「ITニュース」|Anthropic — エージェント向け Zero Trust、8フェーズで本番を囲う
はじめに
2026年5月27日、Anthropic は Zero Trust for AI agents を公開しました。エンタープライズ向け 自律 AI エージェント を ゼロトラスト(Zero Trust:何も信頼せず、すべて検証し、侵害済みを前提に設計する考え方) でデプロイするためのフレームワークで、脅威モデル、Foundation / Enterprise / Advanced の3段階、8フェーズ実装ワークフロー、Agentic SOAR(自律攻撃速度に合わせたセキュリティオーケストレーション)を PDF eBook にまとめています。
前提は次のとおりです。フロンティア AI が 脆弱性から悪用までの時間 を 月単位から時間単位 に圧縮している。エージェントは ツール選択・多段操作・メモリ永続 により、従来のアクセス制御(ACL)だけでは 正当な権限の悪用 を防ぎにくい。PDF は Claude / GPT / Gemini 等、プラットフォーム非依存 と明記しています。
読みどころは次の2点です。
「不可能か、面倒か」 — レート制限だけの PoC は Foundation 未達 になりうる、という設計テスト
開発 CI と本番 ZT の二層 — 同週前後の Microsoft RAMPART(開発時)や Purview / Agent 365(統制・可視化)と 役割が違う
※本記事は Anthropic 公式ブログ・PDF の公開情報をもとにした一般的な整理です。セキュリティアーキテクチャ・法規制・調達の助言ではありません。 PDF は評価フレームワークであり、特定環境の保証ではない、と Anthropic が記載しています。無許可の侵入テストや本番相当環境への攻撃的検証は、法務・契約・社内規程に従ってください。Anthropic への取材は行っていません。
この記事での用語

1. 何が起きたのか(結論)
先に結論です。
2026年5月27日、Anthropic が エージェント向け Zero Trust フレームワーク を ブログ と PDF で公開
3段階ティア — Foundation(入門・ただし床は引き上げ済み)→ Enterprise(大多数の目標)→ Advanced(高度規制・重大リスク)
8フェーズ — 要件 → サプライチェーン → 境界定義 → prompt injection 防御 → ツール → credential → メモリ → KPI
脅威 — prompt injection、tool poisoning、ID/権限悪用、memory poisoning、サプライチェーン等(OWASP 等を PDF が引用)
Agentic SOAR — 人間は 封じ込め・開示・顧客対応、モデルは 証拠収集・相関・ドキュメント(PDF の役割分担)
静的 API キー — PDF は Foundation でも不可。短命 IdP トークン が新しい baseline
忙しい方向けに一言でいうと、
Anthropic が「エージェント本番デプロイ用の Zero Trust 設計書」を出し、PoC の API キー1本運用をギャップとして明示した、というニュースです。
表記の注意: ブログ要約では Optimized と読める箇所がありますが、PDF 全文は Foundation / Enterprise / Advanced です。本稿は PDF 表記 に合わせます。
2. 一次情報ベースの要点
2-1. なぜエージェント向けに Zero Trust を「再形状」するか
ブログ と PDF は、エージェント導入組織が 二重に暴露 される、と説明しています。
エージェントが動く インフラ 自体が、AI 加速攻撃の対象になる
自律・ツール・多段操作 により、従来 ACL では 正当権限の悪用 を防ぎにくい
PDF Part I では、自律実行、ツール/MCP アクセス、意思決定の曖昧性、コンテキスト永続(メモリ)、マルチエージェント協調 が、既存セキュリティモデルでは想定外だった点として挙げられています。
設計テスト(PDF 強調) — 各コントロールについて 「攻撃を不可能にするか、面倒にするだけか」 を問う。レート制限や SMS ベース MFA など 摩擦 は、忍耐力のあるエージェント攻撃者 には効きにくい。能力を削除する コントロールを優先する、と PDF は述べています。
2-2. 3段階ティア(Foundation / Enterprise / Advanced)

Part III では、エージェント ID(暗号学的 ID → X.509 → HSM/TPM attestation)、サービス認証(静的 API キー禁止 → mTLS → ハードウェア束縛)、アクセス制御(RBAC deny-by-default → ABAC → continuous authorization)、特権スコープ(静的 → 動的 elevation → JIT/JEA)、リソース境界(ID ベース分離 → サンドボックス → confidential computing)、観測・監査・異常検知 が、ティアごとに段階的に強化される、と整理されています。
2-3. 8フェーズ実装ワークフロー
PDF Part IV の 8フェーズ は、おおむね次のとおりです。

Phase 3 で 複数エージェントに同じ credential を渡すと compartmentalization 失敗、と PDF は強調しています。
関連記事(開発レイヤ): Microsoft RAMPART / Clarity(5/20) は pytest CI と設計段階。本稿の 8 phases は本番デプロイ側 — 上下二層 で読むと整理しやすいです。
2-4. Agentic SOAR(Part V)
PDF Part V は、従来 SOAR に 適応的 能力を加えた Agentic SOAR を提案しています。
人間 — containment(封じ込め)、disclosure(開示)、customer comms(顧客対応)
モデル — 証拠収集、相関、ドキュメント起草
実践開始(PDF) — ノイズの多いルール 1本 に frontier model を read-only で接続し、2週間 人間との一致率 を測る。5件同時インシデント の tabletop、緊急変更手続き の事前定義、MITRE ATT&CK カバレッジマップも推奨されています。
防御用エージェント自体にも Zero Trust を適用する — verified integrity、limited blast radius、escalation — と PDF は述べています。
同日の別投稿: Using LLMs to secure source code(5/27) は 脆弱性発見の並列化 と 検証・トリアージ・パッチのボトルネック を論じており、Agentic SOAR の triage agent と 同週の narrative として読めます。
2-5. 規制・前史(5月の文脈)
PDF は HIPAA、FINRA、GDPR、FedRAMP、EU AI Act 等との整合を示唆し、米連邦機関の 2027 年 Zero Trust 採用 にも言及しています。NIST SP 800-207、CISA Zero Trust Maturity Model、NSA ZIGs を引用しています。
5/25 の How we contain Claude across products は、claude.ai / Claude Code / Cowork の 環境レイヤ containment の実装知見。本フレームワークはそれを汎用化した CISO 向け設計書、と読めます。
5/21 の Claude Compliance API 連携 や Microsoft Purview × Claude は 可視化・ガバナンス レイヤ。Purview / Agent 365 稿(5/22) が 統制・Cloud PC 実行、本稿が エージェント実行の Zero Trust 設計 — 併読 すると4レイヤ地図(開発・統制・実行・防御オペ)が見えやすくなります。
3. なぜ今注目されるか
公開情報から読み取れる「今」の理由は、おおむね次の4つです。
エージェント PoC の本番移行 — 「API キー1本+広い権限」が Foundation 未達 として明示された
AI 加速攻撃 — 防御側も Agentic SOAR / triage agent で速度を上げる必要がある、という narrative
5月のエージェント安全 PR 集中 — RAMPART(5/20)→ Purview/Agent 365(5/21)→ containment(5/25)→ 本フレームワーク+ソースコード防御(5/27)
プラットフォーム非依存 — ベンダー横断の RFP 言語 として転用しやすい PDF
4. 論点整理 — 何が分かっていて、何が未開示か

5. 誰が何をすべきか(公開情報の整理)

6. 時間軸での焦点(観察)
短期(0〜3か月) — 5/27 PDF により、least agency、8 phases、Agentic SOAR が CISO 向け共通語彙 として社内資料に転用される可能性。RAMPART / Purview / containment と並ぶ 4レイヤ地図 の整理。
中期(3か月〜1年) — Foundation 未達 PoC の 本番停止 事例が増える可能性(静的 API キー、共有 service account)。Compliance API + ZT 設計 の 二層ガバナンス 定着。MCP 自前ホスト の標準化。
長期(1年以上) — エージェント ID / provenance / メモリ integrity が EU AI Act 等で 期待値 化する可能性。Advanced tier の confidential computing 等が Enterprise 標準 に降格(PDF 自身が ティア進化 を予告)。
不確実性: JIT/JEA・hardware-bound credentials は Advanced — 実装コストと運用成熟度のギャップ。ベンダー SaaS エージェント では 顧客側 ZT 制御不能 のギャップ。Shadow AI が IT 管理外のままなら、PDF を読むだけでは効果が出にくい。
7. まとめ
Anthropic は 2026年5月27日、エージェント向け Zero Trust フレームワーク を 公開(PDF)
Foundation / Enterprise / Advanced の3段階、8フェーズ、Agentic SOAR。プラットフォーム非依存
静的 API キーは Foundation でも不可。「不可能か、面倒か」 で PoC を見直す
開発(RAMPART)・統制(Purview)・本番 ZT(本稿)・防御オペ(Agentic SOAR) は 別レイヤ
エージェントごと別 ID・別 credential。MCP は 自前ホスト・検証 を PDF が推奨
主な参照
Anthropic / Claude Blog — Zero Trust for AI agents(2026-05-27)
Anthropic Engineering — How we contain Claude across products(2026-05-25)
※本記事は公開情報の整理であり、セキュリティアーキテクチャ・法規制・調達・投資の助言ではありません。PDF は評価フレームワークであり特定環境の保証ではない——重要判断は最新の公式ドキュメントと管轄の専門家確認に従ってください。
【PR】
私も転職エージェントを利用して転職しました。
