およそ20年前、組織のリーダーたちは、進行中だった画期的なテクノロジー移行について、次々と疑問を投げかけ始めた。
- データをクラウドに移行すべきだろうか?
- クラウドにどれだけ依存すべきだろうか?
- 従業員がIT部門の承認なしにクラウドを利用してもよいのだろうか?
クラウド移行からAI移行へ
現在、別の大規模な移行が進行している。今回は、生成人工知能(生成AI)をはじめとするAIツールやプラットフォームが中心だ。
IT部門とセキュリティ部門はすでに、データを安全にクラウドへ移行するという難題に取り組んできた。
今度はAIについて、同じことをもう一度行わなければならない。そこには、同様の大きな疑問が立ちはだかっている。
- データを主権型AIのデータ管理と導入に関する考慮事項に移行すべきだろうか?
- どの程度AIを利用すべきだろうか?
- 従業員は承認なしに、どのくらいの頻度でAIを利用しているだろうか?
さらに、これははるかに難しい変革になる可能性がある。
シャドーAIの台頭とデータ可視性のギャップ
企業は、広く利用されているAIアプリにとどまらず、自社でアプリを開発しようとしており、その迅速な開発と導入を優先している。
しかし、この開発を加速させるにつれて――データの所在を大きく変化させながら――データの可視性には十分な注意を払っていない。
同時に、従業員ユーザーは、今やクラウドを自在に使いこなせる同じ人々だが、AIアプリを単なる別のクラウドツールと捉えている。
容易に利用できるアクセス、プロンプトの使いやすさ、そしてAIを試すことへの全般的な興味が相まって、機密データを意図せず、しかも危うい形でAIアプリやエージェント(例:シャドーAI)に移してしまう可能性が高まっている。
生成AIの導入が急増――リスクも増大
最近発表された調査では、生成AIの導入が急増し、リスクも高まっていることが分かった。
- SaaS型の生成AIアプリケーションを利用する人の総数は、指数関数的に増加している。平均的な組織では、過去1年間で3倍になった。
- SaaS型生成AIアプリに送信されるデータ量は6倍に増加した。月間プロンプト数は3,000件から18,000件になった。
- シャドーAIは依然として大きな課題だ。生成AIユーザーの47%が、個人所有で管理されていないAIアプリを利用している。
- 平均的な組織では、データポリシー違反を犯すユーザー数と、データポリシー違反の件数がともに2倍に増加した。過去1年間で、生成AIユーザーの平均3%が、月平均223件の生成AIに関するデータポリシー違反を犯している。
CISOが直面する、増大するリスク方程式
その結果、変革の時代にデジタル資産を守ろうとするCISOとそのチームは、現代の企業に繰り返し現れるアキレス腱に直面している。
テクノロジーとしてのAIは急速に進化しており、サイバー防御プロトコルが追いつけないほどの速さだ。そのため組織は、AIツールを通じた機密データの配布(承認済みかどうかを問わない)や、潜在的な漏えいにさらされている。
企業の生成AIを保護するためのベストプラクティス
増大するリスク方程式を効果的に管理するため、CISOとそのチームは次のベストプラクティスを検討すべきだ。
生成AI環境を評価する
組織全体に存在する生成AIのSaaSアプリ、プラットフォーム、ローカルホスト型ツールと、それらの利用者を特定する。
組織が各部門やワークフローでそれらをどのように導入しているかを把握する。
AIアプリの管理を強化する
シャドーAIを削減または排除するため、会社が承認した生成AIアプリ以外の利用を禁止するポリシーを徹底する。
未承認のアプリをブロックするとともに、これらのツールへの機密データの無断共有を防ぐポリシーを策定する。
ガイドラインを策定する
承認済みソリューションの適切な利用方法を従業員にトレーニングし、安全な生成AIの実践について教育する。フレームワークと業界標準に従う。
関連するフレームワークを適用する
自社の管理策を、業界の他社が実施している対策と定期的に比較評価する。OWASP Top 10 for LLMsやNIST RMF for AIなどのフレームワークを活用する。
AI倫理、新たな規制、攻撃の動向に関する最新情報を常に把握し、それに応じてセキュリティポリシーと実践を適応させる。
クラウド時代の教訓を生かす
世界的なクラウド移行から得た教訓を決して忘れてはならない。企業のリーダーたちは、クラウドとセキュリティに一定の懸念を抱いていた。
しかし、こうしたリーダーたちが一丸となって警戒を続けた結果、今ではクラウドを、厳重な巡回と警備が行われる社外の会社拠点のような、比較的堅牢な存在と見なしている。
現在のAIは、十分な審査を受けていない新しい契約社員のようなもので、幅広いデータへの無制限のアクセスを即座に与えられている。
環境評価、アプリ管理、業界に整合したフレームワークを含む、構造化された生成AIガバナンス計画を実施すれば、セキュリティチームはAIを、審査不足の契約社員から、組織の成功に貢献する生産的で十分に監視された存在へと変えられる。
そのレベルの管理と可視性を実現するには、組織はゼロトラストソリューションを活用すべきだ。これにより、あらゆる接点でアクセスを継続的に検証し、暗黙の信頼を制限し、機密データを保護できる。

