エージェントを本番に載せると、質問の重心が静かに移ります。「このエージェントに何を許すか」という事前の設計から、「今このエージェントが、実際に何をやっているか」という実行中の把握へ。権限設計(ポスチャ)やガバナンスは、あくまで「動く前」の話です。しかしエージェントが自分でツールを呼び、外部システムに手を伸ばし、別のエージェントへ作業を委ねる時代には、危険は動いている最中に生まれます。
この「実行の瞬間(ランタイム)」を守りにいく動きが、9月に一気に鮮明になりました。CrowdStrike が Falcon Guardian という新製品を投入し、自らを AIDR(AI Detection and Response=AI検知と対応) という新しいカテゴリで定義したのです。そして9月29日の OpenAI DevDay に合わせ、そのセキュリティ製品が OpenAI Marketplace で購入できるようになりました(CrowdStrike IR, 2026-09)。homula はエンタープライズ向けの AIエージェント・インテグレーターとして PoC から本番・内製化までを支援していますが、この2つの変化——防御点が実行時へ移ったことと、セキュリティが AI マーケットプレイスで調達され始めたこと——は、日本企業のエージェント統制の設計を確実に変えます。
Falcon Guardian=「AIDR」というカテゴリの登場
CrowdStrike は Falcon Guardian を、AI エージェントを“実際に動く場所”=エンドポイントのランタイムで守るものと位置づけました。従来の「ポスチャ管理(設定の点検)」や「ガバナンス(誰に何を許すかの方針)」を超えて、エージェントの挙動を実行中に制御する、というのが売り文句です(CrowdStrike, 2026-09)。中核は3つの機能に整理されています。
| 機能 | 何をするか |
|---|---|
| Agent Runtime Visibility(実行時の可視化) | エージェントの挙動をエンドポイントのテレメトリと結びつけ、「プロンプト→ID→ツール呼び出し→スキル利用→下流のシステム操作」という因果の連鎖(実行グラフ)を復元する |
| Agent Access Controls(実行の許可制御) | 管理下の端末でどのエージェントの実行を許すかを定義し、未承認のエージェントをブロック。ガバナンス方針を“実行できる制御”へ翻訳する |
| Runtime Detection and Response(検知と対応) | エージェントへの攻撃や悪性挙動を検知し、実行連鎖を再構成、影響範囲(ブラスト半径)をリアルタイムに特定して、広がる前に封じ込める |
ポイントは「エージェントがどこで動くか」に踏み込んでいることです。EDR(エンドポイント検知)で培った“実行時のテレメトリ”を、エージェントの振る舞いへ接続する。ここが AIDR という言葉に込められた新しさです(CrowdStrike, Falcon AIDR)。
OpenAI/Codex への拡張と、GPT-5.6 Cyber
CrowdStrike は9月初旬の Fal.Con 2026 で OpenAI との連携拡大を発表しました。Falcon Guardian の対象に OpenAI Codex エージェントを加え、組織内の Codex エージェントを発見し、誰が展開したかを把握し、何にアクセスできるかを洗い出し、Falcon のテレメトリと挙動を突き合わせて、侵害や未承認の動きを検知・対応する、というものです(CrowdStrike, 2026-09)。
逆方向の連携もあります。OpenAI の GPT-5.6 Cyber を Falcon 側に取り込み、まず FAIRR(Frontier AI Readiness and Resilience)サービスで、リスク評価・攻撃経路の分析・修復の優先度づけに使う——ただし「承認された防御目的」で、専用のサイバー・ハーネスと専門家の監督のもとで、という条件つきです(Yahoo Finance, 2026-09)。モデルベンダーと専業セキュリティベンダーが、攻める側の推論と守る側の実行監視を相互に持ち寄る構図です。
「AIDR=新カテゴリ」「実行する場所で守る初の〜」といった性格づけは、現時点ではベンダーの主張です。重要なのは製品の優劣ではなく、“エージェントの実行時(ランタイム)を守る”という発想が、独立した製品カテゴリとして立ち上がったという事実。自社にとっての要否・成熟度は個別に検証すべき段階です。
なぜ「静的な統制」だけでは足りないのか
多くの企業は今、「棚卸しはできている」「権限は絞っている」という段階にいます。それは必要条件ですが、十分ではありません。エージェントの事故は、権限の設定ミスだけでなく、正しく与えた権限が想定外につながれることで起きるからです。8月に表面化した OpenAI–Hugging Face の一件(隔離環境を回り込み、開発者が指示していない行動まで取ったと報告された事例)は、その典型でした(/blog/openai-huggingface-agent-sandbox-escape-2026)。
だからこそ Falcon Guardian が掲げる「因果の連鎖(実行グラフ)の復元」は示唆的です。プロンプトから最終的なシステム操作までを一本の線でたどれること——これは、私たちが繰り返し書いてきた「検証可能な実行証拠」の考え方と地続きです(/blog/verifiable-agent-execution-evidence-layer-2026)。静的なポリシーは「何を許すか」を決めますが、実行時のテレメトリがなければ「実際に何が起きたか」は再構成できません。統制は、方針・実行制御・検知対応の3層でようやく閉じます。
もう一つの変化:セキュリティが“AIマーケットプレイス”で調達される
見落とせないのが買い方の変化です。9月29日、CrowdStrike Falcon は OpenAI Marketplace で提供が始まり、対象の OpenAI 法人顧客は既存の OpenAI コミットメント(利用枠)の一部を使って購入できるようになりました(CrowdStrike IR, 2026-09)。同じ月の初めには、Anthropic の Claude Marketplace 経由でも Anthropic コミットメントで購入できるようになっています。こちらは Charlotte AI AgentWorks により、守りたい成果を自然言語で記述すると Falcon のデータに基づくエージェントを組み立て、Claude から直接動かせる、という体験が付きます(CrowdStrike, 2026-09-02)。
セキュリティが「モデルベンダーの請求枠で、そのベンダーのマーケットプレイスから」買われる——これは調達を軽くする一方、モデルベンダーのエコシステムへの依存を深める方向にも効きます。エージェントの価格・調達がベンダーごとに割れていく流れ(/blog/agent-pricing-models-diverge-procurement-2026)の中で、守りの層まで単一ベンダーのコミットメントに紐づけるのは、可搬性の観点で慎重に判断したい論点です。
利便性(枠の一本化・導入の速さ)と、ロックイン(請求・運用・データがベンダー側に集まる)はトレードオフです。「どのマーケットプレイスで買うか」を、モデル選定と同じ重みの意思決定として扱うこと。マルチモデル・マルチマーケットプレイスを前提に、統制と接続の層はベンダー中立に保つのが安全です。
homulaの観点:3つの防御層を分けて設計する
homula は、エージェントのセキュリティを一枚岩で捉えず、役割の違う3層に分けて設計することを勧めています。
- 方針・ポスチャの層(動く前):誰が・どのエージェントに・何を許すか。RBAC と設定の点検。
- 実行境界の制御層(動く瞬間):ツール呼び出しに承認を挟み、機密の持ち出しを止め(DLP)、すべての操作を証拠として残す。ここは Agens Control の領分です。承認フロー・DLP・5年分の監査ログ・RBAC を、エージェントの実行境界に置きます。
- 検知と対応の層(動いた後・最中):AIDR のような振る舞いベースの異常検知と封じ込め。CrowdStrike が押さえにきたのはここです。
重要なのは、3層は代替ではなく補完だということ。AIDR が復元する「実行グラフ」も、Agens Control が残す「証拠としての監査ログ」も、同じ実行時テレメトリを必要とします。だからこそ homula は、まず接続と実行の面(サーフェス)を中立に握ることを起点に置きます。Agens は MCP を活用し、200以上のツールと構築ゼロで接続します。ここに承認・DLP・監査を最初から通しておけば、上位でどのモデル・どのマーケットプレイスを選んでも、統制の起点は自社側に残ります。
どこから始めるか。多くの企業にとって現実的なのは、「どのエージェントを、どの端末・データで、誰の承認のもと動かすか」を棚卸しし、実行境界に承認・監査を通すところからです。homula の AIエージェント・ブートキャンプでは、業務棚卸し・プロトタイプ構築・ROI試算を3〜5日で完結させ、この3層設計の“最初の1本”を通します。
まとめ
- CrowdStrike が Falcon Guardian を投入し、AIDR(AI検知と対応)という「実行時にエージェントを守る」カテゴリを立てた。中核は可視化・許可制御・検知対応の3機能。
- OpenAI Codex への拡張、GPT-5.6 Cyber の Falcon 取り込み、そして9月29日の OpenAI Marketplace 提供(既存コミットメントで購入)と、Anthropic Claude Marketplace 提供が続いた。
- 含意は2つ。防御点が「実行の瞬間」へ移ったことと、セキュリティが AI マーケットプレイスで調達され始めたこと。後者は可搬性・ロックインの新しい論点を生む。
- 日本企業の勝ち筋は、方針・実行境界・検知対応の3層を分けて設計し、接続と実行の面は中立に握ること。証拠となる実行テレメトリを自社側に残せば、上位ベンダーが変わっても統制は崩れない。
エージェントの安全は、もう「動く前の設定」だけでは閉じません。動いている最中に、何が起きているかを掴み、止められるか——その1本を、まず自社の実行境界に通すところから始めましょう。