The 5 S’s of cyber resilience: How to rethink enterprise data security and management

Cybersecurity consistently ranks as the top concern among CIOs worldwide, but despite the high priority they place on ensuring their environments are safe from cybercriminals and hackers, only about one-third (35%) of IT organizations have implemented a comprehensive cyber recovery plan, according to PwC’s 2025 Global Digital Trust Insights report. This gap between awareness and…

従業員向けAIプロンプトの約1割が機密データを含む

従業員からのAIデータ漏えいは、企業の悪夢となっている。

HarmonicのAIデータ漏えいに関する最新レポートによると、人気のLLMに対する従業員のプロンプトの8.5%に機密データが含まれており、セキュリティ、コンプライアンス、プライバシー、法的な懸念がある。

2024年第4四半期にChatGPT、Copilot、Gemini、Claude、Perplexityに対する数万件のプロンプトを分析したHarmonicは、請求情報や認証データを含む顧客データが流出データの最大シェア46%を占めることを明らかにした。この中でHarmonicは、処理時間を短縮するために従業員がAIツールに頻繁に入力する顧客データが多く含まれる報告書の一種として、保険金請求を取り上げた。

給与データや個人を特定できる情報(PII)を含む従業員データは、機密性の高いプロンプトの27%を占め、次いで法務・財務データが15%だった。

「センシティブなプロンプトの6.88%を占めるセキュリティ関連情報は、特に懸念すべきものです。「例えば、侵入テストの結果、ネットワーク設定、インシデントレポートなどである。このようなデータは、脆弱性を悪用するための青写真を攻撃者に提供する可能性がある。

影からの脱出

ジェネレーティブAIのデータ漏えいは困難な問題であり、企業のジェネレーティブAI戦略がCISOをストレスフルな状況に追い込んでいる主な理由でもある。

企業におけるLLMの使用は、ライセンス供与や自社開発による実装を含む公認のデプロイメント、シャドーAI(通常、正当な理由によって企業によって禁止されている無料のコンシューマーグレードのアプリで構成)、セミシャドージェネレーティブAIの3つに大別される。

無許可のシャドーAIはCISOにとって主要な問題であるが、この最後のカテゴリーは、最もコントロールが難しいかもしれない成長中の問題である。事業部門の責任者によって開始されたセミシャドーAIには、IT部門の承認を得ていない有償のAIアプリが含まれる可能性があり、実験、便宜、生産性向上のために導入されている。このような場合、経営幹部はシャドーITに従事しているが、事業部門の従業員はAI戦略の一環として経営陣からツールを利用するよう指示されている。

シャドーまたはセミシャドーの無料生成AIアプリは、ライセンス条項が通常、すべてのクエリでトレーニングを許可しているため、最も問題がある。Harmonicの調査によると、機密データ漏えいの大部分を占めるのは、無料層のAI利用である。例えば、機密プロンプトの54%はChatGPTの無料層で入力されている。

しかし、ほとんどのデータスペシャリストは、有料のAIアプリの契約上の約束を信用することをCISOに勧めない。

Carstens, Allen & Gourley知的財産法律事務所の弁護士ロバート・テイラーは、企業秘密の例を挙げる。従業員が生成AIシステムに企業秘密を暴露するような質問をすると、様々な法的保護、特に企業秘密保護が失われる可能性がある、と彼は言う。知的財産を保護する弁護士は、禁止されているデータが発見されるかどうかを確認するために、チームメンバーに企業秘密について幅広いAIアプリに質問させることがよくあると付け加える。もしそうなら、誰かが漏らしたことになる。

競合他社がリークを知れば、リークによって営業秘密の法的保護が無効になると法廷で主張することができる。テイラーによれば、知的財産権所有者の弁護士は、企業が秘密を保護するために様々な仕組みを導入したことを証明しなければならない。生成的なAIクエリに関するトレーニングを行わないことを約束した契約条項に頼ることは、「十分なレベルの合理的努力とは言えない」とテイラーは言う。

「それは総合的な状況でしょう」と彼は言う。企業は、”データの使用に関して従業員を拘束するポリシー “を導入し、厳格に実施しなければならない。

データに配慮した実践

CISOはビジネスリーダーと協力し、保護されたデータを使用せずにLLMから同じ結果を得る方法を従業員に教育する必要がある、とForrester社の副社長兼主席アナリストであるジェフ・ポラードは言う。そうすることで、プロンプトをより繊細に扱う必要があるが、AIが生成した回答の有効性を薄めることなく、機密情報を保護することができる。

「しかし、クエリの言い回しを理解するようにユーザーを訓練する必要がある」とポラードは言う。

ロックダウンされた企業負担のアプリではなく、無料のAIツールを従業員が使用する場合、「従業員を取り締まることは最も明白なことですが、核心的な疑問は『なぜ従業員はそれをやっているのか』ということです」と、ガートナーの著名な副社長兼アナリストのアルン・チャンドラセカラン氏は指摘する。

「IT部門が従業員に必要なツールを提供していないために、従業員はそれを行っているのです」と彼は主張する。

CISOは、全社的なAIツールは「本当に使える」ものであるべきだということを徹底させるために、C-suiteの担当者にこのことを指摘すべきだと彼は言う。

残念なことに、ソフトウェア・ベンダーUnilyのシニア・コミュニティ&パートナー・マーケティング・マネージャーであるカズ・ハッサン氏によれば、ジェネレーティブAIでは、すでに精霊は瓶の外に出ているという。

「従業員によるAIの利用は、ITチームが追いつく能力を凌駕しています。「ITチームは、状況が良くないことは分かっていても、影響を与えるためのコミュニケーション、文化、戦略の部分にまで手が回らないのです」

新たな青写真が必要であり、組織はリスクを減らすために今すぐ明確なAI戦略が必要であり、従業員の技術スタックにAIを織り込んですぐにフォローアップする必要がある” とハッサンは付け加えた。

典型的な監視・制御アプリは、データ漏洩のポイントを外していると彼は主張する。

「パワー・ユーザーが無許可のAIツールで機密データを処理しているのは、制御できないからではなく、スピードが落ちないからだ。制限して保護するという古いやり方は、単に失敗しているだけでなく、AIのイノベーションを積極的に陰に追いやろうとしているのです」とハッサンは言う。「CISOはこの現実を直視する必要がある。AIの変革をリードするか、セキュリティ境界が溶解していくのを見るかだ」

ハッサン氏は、ジェネレーティブAIによるデータ問題は2つの方向に向かうと指摘する。クエリによって機密データが流出することと、幻覚によって、あるいは誤った情報に基づいて訓練された欠陥のあるデータが、ジェネレーティブAIの回答を通じて企業に入ってくることだ。

「今日のCISOは、機密データの流出だけを心配するべきではありません。悪いデータが入ってくることも心配すべきです」とハッサンは言う。


Read More from This Article: 従業員向けAIプロンプトの約1割が機密データを含む
Source: News

칼럼 | 구글의 입장 변화가 전하는 교훈, ‘AI 벤더의 내부 정책은 믿을 게 못 된다’

CIO라면 누구나 벤더의 정책과 입장을 곧이곧대로 신뢰해서는 안 된다는 것을 알고 있을 터다. 벤더가 정책을 엄격하게 준수하지 않을 수 있고 예고 없이 정책을 변경할 수도 있기 때문이다. 지난주 구글은 그리 놀랍지 않은(?) 발표를 단행했다. 무기 제조나 감시 작업을 돕지 않겠다는 입장에서 한 걸음 물러났다. 물론 기업을 움직이는 주된 동기는 수익, 이익, 시장 점유율이기 마련이다. 대량…

“늘어나는 한국 고객 대응 위해 거점 확대”··· 베트남 SI 업체 FPT 소프트웨어, 판교 지사 설립

FPT 소프트웨어는 베트남에 본사를 둔 SI 솔루션 업체이자 DX 컨설팅 기업으로 한국을 비롯해 전 세계 30개 지사를 두고 있다. 한국 시장에는 2016년 진출했으며, 서울과 대구에 지사를 두고 있다. FPT소프트웨어는 이번 확장을 통해 국내 IT 중심지인 판교에서 입지를 강화하고, 늘어난 고객 포트폴리오에 대한 서비스 역량을 강화할 예정이다. FPT소프트웨어 코리아는 공식 보도자료를 통해 “판교에 다양한 고객사를 보유하고…

‘APT, CTI, EDR···’ 사이버보안 업계에 두문자어가 가득한 이유

일론 머스크가 도널드 트럼프 대통령의 최측근이 아니라 스페이스엑스(SpaceX)와 테슬라(Tesla)의 설립자로 더 잘 알려져 있을 때, 그는 직원들의 두문자어 남용에 대해 경고한 바 있다. 2010년 머스크가 직원에게 보낸 서한 내용은 다음과 같다. “스페이스엑스에서 임의로 두문자어를 사용하는 경향이 늘고 있습니다. 과도한 두문자어 사용은 의사소통에 심각한 장애가 됩니다. … 실제로 두문자어의 모든 뜻을 기억할 사람은 없으며, 회의에서 무지해…