacts/agentic-ai-red-teaming-guide)
* [CoSAI AI Incident Response Framework](https://github.com/cosai-oasis/ws2-defenders/blob/main/incident-response/AI-Incident-Response.md)
* [ISO/IEC 42001](https://www.iso.org/standard/42001)
* [NIST AI RMF Playbook](https://www.nist.gov/itl/ai-risk-management-framework/nist-ai-rmf-playbook)
* [AI事業者ガイドライン（第1.2版）](https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20260331_1.pdf)
* [AIセーフティに関するレッドチーミング手法ガイド](https://aisi.go.jp/output/output_framework/guide_to_red_teaming_methodology_on_ai_safety/)
* [デジタル庁 生成AI調達ガイドライン](https://www.digital.go.jp/news/3579c42d-b11c-4756-b66e-3d3e35175623)
* [Identity Management for Agentic AI](https://openid.net/wp-content/uploads/2025/10/Identity-Management-for-Agentic-AI.pdf)
