Zscalerのブログ

Zscalerの最新ブログ情報を受信

CXO向けのインサイト

AIセキュリティ ギャップを解消する方法

image
>AIセキュリティ ギャップを解消する方法

大企業の多くは、AIが重要であることを認識しています。より難しいのは、新たな運用リスクやセキュリティ リスクを生じさせることなく、AIを拡張するにはどうすればよいかという点であり、多くの組織がここで行き詰まっています。AIの導入はガバナンスの整備を上回るスピードで進んでおり、このギャップは今後10年間を特徴付けるセキュリティ課題の一つになると考えられます。

多くの経営陣はいまだに、この問題を狭い視点で捉えています。AIセキュリティといえば、主に従業員が機密情報をパブリック生成AIツールにアップロードするのを防ぐことだと考えているのです。それは重要ですが、全体像の一部にすぎません。現在、AIはSoftware as a Serviceアプリケーション、開発環境、自律型エージェント、モデルの接続、プロンプト、データ フローなどに組み込まれています。昨年、私たちは3,400を超えるAIと機械学習アプリケーションが組織のトランザクションを推進していることを把握しました。これは前年の4倍に相当します。また、AIによるデータ転送量が93%増加していることも確認しました。組織が管理しようとしているのは少数のツールではありません。急速に拡大するAI資産全体を管理しようとしているのです。

幸いなことに、この問題は解決可能です。ただし、個別の制御や、相互に連携していないポイント製品を寄せ集めるだけでは十分ではありません。AIのライフサイクル全体にゼロトラスト アプローチを適用し、AIがどこで利用されているのかを把握し、アクセス方法を管理し、その動作を保護するための可視性と制御が必要です。組織が今求められているのは、まさにこの転換です。

安全な拡張が課題

ほとんどの組織は、AIに関するビジョンや意欲が不足しているわけではありません。各事業部門は生産性の向上を求め、技術部門は開発の加速を望み、経営陣はAIを競争優位につなげたいと考えています。進展を妨げているのは、AIを組織規模で安全に導入できるという確信が持てないことです。

課題は技術面だけでなく、組織面にもあります。多くの最高情報責任者、最高情報セキュリティ責任者、最高技術責任者、最高AI責任者は、リスクがパブリックなチャット インターフェイスをはるかに超えて広がっていることを理解しています。しかし、その現実を社内で説明しなければならない状況が続いています。すべての主要な意思決定者がまだ同じ全体像を把握しているわけではありません。また、この変革を安全に進めるために、どれほどの可視性、ポリシー、専門知識、運用上の規律が必要になるのかを認識していない場合もあります。

リーダーが問題の規模を過小評価すれば、それに対応するために必要な人的リソースや技術的リソースへの投資も不足することになります。多くの組織ですでにその兆候が見られます。Zscalerが最近、38社の大企業を対象に実施した一連のAIセキュリティ評価では、外部からの攻撃に対してAIツールを完全に保護できていた組織は1社もありませんでした。38社すべてにおいて、組織のAIシステムが十分なアクセス制御なしに外部からアクセス可能な状態になっていました。

このことからわかることは、答えがすでに断片化した環境に別のツールを追加することではないということです。ポイント ソリューションは個々の問題には対処できても、部門間の引き継ぎに伴う問題、ポリシーのギャップ、そして部門間の死角を生み出します。これほど急速に進み、戦略的な重要性が増しているテクノロジーの変革に対しては、まさに不適切なモデルです。

AIにおけるゼロトラストとは

Zscalerでは以前から、ユーザー、アプリケーション、ワークロード、デバイスを保護する最も安全な方法は、ゼロトラストをセキュリティ モデルの基盤にすることだと考えてきました。AIによってこの考え方が変わるわけではありません。より広範で動的なやり取りにまでゼロトラストを拡張する必要があります。

AIのコンテキストでは、これはユーザー、アプリケーション、プロンプト、コネクター、エージェントのアクションを無条件に信頼しないことを意味します。つまり、まず可視性を確保し、次にコンテキストに基づいてポリシーを施行し、問題が発生した場合の影響範囲を軽減するということです。

ここで重要となるのが、プラットフォーム アプローチです。最も実践的なモデルは、3つの中核機能を軸に構築されます。

第一に、組織はAIの利用状況全体を把握する必要があります。これには、承認済みと未承認のアプリケーション、承認済みソフトウェアに組み込まれたAI機能、モデル、エージェント、それらを接続するデータ経路が含まれます。Zscalerは、AI Asset Managementを通じてこれに対応し、環境全体で実際に稼働しているものをより明確に把握できるようにします。

第二に、AIへのアクセスを正確に制御する必要があります。つまり、誰がどのツールをどのような条件で、どのデータを使ってどのデバイスから利用できるのかを決定することです。ZscalerはAI Access Securityを通じてこれを実現し、広範かつ静的なアクセス許可に頼るのではなく、AIアプリケーションやサービスにゼロトラスト ポリシーを適用します。

第三に、AIシステムを構築段階から実行まで保護する必要があります。これには、脆弱性のテスト、ガードレールの適用、本番環境における有害または意図しない動作のリスク軽減が含まれます。Zscalerは、AI Red TeamingとAIガードレールによってこれを実現します。

すべてのAI操作の保護と題した図。これは、ユーザーとエージェントがAI Gatewayを介して接続し、ポリシー、認可、ルーティング、オブザーバビリティーの各制御を適用する様子を示しています。さらに、AIエンドポイント セキュリティと、AI資産、関連性、リスクの検出も含まれています。

プラットフォームが今こそ重要な理由

このライフサイクル全体を対象としたアプローチこそが、真のプラットフォームの優位性です。ほとんどのベンダーは、AIセキュリティの問題の一部に対応しています。しかし、組織がこれらの問題に直面するのは、一つずつではありません。シャドーAI、組み込み型AIアシスタント、プロンプトの露出、データ漏洩、エージェントの動作、そして最高経営責任者や取締役会からのガバナンス強化への要求といった課題に同時に直面します。

経営陣や取締役会が求めているのは、個々のAIリスクに対する個別の対策ではなく、組織が確実にAIを導入できるセキュリティ モデルです。その答えはゼロトラストから始まり、AIのライフサイクル全体にわたってAIを検出、制御、保護できるプラットフォームによって拡張されます。この転換を実現した組織は、コントロールを失うことなく迅速に事業を前進させるうえで、はるかに有利な立場に立つことができるでしょう。

AIの導入は避けられません。安全でないAIは、避けることができます。

 

ZscalerのAIセキュリティへのアプローチの詳細をご確認ください。また、The AI Security Gap: A Zero Trust Implementation Guide for Security TeamsのeBookをダウンロードしてください。

form submtited
お読みいただきありがとうございました

このブログは役に立ちましたか?

免責事項:このブログは、Zscalerが情報提供のみを目的として作成したものであり、「現状のまま」提供されています。記載された内容の正確性、完全性、信頼性については一切保証されません。Zscalerは、ブログ内の情報の誤りや欠如、またはその情報に基づいて行われるいかなる行為に関して一切の責任を負いません。また、ブログ内でリンクされているサードパーティーのWebサイトおよびリソースは、利便性のみを目的として提供されており、その内容や運用についても一切の責任を負いません。すべての内容は予告なく変更される場合があります。このブログにアクセスすることで、これらの条件に同意し、情報の確認および使用は自己責任で行うことを理解したものとみなされます。

Zscalerの最新ブログ情報を受信

このフォームを送信することで、Zscalerのプライバシー ポリシーに同意したものとみなされます。