【専門家に聞く】シャドーAIや過剰共有のリスクを防ぎ、安全に生成AIを活用するポイントとは?
急速に普及する生成AIですが、利用ルールの不備による「シャドーAI」や「過剰共有(オーバーシェアリング)」といったセキュリティリスクが急増しています。企業が直面する課題と解決策について、Q&A形式で解説します。
この記事の概要
- 急増するシャドーAIへの懸念
- 標準的なマニュアルが存在しない中、企業独自のルール作りが急務となっています。
- ビジネス目標からの逆算が不可欠
- 成果目標(To Be)を明確化することが、最適なセキュリティ対策の鍵を握ります。
- Copilot導入時の権限管理
- アクセス権の過剰設定による意図しない情報漏洩リスクに注意が必要です。
専門知識が必要な生成AIガバナンスですが、適切なステップを踏むことで安全な活用が可能です。本記事では、日立ソリューションズの具志香菜子氏(セキュリティサイバーレジリエンス本部セキュリティコンサルティング部 シニアコンサルタント)が、社内浸透を成功させるためのポリシー策定や実効性の高いガイドライン作成、リスクアセスメントの要点を詳しく解説します。
企業が生成AI導入で陥りやすい「シャドーAI」の罠とは?
Q:従業員によるシャドーAIのリスクを抑えつつ生成AIを活用するには?
A:企業ごとの利用目的に合わせた個別の管理基準を定め、段階的にガイドラインを構築することが重要です。
- 法規制や技術動向の急速な変化に対し、標準化された一律のマニュアルが存在しない。
- 利用目的や投入データに応じたルール/ポリシー策定と、FAQを含むガイドラインの周知が必要。
実効性の高い生成AI利用ルールはどう作成すべきか?
Q:社内で形骸化しない安全な生成AI利用ルールを作る具体的な手順は?
A:ビジネスの成果目標(To Be)を明確にし、現状把握から対策の文書化へと進めます。
- 「AIで何を実現するか」を定義し、守るべき領域や想定リスクを見極める。
- ルール策定、従業員全員に伝わるガイドライン作成、運用開始後のリスクアセスメントという3ステップで支援。
自社開発AIシステムで懸念される未知のサイバー攻撃
Q:生成AIを自社システムに組み込む際、どのような技術的対策が必要?
A:プロンプトインジェクションなどAI特有の脅威に対する脆弱性診断の実施が有効です。
- 悪意ある指示で生成AIモデルの制限を回避させる攻撃手法への備えが急務。
- 経験豊富なホワイトハッカーによる耐性検証で、生成AIモデル特有のリスクを低減。
「生成AIの利用に関するセキュリティコンサルティングサービス」の支援内容
Q:生成AIの利用に関するセキュリティコンサルティングサービスを活用するメリットは?
A:自社の利活用フェーズに応じた、安心・安全な運用環境の迅速な構築を伴走支援します。
- フリーディスカッションを通じた「あるべき姿」のヒアリングと課題の可視化。
- 日立グループ内で蓄積された実用的な生成AI活用ノウハウを適用。
「情報漏洩防止ソリューション for Microsoft 365 Copilot」が防ぐ過剰共有
Q:情報漏洩防止ソリューション for Microsoft 365 Copilotはどのように漏洩を防ぎますか?
A:アクセス権限の不整合による過剰共有リスクの可視化や、アクセス権ルールに反した設定の自動是正などを強力にサポートします。
- Copilotが参照するSharePoint等の過剰なアクセス権限(オーバーシェアリング)による漏洩を防止。
- リスクスコアのダッシュボード化と自動対処機能により、IT管理者の運用負担を大幅軽減。
生成AIを安全に利活用するには、単なる一律規制ではなく「ビジネス目的の明確化」「実効性のあるルール策定」「アクセス権限の適正化」をセットで進めることが不可欠です。日立グループの実践知に裏付けられた伴走型支援を活用することで、セキュリティと業務効率化の両立が可能になります。
記事の全文はこちら:
Copyright © ITmedia, Inc. All Rights Reserved.
株式会社日立ソリューションズ
アイティメディア営業企画/制作:アイティメディア編集局