この記事では、Microsoft セキュリティ導入モデルの一部として、ゼロ トラスト原則を使用して AI を迅速かつ安全に導入する方法について説明します。
このビジネス シナリオは、次の結果を達成するのに役立ちます。
AI テクノロジを迅速かつ安全に採用する
ビジネス リーダーは、新しく進化するリスクから組織を保護しながら、競争上の優位性を得るために AI を迅速に導入する必要があります。
このビジネス シナリオは、構造化導入モデルの一部であり、ゼロ トラスト原則に基づく最新のセキュリティ アプローチを使用してビジネス目標を達成するのに役立ちます。
このガイダンスは、強力なセキュリティを維持し、機密データを保護し、ビジネスの回復性を維持しながら、組織が迅速かつ自信を持って AI を導入するのに役立ちます。
このガイダンスのしくみ
この記事は、セキュリティ戦略を実装に結び付ける 構造化導入モデル の一部です。
このような ビジネス シナリオ から始めて、達成したい結果を定義します。
このシナリオに適用される セキュリティ規範 を識別します。
これらの規範を使用して、シナリオに必要な戦略、アーキテクチャ、プロセス、およびコントロールを定義します。 組織全体で計画、設計、実装する必要がある内容を理解するために、各規範に取り組む。
技術ソリューションを使用してMicrosoftテクノロジを使用してこれらの要件を実装し、ID やデータなどのテクノロジの柱に制御を適用します。
このアプローチにより、AI の導入は、別の作業としてではなく、ゼロ トラスト アーキテクチャ全体の一部としてセキュリティで保護されます。
AI 導入に新しいアプローチが必要な理由
生成型 AI テクノロジと AI エージェントは、強力なビジネス イネーブラーですが、新しいクラスのリスクも導入します。 これには次のものが含まれます (ただし、これらに限定されません)。
- AI を使用した既存のサイバーセキュリティ リスクの加速と増幅。
- 意図しないデータ漏洩が原因で知的財産 (IP) が失われ、競争上の優位性が生じます。
- データポイズニングなどの攻撃によるデータ、レコード、またはプロセスの変更。
セキュリティで保護された AI の導入
これらのリスクを管理しながら AI を安全に有効にするには、組織は 2 つのことを並行して行う必要があります。
セキュリティで保護された AI テクノロジ - AI 用に設計された新しいセキュリティ コントロールとプラクティスを採用すると同時に、既存のセキュリティ投資を引き立て直します。 例えば次が挙げられます。
- AI モデル、アプリケーション、またはユーザーによる不正な開示を防ぐために、機密データを分類して保護します。
- AI ID、アクセス、データ フローにゼロ トラスト原則を適用します。
- セキュリティの監視と制御を AI 対応のワークロードとエージェントに拡張します。
AI を使用してセキュリティを強化 する - AI を使用して、セキュリティ運用の速度、スケール、および有効性を向上させます。これには、次のものが含まれます。
- セキュリティ体制管理。
- 脆弱性の検出と軽減。
- インシデントの検出、調査、対応。
- セキュリティチームと IT チームのスキルの有効化。
どちらも必須です。 AI をセキュリティで保護するとリスクが軽減されますが、セキュリティに AI を使用すると、チームは AI によって駆動される攻撃量と洗練度の増加に対応するのに役立ちます
ビジネス バリュー
AI を迅速かつ安全に導入することの価値は役割によって異なりますが、組織全体に利益をもたらします。
| 役割 | Value |
|---|---|
| ビジネス リーダーシップ | IP 損失、評判の低下、運用の中断など、AI 関連のリスクを制限しながら、新しい機会と効率を獲得します。 |
| テクノロジの役割 | セキュリティとコンプライアンスの要件に対する摩擦を軽減しながら、インシデントの頻度、影響、復旧作業を減らします。 |
| セキュリティ ロール | AI を使用して脅威をより迅速に検出し、リスクをより正確に優先順位付けし、時間のかかるタスクを自動化することで、セキュリティ運用の有効性と効率を向上させます。 |
セキュリティ規範を調整する
セキュリティ規範は、このビジネス シナリオを実現するために必要なアカウンタビリティの構造化された領域を表します。
- 計画と監視の規範は、必要な戦略、ガバナンス、および組織間の調整を定義します。
- 技術戦略の規範では、必要なアーキテクチャ、運用、および制御の機能を定義します。
- 運用規範により、監視、対応、継続的な改善を通じて、セキュリティ制御が時間の経過と同時に有効な状態を維持できます。 不正使用を検出し、脅威に対応し、継続的なセキュリティ体制の改善を推進します。
計画と監視の規範
| Discipline | アクション |
|---|---|
| 戦略、統合、ガバナンス | クロスチーム プロセスを確立または更新して、セキュリティ、テクノロジ、ビジネス チーム全体で調整されたアプローチを確保します。これには、以下が含まれます。 AI をセキュリティで保護し、セキュリティに AI を使用するための明確な戦略を定義します。 AI 固有のリスクに対処するために、ガバナンス、ポリシー、およびプロセスを更新します。 AI の機能と脅威の進化に合わせて、継続的に学習し、適応します。 |
| エンド ツー エンドのセキュリティ アーキテクチャ | セキュリティ アーキテクチャと技術的な制御と機能に、AI テクノロジと AI の使用に対する制御が含まれるようにします。 1 つの領域で学習した教訓を組織全体で迅速に適用し、AI 主導の変化の速度に対応できる統合アプローチを推進します。 |
技術戦略の規範
| Discipline | アクション |
|---|---|
| アクセスと ID | AI エージェントとアプリケーションがマネージドでセキュリティで保護された ID を使用していることを確認します。 ビジネスの優先順位と脅威インテリジェンスによって通知される最小特権アクセスを適用します。 包括的なログ記録と異常検出を有効にして、迅速な対応と回復をサポートします。 |
| インフラストラクチャのセキュリティ | 脅威モデリングを使用して、AI インフラストラクチャと AI 対応アプリケーションによってもたらされるリスクを評価して軽減します。 AI を適用して、脆弱性の検出、優先順位付け、修復を強化します。 堅牢なログ記録と検出機能を確保します。 |
| 開発セキュリティ | 従来のソフトウェアの脆弱性とソーシャル エンジニアリングまたはプロンプト ベースの操作の両方を含む、AI コンポーネントによって導入されたアプリケーション リスクを評価します。 AI を使用して、ビジネス リスクと脅威インテリジェンスに基づく脆弱性の検出と修復を高速化します。 アクティビティのログ記録と異常なアクティビティ (潜在的な攻撃) の検出をサポートして、効果的な対応と回復を可能にします。 |
| データのセキュリティ | 機密データを分類してラベル付けし、AI モデルが不適切に取り込んだり公開したりしないようにします。 データ損失防止 (DLP) などのデータ セキュリティ制御を拡張して、AI アプリケーションやエージェントに対応します。 データ関連の脅威の可視性と監視を確保します。 アクティビティのログ記録と異常なアクティビティ (潜在的な攻撃) の検出をサポートして、効果的な対応と回復を可能にします。 |
| OT と IoT のセキュリティ | 脅威モデリングを OT/IoT システムとの AI 対話に適用します。特に、AI が物理プロセスに影響を与える場合です。 ビジネスへの影響と脅威インテリジェンスに基づいて、保護と監視に優先順位を付けます。 アクティビティのログ記録と異常なアクティビティ (潜在的な攻撃) の検出をサポートして、効果的な対応と回復を可能にします。 |
運用上の規範
| Discipline | アクション |
|---|---|
| SecOps | 確立された攻撃手法の品質と量を増やします。 AI 分析を統合して、脅威の調査、捜索、シミュレートのための人間のアクティビティとスキルを増幅および強化します。 AI を使用して、ジュニア アナリストのスキル準備を強化します。 ビジネスの優先順位と脅威インテリジェンスの分析情報を使用して、セキュリティ アクティビティに優先順位を付けます。 |
| セキュリティ体制管理 | AI によって加速される攻撃の質と量の増加に対処するために、この規範を迅速に構築し、成熟させることに重点を置きます。 AI の使用を統合して、データをより迅速に分析し、軽減策を特定し、体制管理の専門家のスキル準備を強化します。 |
必要な技術的な柱
テクノロジの柱は、このビジネス シナリオをサポートする主要なMicrosoftセキュリティ機能を表します。
| 柱 | Purview | Github Advanced Security |
|---|---|---|
| 人工知能 | Microsoft Purviewでは、AI の使用状況を可視化するための AI Hub、AI 生成コンテンツの秘密度ラベル、Copilotやその他の AI サービスのコンプライアンス制御など、AI のセキュリティとガバナンスの機能が提供されます。 | GitHub Advanced Security では、Copilot Autofix を使用して AI を利用したコード分析が適用され、特定された脆弱性のセキュリティ修正プログラムが自動的に提案され、修復が高速化されます。 |