第10回 “あのセキュリティ事故”はどうやったら防げた? 検証委員会
生成AIの業務活用による「効率化」と「情報保護」のバランス、FortiSASE+FortiAI-Protectのソリューション
広告制作で無許可の“シャドーAI”利用、発表前の商品情報が漏洩! どうやったら防げた?
提供: フォーティネット
“シャドーAI”の検知/制御を簡単に実現、「FortiAI-Protect」
生成AIサービスの業務活用におけるこうした課題について、フォーティネットでは「FortiAI-Protect」という新たなソリューション領域で、“AIがもたらす脅威からの防御”を目的とした機能群を提供していく方針だ。
FortiAI-Protectそのものは製品ではなく、実際の機能は、統合セキュリティプラットフォームを通じて「FortiSASE」や「FortiGate」など幅広い製品で利用できる。
AI技術の急速な進化に呼応して、フォーティネットでは「FortiAI-Protect(AIがもたらす脅威からの防御)」「FortiAI-Assist(AIによるセキュリティ運用の支援)」「FortiAI-SecureAI(LLMやAIシステムの防御)」という3つの領域でソリューションを提供していく
そうしたFortiAI-Protectの機能のひとつとして、「社内で利用されている生成AIサービスの検知」および「サービスの制御」が含まれる。つまり「“シャドーAI”の検知と制御」の機能があるのだ。
FortiSASEにこの機能を組み合わせて使うことで、AI/生成AIサービスに関連する6500以上のURLへのアクセスを検出し、制御できるようになる。これにより、まずは社内でどのような“シャドーAI”が発生しているのかを、リアルタイムに把握することが可能だ。
管理画面上では、検出されたサービスの名前だけでなく、サービスのカテゴリ、社内の利用実績(セッション数や通信量)、さらに「FortiGuard Labs」の脅威インテリジェンスに基づくリスクスコアも表示される。そのため管理者は、個々のサービスにどう対処すべきか、利用を許可すべきか禁止すべきかを判断しやすい。
さらに、FortiSASEを通じて、ユーザー/グループ単位でポリシーを適用できる。つまり、全社一律の許可/禁止だけでなく、業務上で必要と認められるユーザーや部署だけに利用を許可することも簡単にできる。なお、ポリシーに違反している場合でも、ブロックせずに「警告の表示」にとどめることができる。このあたりは、利便性と情報保護のバランスを調整しながら運用していくのに便利だろう。
さらに、生成AI経由で機密情報や個人情報が漏洩しないように、DLP(情報漏洩防止)の機能も組み合わせて利用できる。これにより、たとえ利用が許可されているサービスであっても、リスクの高い利用方法がなされていないかどうかを検証して、今後のルール作りやポリシーの調整、さらにユーザー教育などに生かすことができるだろう。
■セキュリティ事故、その後日談:
情報漏洩事故の発生、そして多数の“シャドーAI”の発覚を受けて、V社では、FortiSASEとFortiAI-Protectを組み合わせて導入することに決めた。
これまでのように、一方的にIT部門側で利用の許可/禁止を決めることをやめて、まずは社内各部門でどのような生成AIサービスが業務活用されていて、そのリスクがどうなのかを把握することから始めている。現在では、新たに登場したばかりのサービスであっても、必要に応じて部門単位で利用を許可している。
加えて、ユーザー単位でのサービス利用状況が把握できるようになったので、特に生成AIサービスの活用が多い社員をピックアップする取り組みも始めた。もっとも、これは“情報漏洩リスクが高いユーザー”として目を付けるためではなく、“生成AIを積極活用している先進ユーザー”として注目し、「社内AIエバンジェリスト」として他の社員にノウハウ共有してもらうための取り組みだ。一度は情報漏洩事故を起こしてしまったあの社員も、今ではAIエバンジェリストの一員である。
この連載の記事
- 第13回
sponsored
病院から患者の個人情報漏洩! “AI世代”研修医が引き起こしたシャドーAI事故……どうやったら防げた? - 第12回
sponsored
工場内からサイバー攻撃発生、しかし攻撃元が見つからない! ……どうやったら防げた? - 第11回
sponsored
工場の“サポート切れOSパソコン”がランサムウェアの感染源に! ……どうやったら防げた? - 第9回
sponsored
建設現場で協力会社のPCがランサムウェア感染、工事がストップ! どうやったら防げた? - 第8回
sponsored
ニセ広告にだまされ社員のPCがランサムウェア感染! どうやったら防げた? - 第7回
sponsored
社員の“シャドーAI”利用で、取引先の情報が漏洩! どうやったら防げた? - 第6回
sponsored
95Gbpsの大規模DDoS攻撃で、予約サイトがサービス停止に! どうやったら防げた? - 第5回
sponsored
クラウドのサービス開発で健康データ4万件が漏洩の危機! どうやったら防げた? - 第4回
sponsored
EDRが発したアラートへの対応が遅れ、100GB超の情報漏洩! どうやったら防げた? - 第3回
sponsored
あなたの会社でも起こりうる“SD-WANのセキュリティ設定漏れ”、どうやったら防げた?


