生成AI用セキュリティポリシーの作り方【前編】
「生成AI」活用で見落としがちな盲点とは? 今すぐ始めるセキュリティ対策
従業員による生成AIの無秩序な利用が、企業の情報漏えいや知的財産権侵害を引き起こす恐れがある。生成AIに関するセキュリティポリシーを確立し、適切な管理体制を構築することは急務だ。どこから手を付けるべきか。
テキストや画像などを自動生成するAI(人工知能)技術「生成AI」(ジェネレーティブAI)が急速な進化を遂げる今、この技術がもたらす「善」だけではなく「悪」を防ぐことにも関心が集まっている。これはサイバーセキュリティにとって重要な関心事であり、企業は生成AIが原因となるセキュリティ侵害の対策に追われるようになった。
対策として、生成AIを含むサイバーセキュリティポリシーを確立することが有効だ。では、生成AIがもたらすセキュリティ問題にはどのようなものがあるのか。それらに対処するために、生成AIのセキュリティポリシーに盛り込むべき要素とは。
放置しているとまずい生成AIのセキュリティリスク
サイバー攻撃者は生成AIを駆使し、ディープフェイク(本物の人物を偽装する偽情報)をはじめ巧妙なソーシャルエンジニアリング攻撃(人の心理的な隙を狙う攻撃)やフィッシング攻撃を仕掛けてくる。そうした生成AI関連のリスクに対して適切な対処ができていない企業は、データ漏えいや不正アクセス、ランサムウェア(身代金要求型マルウェア)などのマルウェア攻撃といった危険にさらされかねない。大規模言語モデル(LLM)から意図しない回答を引き出す「プロンプトインジェクション攻撃」や、攻撃者がLLMの教師データを改ざん・破損させる「データポイズニング攻撃」も懸念材料だ。
従業員による機密データの暴露や許可されていないAIツールの使用(シャドーAI)、生成AIの脆弱(ぜいじゃく)性、コンプライアンス義務違反など、生成AIに関連する課題にも注意しなければならない。
AI関連規格とフレームワーク
企業が安全な生成AIを開発・導入する上で、セキュリティ規格やフレームワークは重要な役割を果たす。国際標準化機構(International Organization for Standardization)が定める以下の規格は、AI技術のリスクを特定、評価するために有用だ。
- ISO/IEC 22989:2022
- AI分野の概念と用語を定義する規格。
- ISO/IEC 23053:2022
- 機械学習(ML)を用いたAIシステムを開発するためのフレームワーク(設計、手順)を確立する規格。
- ISO/IEC 23984:2023
- AI技術のリスク管理に関する指針を示す規格。
- ISO/IEC 42001:2023
- AI技術の管理システムを確立し、リスクを組織的に管理するための要件を規定する規格。
米国立標準技術研究所(NIST)は、安全で信頼できるAI技術を開発・導入する企業に向けて、AI技術のリスク管理フレームワーク「Artificial Intelligence Risk Management Framework」(AI RMF)を発表した。その他にもさまざまな組織が、企業のAIシステム構築・展開を支援することを目的とした、リスクとサイバーセキュリティ脅威に対処するためのフレームワークを公開している。
AIシステムを開発する際、特にサイバーセキュリティに関する懸念がある場合は、上記の文書を参照するとよい。これらの文書や推奨行動は、企業が生成AIセキュリティポリシーに組み込むべき管理策や、AI技術に起因するサイバーセキュリティ脅威に対処するための手順として活用できる。
次回は、生成AI用セキュリティポリシーを策定する際に検討すべき項目を、領域ごとに分けて解説する。
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー