ooligo

WitnessAI

ai-security-governance shadow-ai-discovery · ai-usage-policy · runtime-enforcement · prompt-injection-defense · mcp-security
AI-NATIVE API
RevOpsLegal OpsRecruiting & TACustomer Success
7.3 /10

何をするツールか

WitnessAI は、従業員と、従業員が到達するあらゆる AI モデル・アプリ・エージェントとの間のネットワーク上に立ち、何が要求されているかを読み取り、許可するか、警告するか、書き換えるか、別の宛先にルーティングするか、遮断するかを判断します。2023年に Mountain View で CEO の Rick Caccia、CTO の Gil Spencer、および Roger Thornton が創業しました。エージェントプラットフォーム側ではなく、ネットワークセキュリティ側からこのカテゴリに入ってきた会社です。展開の前提は経路上のプロキシであり、Copilot Studio に入れるコネクタではありません。

プラットフォームは4つの名前付きモジュールで構成されます。Observe は利用中の AI アプリ、エージェント、MCP サーバーを検出し、会話を記録します。プロンプト、応答、エージェントの実行内容が対象です。Control は部門・職務・リスクに応じてポリシーを適用します。オンオフの切り替えではなく6つのアクションを持ちます。許可、警告、ブロック、プロンプトを別のモデルにルーティング、黒塗り、そして機微なフィールドを社外に出る前にトークン化することです。Protect は WitnessAI が AI ファイアウォールとして売っている部分で、双方向を検査します。入力側はプロンプトインジェクションとジェイルブレイクの試行、出力側は有害な内容や情報漏洩です。Attack は自社の展開環境に対する自動レッドチーミングを実行します。

展開形態は4通りあります。すでに運用している SSE インフラを経由したプロキシチェーン、プロキシ統合なしでエージェントレスの可視性を得る Witness Anywhere、モデルとエージェントのランタイム保護のための API 統合、そしてプロトコルレベルの制御を行う MCP 統合です。エンドポイントエージェントもブラウザ拡張もありません。ブラウザ拡張ベースのツールが取りこぼす Windows 11 Copilot や Office 365 のトラフィックを見られるのは、まさにこの理由によります。プラットフォームはシングルテナントで動作し、暗号鍵は顧客が管理し、SOC 2 Type II を取得しています。

WitnessAI Agentic Security は2026年1月に提供開始されました。エージェントの活動監視、MCP サーバーとツールへのアクセス追跡、そして自律的な実行をその資格情報の持ち主である人物まで遡る human-to-agent の帰属付けを含みます。同時に、Sound Ventures がリードする5,800万ドルのラウンドが2026年1月13日に発表されました。Fin Capital、Qualcomm Ventures、Samsung Ventures、Forgepoint Capital が参加しています。2024年5月に GV と Ballistic Ventures が共同リードした2,750万ドルのシリーズ A を含め、総調達額は約8,550万ドルです。WitnessAI は直前12か月で 500% を超える ARR 成長と5倍の人員増を公表していますが、いずれも自社公表であり監査を受けた数字ではありません。

ops チームがここにたどり着く理由

きっかけが情報漏洩であることはほとんどありません。法務や顧客のセキュリティレビューから来る、ops 責任者が答えられない質問です。つまり「うちの人間はどの AI アプリを使っていて、そこに何を貼り付けたのか」です。ブラウザのテレメトリはその一部には答えます。しかしデスクトップの copilot、IDE 内のアシスタント、管理外端末から API キーを直接叩く業務委託者には答えられません。

DLP ルールでは足りないという WitnessAI の主張はこうです。持ち出される中身はファイルではなく文章だ、というものです。リクルーターが候補者のプロフィール全文を汎用チャットボットに貼り付けてアウトバウンドの文面を書かせても、それは文書の持ち出しではなく、クレジットカードのパターンにかけた正規表現は発火しません。プラットフォーム側の答えが意図ベースの分類です。キーワード一致ではなく、会話全体を通じてプロンプトの意味と目的を評価します。単一プロンプトのフィルタが見逃すマルチターンのジェイルブレイクを捕捉できるとしている根拠もここにあります。

エージェント側は新しく、ops チームが今まさに本番投入しているものと重なります。WitnessAI 自身が2026年7月に従業員1,000人以上の組織の意思決定者300人を対象に実施した調査では、70% がすでに自律エージェントを利用または試験導入している一方、すべてのエージェントを正式に棚卸しして承認済みだったのは 18% でした。これはベンダーが出資した調査であり、独立したベンチマークではない前提で扱ってください。ただし方向性は AI エージェント ops スタック が解こうとしている問題と一致します。

価格の実態

witness.ai はデモ予約に誘導するだけで、料金の公開はありません。AWS Marketplace には12か月契約の独立した3つの課金軸が掲載されています。それぞれにコミット最低量があり、コミットを超えた分は1ユニットあたり 0.01 ドルの超過課金です。

  • WitnessAI for Enterprise — ユーザーあたり年間180ドル、最低1,000ユーザー。下限で年間18万ドル
  • WitnessAI Agentic Visibility — エージェントあたり年間24ドル、最低2,500エージェント。下限で年間6万ドル
  • WitnessProtect Model Protection Guardrail — 定額で年間30万ドル

3つすべてで、交渉前の金額は年間54万ドルです。基準にすべき数字はシートあたりの単価です。ユーザーあたり年間180ドルは月あたり15ドルで、Microsoft Agent 365 のユーザー単価とまったく同じです。つまり Microsoft 中心のテナントでは、比較対象は価格ではなくカバー範囲になります。

Zenity と比べると単位が大きく食い違います。Zenity は統制対象リソース1件あたり月130ドル、すなわちエージェント1体あたり年間1,560ドルです。対して WitnessAI のエージェント軸はエージェント1体あたり月2ドルです。この65倍の差は値引きではなく、買っているものが違います。Zenity の金額はエージェントを実行途中で停止できるランタイム強制を買っているのに対し、WitnessAI の金額はエージェントのトラフィックに対する可視性を買っており、強制は別枠の Protect 軸に置かれています。表向きの単価を比べる前に、自社が実際に必要とする強制レイヤーに値段を付けてください。

向いているのは

従業員1,000人以上の企業で、「うちの人間は AI に何を送っていて、それは誰の資格情報で動いているのか」への回答責任を負う、セキュリティ意識の高い ops または IT の責任者です。しかも従業員全員が管理端末の1つのブラウザの中にいるわけではない環境が前提です。WitnessAI が明確に勝つ限定条件はこうです。規制業種の企業 — 同社が挙げるのは金融サービス、公益事業、通信事業者、航空会社です — で、データレジデンシー、シングルテナント分離、そしてデスクトップ copilot と IDE アシスタントと自社製エージェントを同時にカバーする ID 紐付きの監査証跡が必要であり、さらにブロック以上に細かいポリシー、たとえば高リスクのプロンプトを拒否せず社内モデルにルーティングするような運用を求めている場合です。

向いていないのは

ナレッジワーカーが1,000人未満のすべての組織です。Marketplace の下限は、シートが200でも999でも年間18万ドルです。その規模なら、文書化した利用規程、承認済みツールの一覧、そして ChatGPT Enterprise や Claude にもともと入っているログで、監査の問いにはごく一部のコストで答えられます。本当の問題が「特定のエージェントが CRM に対して書き込み権限を持ちすぎている」ことである場合も、買うものを間違えています。それは権限レビューであってネットワーク制御ではなく、CRM エージェントアクセス監査 なら半日で答えが出ます。また、自社のトラフィックが一切通過しないベンダーの SaaS 製品の内部で動くモデルを統制することもできません。

代替案との比較

  • Netskope と Zscaler — 大半の企業がすでに支払っている2社であり、どちらもすでに売っている SSE のサブスクリプションの中に AI ガバナンスを組み込みました(Netskope One DLP の AI Guardrails、および2026年1月に拡張された Zscaler の AI Security Suite)。AI の問題が、すでにトラフィックをルーティングしている Web・SaaS 制御の一部でしかない場合は、このどちらかを選んでください。上限は深さです。カバー範囲は広く同梱される一方、許可/ブロックより下のポリシー粒度は薄くなります。WitnessAI 自身のマーケティングが最も多く喧嘩を売っている比較対象でもあり、商談で誰を押しのけているかがそこから読み取れます。
  • SentinelOne — 2025年8月5日に Prompt Security を買収し、現金と株式で1億8,000万ドルから2億5,000万ドルと報じられた取引を2025年9月5日に完了して、Singularity プラットフォームに取り込みました。すでにエンドポイントで SentinelOne を運用していて、AI の制御も同じコンソールと同じ請求書にまとめたい場合に選んでください。
  • Zenity — エージェント側で最も成長が速い新規参入で、2026年8月の1億2,500万ドルのシリーズ C を経て調達総額は約1億8,000万ドルです。統制したい対象が、事業部門の担当者が Copilot Studio や Agentforce で作ったエージェントが実際に何をするかであり、ツール呼び出しの時点でのランタイム強制が要る場合は Zenity です。統制したい対象が、人とエージェントがネットワーク層で何を送るかであり、どのプラットフォームのコンソールも所有していないアプリを横断する場合は WitnessAI です。
  • Microsoft Agent 365 — Microsoft だけで完結するテナントでの既定解で、単価は同じくユーザーあたり月15ドル、強制は Entra と Purview 経由です。上限はテナントの境界です。

どれも当てはまらない場合 — シートが1,000未満、AI ベンダーが1社、監査で聞かれてもいない — なら、正しい支出はゼロです。承認済みツールを明記し、エンタープライズプランの監査ログを有効にして、承認外のアプリが2つ目に現れた時点で見直してください。

注意点

  • 18万ドルという下限は、成長して到達する出発点ではなく、1,000ユーザーの最低コミットです。 Marketplace のコミットは、使っても使わなくても最低量分が請求されます。ガード:ナレッジワーカーが1,000人未満なら、Marketplace 経由という選択肢自体を取らないでください。シート下限を発注書に明記したプライベートオファーを要求し、他の条件を交渉する前に、すでに保有している SSE モジュールと比較して値付けすることです。
  • 「エージェント」は最低2,500ユニットの課金単位であり、2,500体のエージェントを持っている組織はほぼ存在しません。 ガード:署名前に数え方のルールを契約に入れてください。MCP サーバーは1体と数えるのか、スケジュール実行のジョブは、会話スレッド1本ごとは、同一エージェントの複製ごとはどうなのか。POV の期間中に自社環境での実数え上げのサンプルを出させ、実数が下限の10分の1であれば下限の免除を求めてください。
  • 意図ベースの分類が差別化のすべてでありながら、その独立した評価は存在しません。 キーワード一致は検証できますが、マルチターンの会話にわたる意図のスコアリングは検証しづらく、第三者が数値を公表した例もありません。ガード:価値検証を自社トラフィックに対する敵対的なものにしてください。マルチターンのジェイルブレイク、承認済みアプリを経由させた PII の持ち出しを仕掛け、実際のプロンプト1週間分に対する誤検知の実測値を出させたうえで、警告から遮断へポリシーを昇格させることです。
  • 成長の数字もリスク調査も、どちらも出どころは WitnessAI です。 500% の ARR 成長、5倍の人員増、そして AI インシデントの年間コストが200万ドル以上と回答した企業が 43% という数値は、いずれもベンダー公表であり監査を受けていません。ガード:自社と同じ従業員規模、同じ業種で、監視モードではなく遮断モードで強制を運用している参照顧客を、6か月以上の運用実績付きで3社出すよう求めてください。この最後の条件は明示的に書いてください。監視モードの導入事例は、出しやすい参照先だからです。