あなたの組織のどこかで、善意の従業員がAIライティングアシスタント、文書を要約するブラウザ拡張機能、または「AIで生産性を強化する」と約束するスタンドアロンの実行ファイルをダウンロードしました。彼らはITに相談しませんでした。チケットも発行しませんでした。フォーラムで見つけたか、同僚がSlackで言及し、5分後にはそのユーザーがアクセスできるすべてに完全アクセスできる企業のエンドポイントで実行されています。これがshadow AIであり、これは shadow IT の自然な進化です。Data and Identity Security Report by Netwrix では、2,000人以上のセキュリティおよびITリーダーを対象に調査を行い、組織のわずか20%が従業員のshadow AIの使用を完全に監視または管理していると回答しました。
これらの管理されていないツールはソフトウェア展開パイプラインを通過せず、そのためほとんどの場合、問題が起こるまでITには見えません。ユーザーが実行するすべての未承認の実行ファイルは、環境への新しい監視されていない入口です。それはセキュリティ態勢がずさんな正当なAIツールか、AIの仮装をしたマルウェアかもしれません。攻撃者は今、「AI」という言葉がどれだけの信用を得ているかを知っています。いずれにせよ、あなたが守るべき攻撃対象領域は広がり、あなたはそのことに意見すら言えませんでした。
AppLockerは厳しすぎます
AppLocker はデバイス上で実行されるものを完全に制限できますが、日々の管理は非常に厳しい現実です。新しいアプリケーションごとに、アップデートごとに、あらゆる例外ごとに、チームの誰かがルールを書き、テストし、維持しなければなりません。AppLockerの作業負荷は通常のソフトウェアの増加で既に限界に達しています。従業員が自主的にダウンロードし、自分のスケジュールで更新し、1か月後には次の新しいものに置き換えるAIツールを加えると、従来の許可リスト方式がなぜ追いつけないのかがわかります。ルールブックを最新に保つためだけにフルタイムの従業員が必要で、それでも常に一歩遅れてしまいます。
ファイル所有者ベースの許可リスト
名前、ハッシュ、または発行者ごとに許可または禁止されているものの増え続けるリストを維持しようとする代わりに、質問自体を完全に逆転させてください。
質問:このファイルの所有者は誰ですか?
ITチームが標準の展開プロセスでアプリケーションをインストールすると、ファイルの所有権はその信頼されたインストールを反映しますが、ユーザーがインターネットから実行ファイルをダウンロードしたり、USBドライブからスクリプトをコピーしたり、自分で見つけたAIツールを取得した場合、そのファイルは管理者ではなくユーザーの所有になります。
PolicyPakのSecureRunは所有権の条件を確認し、信頼できるSecureRunメンバーリストにない人物がファイルをインストールしていなければ、そのファイルは実行されません。承認されたアプリケーションは問題なく動作し続けます。IT部門の誰も知らないAIツールを含むその他すべては、何かをする前にブロックされます。
これが私が1クリックでのランサムウェア防止と呼ぶ理由です。永遠に更新し続けなければならない特定のアプリケーションのリストを作成しているわけではありません。最初にファイルを置いた人に基づく、単一で耐久性のある信頼境界を確立しています。手間のかからない包括的な許可リストであり、脅威がランサムウェア、不正なスクリプト、または今週ネットワーク上で出回っている最新の未承認AI実行ファイルであっても同じように機能します。
AIツール使用ポリシーの施行
堅実なAIツール使用ポリシーを作成することは不可欠であり、承認されている内容、AIシステムと共有できるデータとできないデータ、新しいツールが本番データに触れる前に評価する責任者を定義すべきです。しかし、不都合な真実は、技術的な制御がそれを強制するまでは、ポリシーはただの紙上の言葉に過ぎないということです。
PolicyPakPolicyPakのSecureRunは、エンドポイントレベルのバックストップを提供し、チームがユーザーのマシンに現れる可能性のあるすべてのAIアプリケーションを特定してカタログ化する必要なく、AIポリシーを自動的に適用します。明日のAIツールの名前を知らなくても、今日それをブロックできます。制御はアプリケーションの識別ではなくファイルの所有権に基づいているため、そのツールがよく知られたAIアシスタントであろうと、あまり知られていないオープンソースのモデルランナーであろうと、先週は存在しなかったものであろうと関係ありません。承認されたプロセスを通じてインストールされていなければ、実行されません。
Netwrixが支援できる方法
Shadow AI の採用は加速する一方で、アプリケーション単位で対抗しようとするのは無駄な戦いです。必要なのは、市場に出るすべての新しいAIツールに追随することを気にしないコントロールであり、そもそも名前のリストに基づいて構築されていません。PolicyPak のSecureRunはまさにそれを提供します。ファイル所有権に基づく単一の信頼境界で、エンドポイントでAIポリシーを静かに適用し、信頼されていないアプリケーションやスクリプトをブロックし、すでに手一杯のセキュリティチームに継続的なメンテナンスを要求しません。
PolicyPakがAIポリシーをどのように強制するかをご覧ください
詳細を見るよくある質問
共有する
もっと詳しく
著者について
Dirk Schrader
セキュリティ リサーチの VP
Dirk Schrader は Netwrix の Resident CISO (EMEA) であり、セキュリティ リサーチの VP です。CISSP (ISC²) および CISM (ISACA) の資格を持つ、IT セキュリティ分野で 25 年のベテランとして、サイバー脅威に取り組むための現代的なアプローチであるサイバー レジリエンスの推進に取り組んでいます。Dirk はキャリアの初期に技術およびサポートの役割からスタートし、その後、大規模な多国籍企業から小さなスタートアップまでで、営業、マーケティング、プロダクト マネジメントのポジションへと移行しながら、世界中のサイバーセキュリティ プロジェクトに携わってきました。彼はサイバー レジリエンスを実現するために、変更管理と脆弱性管理に取り組む必要性について、多数の記事を発表しています。