
AI編#15丨AIエージェントはデータ基盤をどう変えるのか——データレイクハウス・権限管理・プロンプトインジェクション
AIエージェントは、企業のデータ基盤をどう変えるのでしょうか。 本エピソードでは、津田通隆氏(Open Data Spaces Chief Architect/IPA AI&データアーキテクチャ戦略室長)によるデータ基盤の技術変遷に関する分析を手がかりに、ビッグデータの3Vから、GFS、MapReduce、NoSQL、JSON、データレイク、データウェアハウス、データレイクハウスまでの流れをたどります。 その上で、AIエージェント時代に、企業のデータ基盤がどのような新しいサイバーリスクを抱えるのかを解説します。 取り上げる主なテーマ - ビッグデータの3V - Volume・Variety・Velocity - Google File System - MapReduce - Hadoop - NoSQL - JSONとXML - データレイク - データウェアハウス - データスワンプ - データレイクハウス - コンピュートとストレージの分離 - Apache Parquet - Apache Iceberg - コントロールプレーンとデータプレーン - データカタログ - AIエージェントとデータ基盤 - ABAC(属性ベースアクセス制御) - 一時的なアクセス権限 - 間接プロンプトインジェクション - RAGとキャッシュ - ゼロコピーアーキテクチャ - AI時代のインシデント対応 この20年、企業はデータを集め、保存し、検索し、分析するための巨大な基盤を作ってきました。 かつての課題は、データの量、多様性、速度でした。 大量のデータをどう保存するか。 画像、動画、ログ、テキストのような非構造化データをどう扱うか。 リアルタイムに発生するデータをどう処理するか。 その結果、企業はデータレイクハウスという巨大な図書館を作り上げました。 しかし今、その図書館の読者が変わろうとしています。 人間のデータサイエンティストではなく、AIエージェントが、膨大なデータを読み、解釈し、APIを呼び出し、外部システムを操作する時代が来ています。 問題は、AIが賢いことではありません。 AIが読んだデータの内容によって、次に何を実行するかを自律的に判断してしまうことです。 メール、PDF、請求書、チャット、社内文書。 そこに悪意ある指示が埋め込まれていれば、AIはそれを業務指示として解釈するかもしれません。 だからこそ、AI時代のデータ基盤では、単にデータを集めるだけでは不十分です。 誰が、いつ、どの目的で、どのデータに、どれくらいの時間アクセスできるのか。 AIには何を読ませてよいのか。 AIが作った提案と、実際のシステム実行をどう分離するのか。 削除したはずのデータが、RAGやキャッシュに残っていないか。 事故が起きたとき、業務状態まで巻き戻せるのか。 AIエージェント時代のセキュリティは、モデルの性能だけでは決まりません。 データ基盤、権限管理、監査ログ、実行承認、インシデント対応を一体で設計できるかが問われます。 巨大な図書館を作った企業は、次に「誰に読ませるのか」「どこまで行動させるのか」を決めなければなりません。 データレイクハウスとAIエージェントの時代に、企業のサイバーセキュリティがどう変わるのかを考えます。 【参考資料】 1. 津田通隆「The 3Vsからデータレイクハウスまでの技術変遷【AIとデータ基盤 #1】」https://note.com/tsuda_michitaka/n/ncc877587ec8c 2. NIST “Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents” (2026)https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai 3. NIST / NCCoE “Accelerating the Adoption of Software and AI Agent Identity and Authorization Concept Paper” (2026)https://www.nccoe.nist.gov/publications/other/accelerating-adoption-software-and-ai-agent-identity-and-authorization-concept 4. OWASP “LLM06:2025 Excessive Agency”https://genai.owasp.org/llmrisk/llm062025-excessive-agency/5. NIST SP 800-207 “Zero Trust Architecture”https://csrc.nist.gov/pubs/sp/800/207/final 6. Databricks “Unity Catalog best practices”https://docs.databricks.com/aws/en/data-governance/unity-catalog/best-practices 7. Apache Polaris “CVE-2026-42809 — Stage-Create Credential Vending”https://polaris.apache.org/community/security-advisories/cve-2026-42809/ 8. AWS IAM “Disabling permissions for temporary security credentials”https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_temp_control-access_disable-perms.html 9. NIST SP 800-162 “Guide to Attribute Based Access Control (ABAC)”https://www.nist.gov/publications/guide-attribute-based-access-control-abac-definition-and-considerations-0 10. UK NCSC “Prompt injection is not SQL injection (it may be worse)”https://www.ncsc.gov.uk/blog-post/prompt-injection-is-not-sql-injection 11. OWASP “Retrieval-Augmented Generation (RAG) Security Cheat Sheet”https://cheatsheetseries.owasp.org/cheatsheets/RAG_Security_Cheat_Sheet.html 12. OWASP “Transaction Authorization Cheat Sheet”https://cheatsheetseries.owasp.org/cheatsheets/Transaction_Authorization_Cheat_Sheet.html 13. Beurer-Kellner et al. “Design Patterns for Securing LLM Agents against Prompt Injections” (2025)https://arxiv.org/abs/2506.08837 14. OWASP “AI Agent Security Cheat Sheet”https://cheatsheetseries.owasp.org/cheatsheets/AI_Agent_Security_Cheat_Sheet.html 15. NIST SP 800-61 Rev.3 “Incident Response Recommendations and Considerations for Cybersecurity Risk Management”https://csrc.nist.gov/pubs/sp/800/61/r3/final 16. OWASP “Logging Cheat Sheet”https://cheatsheetseries.owasp.org/cheatsheets/Logging_Cheat_Sheet.html 17. NIST “Cybersecurity Framework (CSF) 2.0”https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final