生成AI用セキュリティポリシーの作り方【前編】
「生成AI」活用で見落としがちな盲点とは? 今すぐ始めるセキュリティ対策
従業員による生成AIの無秩序な利用が、企業の情報漏えいや知的財産権侵害を引き起こす恐れがある。生成AIに関するセキュリティポリシーを確立し、適切な管理体制を構築することは急務だ。どこから手を付けるべきか。
テキストや画像などを自動生成するAI(人工知能)技術「生成AI」(ジェネレーティブAI)が急速な進化を遂げる今、この技術がもたらす「善」だけではなく「悪」を防ぐことにも関心が集まっている。これはサイバーセキュリティにとって重要な関心事であり、企業は生成AIが原因となるセキュリティ侵害の対策に追われるようになった。
対策として、生成AIを含むサイバーセキュリティポリシーを確立することが有効だ。では、生成AIがもたらすセキュリティ問題にはどのようなものがあるのか。それらに対処するために、生成AIのセキュリティポリシーに盛り込むべき要素とは。
放置しているとまずい生成AIのセキュリティリスク
サイバー攻撃者は生成AIを駆使し、ディープフェイク(本物の人物を偽装する偽情報)をはじめ巧妙なソーシャルエンジニアリング攻撃(人の心理的な隙を狙う攻撃)やフィッシング攻撃を仕掛けてくる。そうした生成AI関連のリスクに対して適切な対処ができていない企業は、データ漏えいや不正アクセス、ランサムウェア(身代金要求型マルウェア)などのマルウェア攻撃といった危険にさらされかねない。大規模言語モデル(LLM)から意図しない回答を引き出す「プロンプトインジェクション攻撃」や、攻撃者がLLMの教師データを改ざん・破損させる「データポイズニング攻撃」も懸念材料だ。
従業員による機密データの暴露や許可されていないAIツールの使用(シャドーAI)、生成AIの脆弱(ぜいじゃく)性、コンプライアンス義務違反など、生成AIに関連する課題にも注意しなければならない。
AI関連規格とフレームワーク
企業が安全な生成AIを開発・導入する上で、セキュリティ規格やフレームワークは重要な役割を果たす。国際標準化機構(International Organization for Standardization)が定める以下の規格は、AI技術のリスクを特定、評価するために有用だ。
- ISO/IEC 22989:2022
- AI分野の概念と用語を定義する規格。
- ISO/IEC 23053:2022
- 機械学習(ML)を用いたAIシステムを開発するためのフレームワーク(設計、手順)を確立する規格。
- ISO/IEC 23984:2023
- AI技術のリスク管理に関する指針を示す規格。
- ISO/IEC 42001:2023
- AI技術の管理システムを確立し、リスクを組織的に管理するための要件を規定する規格。
米国立標準技術研究所(NIST)は、安全で信頼できるAI技術を開発・導入する企業に向けて、AI技術のリスク管理フレームワーク「Artificial Intelligence Risk Management Framework」(AI RMF)を発表した。その他にもさまざまな組織が、企業のAIシステム構築・展開を支援することを目的とした、リスクとサイバーセキュリティ脅威に対処するためのフレームワークを公開している。
AIシステムを開発する際、特にサイバーセキュリティに関する懸念がある場合は、上記の文書を参照するとよい。これらの文書や推奨行動は、企業が生成AIセキュリティポリシーに組み込むべき管理策や、AI技術に起因するサイバーセキュリティ脅威に対処するための手順として活用できる。
次回は、生成AI用セキュリティポリシーを策定する際に検討すべき項目を、領域ごとに分けて解説する。
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー