AIが乗っ取られても、
許可していない通信は通さない。
プロンプトインジェクションでエージェントの意図が乗っ取られても、Tate はネットワーク層から外向き通信の到達性を制限します。lockdown 構成では、公認 LLM・ツール以外への egress を遮断する独立した防御層です。
Tate は、回線の途中に挿入する L2透過型ファイアウォール・アプライアンスです。
AI SaaS でも、エージェント管理ツールでもありません。
AIにツールを実行させる。
その外向き通信は、誰が見ていますか。
エージェントのサンドボックスや権限といったホスト側の対策が突破されたとき、外向き通信を止める独立した防御層がない — それが、AIエージェント導入で生まれる新しい不安です。
プロンプトインジェクション
悪意あるWebページやツール出力が、エージェントの「意図」を乗っ取る。
暴走・逸脱
自律エージェントが想定外の宛先へ接続し、スキャンや横展開を試みる。
情報持ち出し
秘密や資格情報が、許可していない外部の宛先へ送り出される。
外側から、到達性を制限する。
インジェクションはエージェントの意図を乗っ取れても、Tate はエージェントの外側から到達性を強制します。「秘密を evil.com に送れ」と指示されても、許可リストに無ければネットワークが到達させません。
健全なエージェントの egress は小さく安定しているため、逸脱そのものが侵害シグナルになります。ネットワーク強制はエージェントプロセスの制御外にあり、独立した防御層として働きます。
① pin — LLMプロバイダ固定
- 同居
- ○ 人間と同居するホストでも使える(default-allow のまま)
- 守る
- 公認以外の既知LLMプロバイダへの逸脱・rogueモデルへのリダイレクトを遮断
② lockdown — 全体ロックダウン
- 同居
- ✕ エージェント専有ホスト / セグメント前提(deny-base)
- 守る
- 公認 LLM・ツール以外への外向き通信を全遮断。情報持ち出し・C2 到達を封じる
IP設計を変えずに、今日から見える・止められる。
結線する
inside と outside の間に挟むだけ。IP設計もネットワーク構成も変えません(データポートはIPを持ちません)。
observe で見る
いま何が流れているか — プロトコル・トップtalker・観測ドメインをGUIで可視化します。
monitor → enforce
would-block をレビューして許可リストを詰め、実遮断へ。段階的に移行できます。
option 可用性優先の構成には、障害時に物理直結する HWバイパスNIC(fail-open)を選べます。
AIが解析する。
データは構内から出ない。
観測した集約スナップショットを、構内で完結するローカルLLMが解析。標準構成ではクラウドAPIを使わず、通信ペイロードは送りません(そもそも収集しません)。
初見ドメイン検出: egress が安定したホストでの「初めて見るドメイン」を、高シグナルの要調査イベントとして提示します。
止まるときは、閉じて止まる。
fail-closed
標準構成では、箱の障害=通信停止。「無検査で素通しになる窓」を開けません。
遮断は劣化しない
管理機能が停止しても、適用済みポリシーによる遮断はそのまま継続します。
自己完結
GUI・CLI・mTLS API をアプライアンスに同梱。追加サーバーも外部サービスも必要としません。
SBOM 同梱
サプライチェーン管理として SBOM を同梱。信頼の根拠を、添付して届けます。
正直に明示します — 標準構成では、Tate が可用性の単一障害点になります。可用性を優先する場合は HWバイパスNIC(fail-open)をご検討ください。
仕様サマリ (設計ドキュメント由来の事実のみ)
できること、できないこと。
いいえ。Tate は TLS を復号しません(MITM をしません)。検査するのはヘッダメタデータ(L3/L4)と接続先ドメイン(TLS SNI / HTTP Host)です。「どこへ繋ぐか」は見えますが、「何を送るか」の中身は見ません。
できません。ドメイン(ホスト名)単位の制御です。同一ホスト上のパス別 webhook は区別できません。より細かい制御はアプリケーション層の領分です。
しません。「AIを検出する」機能ではありません。対象は設置場所と運用者の宣言(公認リスト)で定義します。lockdown はエージェント専有ホストを前提とします。
標準構成では fail-closed — 箱の障害は通信停止となり、Tate が可用性の単一障害点になります。可用性を優先する場合は、障害時に物理直結する HWバイパスNIC(fail-open)をオプションで選べます。
ネットワーク許可リストは被害範囲(blast radius)を限定するものであり、内容検査ではありません。公認LLMへ秘密を送る等、allow-list 内の正規宛先の悪用は、ネットワーク層だけでは捕捉できません。
ネットワークの会社が、
作っています。
開発元のフォースネット株式会社は、2010年創業。大手通信キャリア向けのネットワーク構築、VoIP電話事業、ネットワークアプライアンスの開発を続けてきた技術会社です。代表は大規模携帯電話網(3G/4G)の設計・構築出身(CCIE #16004・『Juniper 完全Bible』執筆)。
回線に直列に入る機器は、可用性への責任とセットです。その重みを知る現場の経験が、fail-closed をはじめとする Tate の設計思想の土台になっています。
読んで、備える。
AIエージェントの行動を説明できるか — 監査ログ設計の基礎
AIエージェントに何をさせ、実際に何が起きたのか。後から説明するために記録すべきログを「エージェント・ホスト・ネットワーク」の3層で整理し、それぞれの役割と補完関係、改ざん耐性という観点までを解説します。
読むAIエージェント導入前のセキュリティチェックリスト — 情シスが確認すべき7項目
AIエージェントを業務導入する前に、情シス・IT管理者が確認しておきたい7つの観点をチェックリスト形式で整理。権限の最小化からネットワーク制御、監査ログまで、各項目の詳しい解説記事への入口となるハブ記事です。
読むAIコーディングエージェントを開発環境で安全に使うための egress 制御
AIコーディングエージェントはコード・認証情報・社内APIに触れながらツールを実行します。開発環境特有のリスクを整理し、開発効率を壊さずに外向き通信(egress)を絞る段階的な進め方と、その限界までを解説します。
読む