Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

組織が監視すべき 12 の重要な Shadow AI セキュリティリスク

組織が監視すべき 12 の重要な Shadow AI セキュリティリスク

Feb 13, 2026

Shadow AIは、従業員が承認されていないAIツールを使い、機密性の高いデータが組織の管理外に持ち出されることで、セキュリティおよびコンプライアンス上のリスクを生み出します。AIの導入がガバナンスの整備よりも速いことから、組織はデータ漏えい、監査上の抜け、エージェント的なふるまい、そしてモデルレベルの攻撃といった領域での露出に直面します。効果的なShadow AIのガバナンスには、データとアイデンティティの可視化、リスクベースの分類、そしてチームのスピードを落とさずに安全にAIを利用できる統制が必要です。

従業員が承認されていないAIツールにどのようなデータを入力していますか?その質問に答えられない場合、知らないうちにシャドウAIセキュリティリスクを抱えているかもしれません。

その Netwrix Cybersecurity Trends Report 2025 は、37%の組織がAI主導の脅威によりセキュリティ戦略を調整せざるを得なかった一方で、30%はAIの実装をまったく開始していないことがわかりました。AIの脅威が進化する速さと、組織が対応する遅さの間のギャップは、シャドウAIが繁栄する場所です。

作業中のAI は問題ではありません。IT承認のチャネルの外で使用することが問題です。従業員が監視なしにAIツールを採用すると、リスクが急速に蓄積されます: 検証されていないモデルによるデータ漏洩、監査中に浮上するコンプライアンスのギャップ、セキュリティチームが監視できない露出経路。

特定のリスクを特定できる速度が速いほど、保護と支援のバランスを取る応答を構築する速度も速くなります。この記事では、シャドウAIのセキュリティリスクとは何か、監視する必要がある12のリスク、そしてそれらを評価し優先順位を付ける方法について説明します。

TL;DR:

Shadow AIは、従業員が承認されていないAIツールを使用して機密データを組織の管理外に移動させるときに、セキュリティとコンプライアンスのリスクを引き起こします。AIの導入がガバナンスを上回るため、組織はデータ漏洩、監査のギャップ、主体的行動、モデルレベルの攻撃にさらされます。効果的なShadow AIガバナンスには、データとアイデンティティへの可視性、リスクベースの分類、およびチームを遅延させることなく安全なAIの使用を可能にする制御が必要です。

シャドウAIのセキュリティリスクとは何ですか?

Shadow AIは、IT部門の承認や監視なしにAIツールやプラットフォームを使用することを具体的に指すshadow ITのサブセットです。 shadow AIセキュリティリスクは、企業データがITが見ることも制御することもできないAIツールやチャネルを通過するときに発生します。

シャドウAIは、従業員が既存のシステムを利用して作業を迅速化したいと考えるために一般的に発生します。しかし、営業担当者が顧客リストをChatGPTに貼り付けてパーソナライズされたアプローチメッセージを作成すると、そのデータはセキュリティ境界の外部にあるサーバーに存在することになります。これにより、セキュリティチームが監視または軽減できないリスクが生じます。

シャドウAIの影響は大きい可能性があります。シャドウAIの使用が高い組織は、平均463万ドルの違反コストを経験します。これは、使用が少ないかまったくない組織よりも、1件の違反あたり67万ドル多いです。

シャドウAIの管理を難しくする要因は次のとおりです:

  • 目の前に隠れています: Shadow AIは、ブラウザ拡張機能、プラグイン、またはすでに承認されたSaaSツール内のAI対応機能に埋め込まれていることが多く、従来のIT発見方法では見えません。
  • プロンプトを通じてデータを処理します: 従来のソフトウェアとは異なり、シャドウAIツールは自然言語入力を通じて機密データを受信し、処理され、潜在的にサードパーティのサーバーに保存される可能性があります。
  • 従来のフレームワークではカバーされません: サイバーセキュリティフレームワークは、NIST CSF、ISO 27001、CIS Controlsなどが依然として重要な基盤である一方で、AI特有のデータフローを考慮して設計されていません。これは、検出方法、露出経路、およびガバナンス要件が従来のシャドウITとは根本的に異なることを意味します。
  • 自律エージェントは複雑さを加えます: シャドウAIには、単純なデータアクセスを超えて意思決定を行い、行動を起こすエージェントが含まれる可能性があり、予測不可能なセキュリティの露出を生み出します。

これらの特徴が、シャドウAIが従来のシャドウITと同じプレイブックで管理できない理由です。検出方法、データ露出経路、ガバナンスのギャップはすべて異なります。

12の重要なシャドウAIセキュリティリスク

シャドウAIのセキュリティリスクは独立して存在することができますが、実際には累積します。例えば、監査ログのないツールを通じて規制されたデータを処理するために個人のAIアカウントを使用する従業員は、単一のリスクよりも大きなコンプライアンスの露出を生み出します。

1. 第三者のAIモデルへの無許可のデータ露出

サードパーティのAIモデルに送信されたすべてのプロンプトは、あなたの環境から出て行くデータです。ツールが審査されて承認されていない限り、そのデータがどのように保存され、モデルのトレーニングに使用され、保持されるかを制御することはできません。これが核心的なリスクです:セキュリティ境界の外にあるサーバーに流れる機密情報が、ガードレールなしで流れています。

従業員が顧客データをChatGPTに貼り付けて、より迅速に応答を作成する際に何が起こるかを考えてみてください。そのプロンプトには、独自のコード、財務予測、M&A文書、または 顧客のPIIが含まれている可能性があり、これらはすべて処理され、制御外のサードパーティサーバーに保存される可能性があります。

2. 企業のコントロールを回避する個人アカウントの使用

このリスクは驚くほど一般的であり、従業員は自分の個人用と仕事用のAIアカウントの違いを認識していないことがよくあります。従業員が仕事のタスクに個人用のChatGPTやClaudeアカウントを使用すると、可視性を失います。監査証跡、およびデータ処理ポリシーを強制する能力。

3. ガバナンスフレームワークのギャップ

AIツールの採用は、それを管理するためのガバナンスフレームワークを常に上回っています。従業員が数分で新しいAIツールにサインアップできる一方で、承認プロセスに数週間かかる場合、そのギャップはシャドーAIで埋まります。

その結果、あなたのセキュリティチームは存在を知らないツールに対してポリシーを強制できず、あなたの法務チームは誰も採用したと報告していないサービスのデータ処理条件を確認できません。

4. 承認されていないエージェントAIおよびツールの統合

新たに浮上しているシャドウAIリスクのカテゴリには、ビジネスワークフローに統合された未承認のAIモデル、ツール、および自律エージェントが含まれます。これには、プラグイン、モデルコンテキストプロトコル(MCP)サーバー、およびセキュリティの可視性を超えてプロダクションデータにアクセスできるLangChainツールが含まれます。

従来のシャドウITとは異なり、これらのエージェントは自律的に意思決定を行い、システム間でアクションを連鎖させ、構成に応じて自分の権限を昇格させることができます。

5. プロンプトインジェクション攻撃

プロンプトインジェクション は、大規模言語モデルにおける根本的な設計上の欠陥を利用します: ユーザー入力とシステム指示は同じ種類のデータとして処理されます。適切な入力を作成する攻撃者は、機密情報を抽出したり、AIの出力を操作したり、許可されていないアクションをトリガーしたりできます。これは、敵対的な使用を考慮して設計されていない会話インターフェースを通じて行われます。

6. 認証情報を露出させるシステムプロンプトの漏洩

AIツールがAPIキー、データベースの資格情報、またはシステムプロンプトに埋め込まれたその他の秘密で構成されている場合、プロンプトエンジニアリング攻撃によってそれらが抽出される可能性があります。適切な入力がモデルに本来隠されるべき情報を明らかにさせると、対話型インターフェースは攻撃ベクトルになります。

7. AIサプライチェーンの中毒

AI サプライチェーンは、事前にトレーニングされたモデル、データセット、および ML フレームワークにおける悪意のある依存関係を通じて新しいリスク経路を導入します。これらは特に AI 開発者と LLM 統合をターゲットにしており、標準的なソフトウェア構成分析では検出が難しいです。

シャドウAIツールはあなたの審査プロセスを完全に回避するため、あなたのチームは従業員が敏感な入力を提供し始める前に、モデルやトレーニングデータの出所を評価する機会がありません。

8. 不十分なセキュリティコントロールを持つ高リスクアプリケーション

ITの審査なしに採用されたシャドウAIアプリケーションは、暗号化、多要素認証、監査ログ、データ居住保証などの基本的なセキュリティコントロールが欠けていることがよくあります。これらのコントロールがないと、これらのツールを通じて処理される機密データは、静止中も移動中も保護されません。

9. AI 特有のコントロールに関するコンプライアンス証拠のギャップ

既存のコンプライアンスプログラムは、伝統的な アクセス制御, 変更管理、データ処理の証拠を生成している可能性があります。しかし、監査人がAIツールの使用をどのように管理しているか、従業員がAIプロンプトを通じてどのようなデータを送信しているか、またはAIエージェントの行動をどのように監視しているかを尋ねると、ほとんどの組織は示すものがありません。

このギャップは、誰かがそれを求めたときにのみ表面化し、その時点で監査結果はすでに書かれています。

10. 不十分なログ記録と可視性

AIインタラクションのためのロギングインフラがないと、異常な行動を検出したり、効果的なインシデント調査を行ったりすることはできません。不十分な監査ロギングは、PCI DSS要件10、HIPAAの監査管理要件(45 CFR §164.312(b))、およびSOC 2 CC7.2に違反します。

11. AIエージェント、プラグイン、ブラウザ拡張

AIエージェント、ブラウザ拡張機能、プラグインは、統合レイヤーでリスクを引き起こします。それぞれは独自の権限で動作し、外部システムに接続し、大規模に監視するのが難しい方法でデータを処理します。

広範な権限を要求する拡張機能は、セッショントークンにアクセスしたり、ページの内容を読み取ったり、バックグラウンド接続を通じてデータを流出させたりすることができ、ほとんどの組織は従業員がインストールした拡張機能を把握していません。

12. 知的財産の汚染とアルゴリズムのバイアス

シャドウAIの使用は、独自のデータが組織の管理外で商業モデルを訓練するため、知的財産リスクを生み出します。従業員が未承認のAIツールにソースコード、製品ロードマップ、または顧客データを貼り付けると、その情報がモデルの訓練に組み込まれ、他のユーザーや競合他社がアクセスできる可能性があります。

別途、組織は、従業員が雇用決定や顧客との対話のために無許可のAIツールを使用した場合、アルゴリズムバイアスの責任を負うことになります。組織は、リーダーシップがツールを承認したかどうかにかかわらず、差別的な結果について責任を問われる可能性があり、無許可のAIはデータセキュリティを超える法的リスクとなります。

シャドウAIリスクを評価し、優先順位を付ける方法

組織に正式な ITリスク評価がまだない場合は、そこから始めてください。しかし、シャドウAIは、従来のフレームワークでは捕捉できないリスクを導入するため、AI専用のレイヤーが必要です。

次に、NIST AIリスク管理フレームワークがあり、これにより、ガバナンス、マッピング、測定、管理の4つの機能を通じてその構造が提供されます。発見されたツールをデータ処理リスクによって分類することから始めてください:

  • 重大なリスク: 規制データ(PCI、PHI、PII)を処理するツール。即時の対応が必要です。
  • 高リスク: 専有ビジネスデータにアクセスできるツール。評価と管理が必要です。
  • 中程度のリスク: 内部データを処理するが、敏感ではないデータを処理するツール。ポリシーの適用が必要です。
  • 低リスク: 機密データにアクセスできないツール。監視のみが必要です。

各ツールをデータ処理リスクによって分類したら、次のステップは、その分類を組織が遵守すべき特定のコンプライアンス要件にマッピングすることです。

ここがシャドウAIが最も鋭い監査露出を生み出す場所です。「重大なリスク」と分類されるツールは、カード保有者データを処理し、たとえば、ツールが存在することを知らなければ満たすことができない特定のログ記録およびアクセス制御の義務を引き起こします。

規制された業界では、発見されたシャドウAIツールを特定のコンプライアンス要件に対してマッピングします:

  • PCI DSS 要件 10 カード会員データ環境へのアクセスのログを記録することを義務付けています
  • HIPAA 監査コントロール (45 CFR §164.312(b)) PHI アクセスの追跡を要求します
  • SOC 2 CC7.2は、システムコンポーネントの異常を監視する必要があります。
  • GDPR第28条 個人データを扱うプロセッサーとの文書化されたデータ処理契約を必要とします。

可視性を重視したガバナンスモデルは、最も実用的な手順を提供します:使用中のすべてのAIツールを検出し、データ処理リスクによって分類し、高リスクツールを制限し、安全な承認済みのAI代替品を提供します。

シャドウAIエージェント、プラグイン、統合のセキュリティ

マッキンゼーの展開研究によると、80%の組織がすでにAIエージェントからのリスクのある行動に遭遇しており、不適切なデータの露出や無許可のシステムアクセスが含まれています。

統合層は、最も多くの制御を持つ場所です。ここから始めましょう:

  • 実装する 最小権限アーキテクチャ AI エージェント用: エージェントの権限を、定義されたタスクに必要な特定のシステムとデータにのみ制限します。カスタマーサービスエージェントは、財務システムや人事記録ではなく、チケットデータとナレッジベースにのみアクセスする必要があります。すべての権限付与を確認し文書化し、自動的に期限切れになる時間制限付きアクセスを実装します。
  • Vet plugins and extensions before deployment: Before approving any AI plugin or browser extension, evaluate the vendor's security practices, data handling policies, and permission requirements. Look for extensions requesting broad permissions beyond what their stated function requires, unclear data retention policies, or vendors without documented security certifications.
  • ブラウザ拡張機能の制御を強化する: グループポリシーまたはエンドポイント管理を通じて承認されたブラウザ拡張機能のホワイトリストを実装します。未承認の拡張機能のインストールを監視し、管理対象デバイスに新しいAI関連の拡張機能が表示されたときにアラートを作成します。
  • モデルコンテキストプロトコルサーバーとLangChainツールを保護します: これらの統合ポイントは、セキュリティの可視性を超えて生産データにアクセスできます。すべてのエージェントアクションのロギングを実装し、期待される動作を超えるデータアクセスパターンを監視し、新しい統合を企業システムに接続する前にセキュリティレビューを要求してください。
  • エージェントのアクションを包括的に記録します:多くの企業がAIエージェントのデータ使用を追跡できないため、各エージェントがアクセスするデータ、実行するアクション、および接続する外部システムをキャプチャする詳細なログを実装します。このログは、セキュリティ監視とコンプライアンス証拠の両方に不可欠です。

ハイブリッド環境でこれらすべてを手動で行うことは、ほとんどのチームが停滞する場所です。上記のコントロールは明確ですが、それを実行するには、データとアイデンティティの両方を単一のビューで可視化する必要があります。

NetwrixがシャドウAIセキュリティをサポートする方法

シャドウAIガバナンスは、データは見えるが誰がアクセスしているのか分からない場合や、アイデンティティは追跡できるがどの機密データに触れているのか分からない場合に崩壊します。両方のビューが同時に必要であり、これがNetwrixが解決する問題です。

Netwrixプラットフォームは、1Secureを通じてデータセキュリティポスチャ管理(DSPM)を提供します。Access Analyzerを通じて、Microsoftネイティブツールが到達できないNetAppストレージアレイやAmazon S3バケットなどのハイブリッド環境全体の機密データをカバーし、Access Analyzerの40以上のデータ収集モジュールを介して機密データを扱います。

特にシャドウAIの場合、1SecureはMicrosoft Copilotの露出に対する可視性を提供し、Copilotがアクセスできる機密データを報告し、AI展開の意思決定を支援するためのリスク評価を提示します。

アイデンティティの側面では、Netwrixのアイデンティティ脅威検出と対応 (ITDR) 機能は、異常なデータアクセスの急増、権限の変更、または失敗した認証パターンを浮き彫りにし、影のAIツールの使用を示す可能性があります。

Image

リスク評価ダッシュボードは、シャドウAIをより危険にするアイデンティティ衛生の問題を強調します。休眠アカウント、過剰な特権、オンプレミスのActive DirectoryとEntra ID間の同期ギャップを考えてみてください。

Netwrixは迅速な価値提供のために構築されています。1Secureは、複雑な展開なしで初日から高い影響を与える結果を提供しますが、Netwrix Auditorは、チームがAI関連データアクセスに関する監査質問に数時間ではなく数分で回答できるように、すぐに使用できる人間が読みやすいレポートを提供します。

コンプライアンス報告は、PCI DSS、HIPAA、SOC 2、GDPR、およびCMMCフレームワークに直接マッピングされるため、監査人が要求する証拠は、手動の証拠収集作業ではなく、レポートの引き出しです。

チームがシャドウAIリスクの可視性を必要としているが、6か月の実装プロジェクトを待つことができない場合は、初日から回答を提供し始めるプラットフォームが必要です。Netwrixのデモをリクエスト を開始します。

シャドウAIのセキュリティリスクに関するよくある質問

従業員が仕事のために個人のAIアカウントを使用する場合、どのように対処すべきですか?

個人用AIアカウントの使用は、重要なデータ露出経路を示しています。懲罰的なアプローチではなく、従業員が個人アカウントを好む理由を理解し、そのギャップに対処することに焦点を当ててください。

一般的な理由には、より迅速なアクセス、より優れた機能、または企業ツールの承認プロセスに対する不満が含まれます。個人ツールの機能に一致する企業AIの代替案を提供し、新しいAI機能の承認プロセスを合理化し、恐怖の文化を作らずにリスクについて明確にコミュニケーションをとってください。

ネットワークレベルでAIツールをブロックできますか?

ファイアウォールやプロキシで既知のAIドメインをブロックできますが、それでは問題は解決しません。新しいAIツールは常に立ち上がっており、多くはAWSやAzureのような共有インフラ上で運用されているため、全体をブロックすることはできず、AI機能はすでに承認したツールにますます組み込まれています。

あなたのチームが日常的に使用しているSaaSプラットフォームは、通知なしに一晩でAIアシスタントを追加する可能性があります。ブロックすることは、使用を地下に追いやることにもつながります:従業員は個人のネットワーク上のモバイルデバイスに切り替え、あなたの可視性を完全に排除します。

Microsoft Copilotは、ライセンスを取得した場合、シャドウAIと見なされますか?

意図的なガバナンスで展開されていない限り、影のAIのようなリスクを生む可能性があります。Copilotは、ユーザーがすでにMicrosoft環境で持っている権限を引き継ぎます。権限モデルが過度に許可されている場合、Copilotはユーザーが技術的にアクセスできたが手動では決して見つけられなかった機密データを表示する可能性があります。

それは伝統的な意味でのシャドウAIではありませんが、データ露出の結果は同じです。Copilotを展開する前に、誰が何にアクセスできるかを監査し、まず過剰な権限を整理してください。

今日、シャドウAIプログラムがない場合、最初に何をすべきですか?

ポリシーではなく、発見から始めましょう。従業員が実際に使用しているツールとその理由を理解する前に、受け入れ可能な使用ポリシーを書くと、無視されるポリシーにつながります。

既知のAIサービスドメインへの接続のためにDNSおよびプロキシログをクエリし、Entra IDでOAuthアプリケーションの同意を確認し、従業員にどのAIツールを使用しているか、またそれらのツールが解決する問題について尋ねる匿名調査を実施します。

これは、誰も従わない理論的な枠組みではなく、ガバナンスを構築するための現実的なイメージを提供します。

シャドウAIガバナンスをリーダーシップに訴えるにはどうすればよいですか?

Frame it in terms leadership already cares about: compliance risk, data exposure liability, and audit readiness. Most boards and executive teams don't need convincing that AI adoption is happening.

彼らは、管理されていないAIの採用が、監査人が見つける証拠のギャップを生み出し、規制当局が罰するデータ処理のリスクを生み出し、競合他社が悪用できる知的財産の露出を生じさせることを理解する必要があります。

可能であれば、自分の環境から具体的な例を持ち込んでください。発見段階の逸話的な例は、業界の統計よりも重みがあります。

従業員はセキュリティチームが精査するよりも速いスピードでAIツールを導入し、その導入の多くは承認された経路の外で行われます。その結果がShadow AIです。つまり、認められた作業が未承認のモデルを通して進み、機密性の高いデータが組織の管理外にあるサーバーに到達してしまいます。

影の AI(Shadow AI)のセキュリティリスクとは?

本ガイドでは、影の AI(Shadow AI)におけるセキュリティリスクとは何かを解説し、監視する価値のある 12 のリスクを詳しく示し、それらを評価して優先順位を付ける方法を整理します。

その不一致の規模は測定可能です。The Netwrix 2026 Data and Identity Security Reportによると、AIがデータにアクセスするIDの数を大幅に増やした組織では、前年における侵害率が43%でした。一方で、AIがアクセスパターンを変えていない組織では11%でした。この4倍のギャップが、Shadow AIが活躍する領域です。

仕事におけるAI は、確かな生産性の向上をもたらします。ただしリスクは、統制されたチャネルの外でAIを使うことにあります。従業員が監督なしでツールを導入すると、露出(リスク)はさらに悪化します。つまり、審査されていないモデルを通じてデータが漏えいし、監査で明らかになるコンプライアンス上のギャップが生じ、さらにセキュリティチームが監視できない経路が生まれます。

シャドーAI(shadow AI)を管理しにくい理由は、次のとおりです:

影の AI(Shadow AI)とは、影の IT の一種であり、IT部門の承認や監督なしに AI ツールやプラットフォームを使うことを指します。影の AI のセキュリティリスクは、企業データが IT が把握したり制御したりできない AI ツールやチャネルを通じて移動するたびに発生します。

IBM 2025 Cost of a Data Breach Report によると、影の AI の比率が高い侵害では平均 463 万ドルのコストがかかり、影の AI がほとんどない、または全くない侵害よりも 67 万ドル多くなります。

影の AI は、一般的に従業員が既存のシステムを活用して作業を速めたいと考えることが原因で発生します。しかし営業担当者が、個別の働きかけメッセージを下書きするために、氏名やメールアドレスが含まれた顧客リストを ChatGPT に貼り付けると、そのデータはセキュリティ境界の外側にあるサーバー上に保存されることになります。これにより、セキュリティチームが監視したり対処したりできないリスクが生じます。

  • 一見して分かる場所に隠れています: シャドーAI(shadow AI)は、承認済みの SaaS ツール内にあるブラウザー拡張機能、プラグイン、または AI 機能として潜んでいることが多く、そのため従来の検出(ディスカバリー)手法では見えにくいままです。
  • プロンプトを通じてデータを処理します: 従来のソフトウェアと異なり、AI ツールは自然言語の入力を通じて機密データを受け取り、その後に処理し、場合によっては第三者サーバーに保存することがあります。

「Shadow AI」を数字で見る

同じ Netwrix 2026 データ&アイデンティティ セキュリティ レポートからの3つの調査結果が、ギャップがどれほど広がったかを示します:

  • 自律エージェントが複雑さを増やします: シャドーAI(shadow AI)には、単なるデータアクセスを超えて意思決定を行い、実行(アクション)を起こすエージェントが含まれることがあり、その結果として、曝露(リスク)の状況が予測できなくなります。
  • 従業員による Shadow AI の利用を、完全に監視または統制できている組織はわずか 20% です。
  • 従来のフレームワークでは見落とされがちです:確立された サイバーセキュリティのフレームワーク たとえば NIST CSF、ISO 27001、CIS Controls は今でも重要ですが、AI 固有のデータフローが登場する前に作られているため、検出方法やガバナンス要件は従来のシャドーITとは異なります。
  • AI エージェントやサービス アカウントを含む非人間のアイデンティティについて、76% は完全に統制または監視できていません。
  • 強制されたポリシーと継続的な監視が整っているとして、自分たちは AI に完全に対応できていると評価しているのはわずか 11% です。

Netwrix Endpoint Protector は、エンドポイントおよびブラウザーセッション全体で、機密データが AI ツールへアップロードされるのをブロックします。デモを依頼

重要度の高い「シャドーAI」セキュリティリスク 12選

1. 第三者の AI モデルへの未承認データの露出

AI がサイバーセキュリティに与える 影響の拡大は、 ガバナンスが動かない限り、これらのギャップが毎四半期広がり続けることを意味します。

シャドーAI のセキュリティリスクは単独で存在することもありますが、実際には複合的に増幅します。従業員が、監査ログを残さないツールを通じて規制対象データを処理するために個人の AI アカウントを使用すると、いずれか1つのリスク以上に大きなコンプライアンス上の露出につながります。

サードパーティの AI モデルに送信されるすべてのプロンプトは、環境の外へ出ていくデータです。組織がそのツールを十分に検証し、承認していない限り、モデルがそのデータをどのように保存・保持し、また学習に使うかについての管理はできません。

2. 個人アカウントの利用により企業の統制を回避する

3. ガバナンス・フレームワークのギャップ

重要(機密)情報がガードレールなしでセキュリティ境界の外にあるサーバーへ流れてしまいます。多くの組織では、そのデータがどこに行くのかを把握できません。同じ Netwrix の調査でも、AI ツール、モデル、そして copilots に流れ込むどのような機密データがあるのかを完全に可視化できているのは 21% だけで、外部の AI ツールや個人アカウントに送信されることを完全に防げているのは 31% にとどまります。

1 つのプロンプトで、専有コード、財務予測、または customer PII を、セキュリティチームが一度も確認していないモデルに渡してしまうことがあります。そのモデルが学習に顧客の入力を使う場合、データが後になって、まったく無関係なユーザーに提供される回答として表面化する可能性があります。

4. 承認されていないエージェント型AIとツール連携

AIツールの導入は、それを管理するためのガバナンスを一貫して上回る速度で進みます。従業員は数分で新しいAIサービスに登録できますが、承認プロセスには数週間かかります。未承認のツールは、レビューが始まるはるか前に業務ワークフローへ投入されます。

従業員は、個人用と業務用の AI アカウントを区別できていないことがよくあります。業務タスクに個人のチャットボットアカウントを使用すると、組織は可視性を失い、 audit trails とデータ取り扱いポリシーを強制する能力も失われます。その活動は IT が用意した統制の外側で完全に行われます。その後侵害の調査が行われても、組織には露出(影響範囲)の程度を特定するログがなく、個人アカウントの提供者に対して契約上の是正手段もありません。

セキュリティチームは、存在を知らないツールに対してポリシーを適用できず、法務チームも、誰も導入したと報告していないサービスのデータ取扱い条件をレビューできません。このような行き違いは、侵害の発生や規制当局からの照会によって、組織がこれまで作成してこなかったインベントリが求められたときに顕在化します。

新たに出てきたシャドーAIのカテゴリでは、承認されていないモデル、ツール、そして業務ワークフローに組み込まれた自律型エージェントが対象になります。これにはプラグイン、Model Context Protocol サーバー、ならびにセキュリティチームの把握範囲を超えて本番データに到達し得るオーケストレーション・フレームワークが含まれます。

5. プロンプトインジェクション攻撃

6. システムプロンプトの漏えいによる資格情報の露出

7. AI サプライチェーン汚染

エージェント型 AI(Agentic AI)はすでに本番環境で運用されています。41% の組織は、人間に代わってデータへアクセスする Agentic AI を実行していますが、それにもかかわらず 76% は、その背後にある非人間のアイデンティティを十分に統制していません。従来のシャドー IT と異なり、これらのエージェントは自律的に判断し、複数のシステムにまたがって処理を連鎖させ、さらに設定方法によっては自分自身の権限を引き上げることもあります。細工されたプロンプトによって、本番システムへの書き込み権限を持つエージェントが誘導され、レコードの改変、データの流出、あるいは運用者が意図していなかった新たなアクセス経路の作成につながる可能性があります。

AI のサプライチェーンは、事前学習済みモデル、データセット、機械学習フレームワークにおける悪意のある依存関係によって、新たなリスク経路をもたらします。これらは特に AI 開発者や LLM の統合を狙い、標準的なソフトウェア構成分析を回避します。

チームが API キー、データベースの資格情報、またはその他のシークレットを AI ツールのシステムプロンプトに設定している場合、プロンプトエンジニアリング攻撃によってそれらのシークレットが抽出される可能性があります。対話型インターフェースは、適切な入力によってモデルに「隠されるべき情報」を開示させるよう促せると、攻撃経路になります。いったん抽出されると、その資格情報は AI ツールの背後にあるすべての API、データベース、またはサービスへの直接アクセスを可能にします。

プロンプトインジェクションは、大規模言語モデルの中核的な設計特性を悪用します。つまり、ユーザーの入力とシステム指示を同じ種類のデータとして処理するという点です。適切な入力を巧みに作り込んだ攻撃者は、機密情報を抽出したり、出力を操作したり、敵対的な利用を前提に設計されていない対話型インターフェースを通じて不正な操作を引き起こしたりできます。AIが要約する文書に埋め込まれた悪意ある指示は、ユーザーやセキュリティチームがペイロードを見ずにいる間に、静かに実行され、モデルの出力を意図しない方向へ誘導する可能性があります。

8. セキュリティ対策が不十分な高リスク アプリケーション

シャドー AI ツールは審査プロセスを完全にスキップするため、従業員が機密性の高い入力を投入する前に、セキュリティチームはモデルや学習データの来歴(プロベナンス)を評価することがありません。侵害されたモデルやフレームワークは、組織がそのツールの使用に気付く前に、プロンプトを流出させたり、出力を操作したり、ホストシステム上で悪意のあるコードを実行したりする可能性があります。

9. AI 固有のコントロールにおけるコンプライアンス証拠のギャップ

IT の審査なしに導入されたシャドー AI アプリケーションは、暗号化、多要素認証、監査ログ記録、データ所在地(レジデンシー)の保証などの基本的な統制を欠いていることがよくあります。これらの統制がない場合、ツールを通じて処理される機密データは保存中および転送中のいずれにおいても保護されません。暗号化されていないセッションを傍受する、または共有サーバーに到達する攻撃者は、認証の壁も、当該アクセスを記録するログ エントリもない状態でそのデータを取得できます。

10. ログ記録と可視性の不足

その証拠を現在用意できるチームはごくわずかです。同じ Netwrix の調査でも、EU AI Act のような新しい AI 規制への適合を示せると非常に自信があるのは 21% だけで、AI リスクの専任オーナーを割り当てているのは 19% にとどまります。このギャップは監査人が求めた瞬間に明らかになり、その時点では指摘事項はすでに書かれてしまっています。

コンプライアンス プログラムは通常、従来の アクセス制御、変更管理、データの取り扱いに関する証拠を作成します。監査人が、組織が AI ツールの使用をどのように統治しているのか、従業員がプロンプト(prompts)経由でどのようなデータを送っているのか、あるいはエージェントの挙動をどのように監視しているのかを尋ねるとき、多くのチームには提示できるものがありません。

11. AI エージェント、プラグイン、ブラウザー拡張機能

その見落としの領域で、監視されていないデータの移動が検知されないインシデントへと変わります。攻撃者が AI チャネル経由でデータを移動させると、アラートを発火したりインシデント調査を裏付けたりするための活動ログが残りません。

AI のやり取りに関するログ記録がないと、チームは異常な挙動を検知できず、効果的なインシデント調査も実施できません。監査ログの記録が不十分な場合、PCI DSS の要件 10、HIPAA の監査コントロール要件である 45 CFR 164.312(b)、および SOC 2 CC7.2 にも違反します。

12. 知的財産の汚染とアルゴリズムのバイアス

AI エージェント、ブラウザー拡張機能、プラグインは、統合(インテグレーション)層でリスクを生み出します。それぞれが独自の権限で動作し、外部システムに接続し、大規模環境では監視しにくい形でデータを処理します。広範な権限を要求する拡張機能は、セッショントークンを読み取り、ページのコンテンツを取得し、標準的なネットワーク監視ではまず検知されないバックグラウンド要求を通じて、そのデータを外部サーバーへ送信できます。多くの組織では、従業員がどの拡張機能をインストールしたかの記録がありません。

シャドー AI リスクを評価し、優先順位を付ける方法

Shadow AI の使用は、組織の管理外で商用モデルを学習するために専有データが使われる場合に、知的財産のリスクを生み出します。従業員が、未承認のツールにソースコード、製品ロードマップ、または顧客データを貼り付けると、モデルが学習にその情報を取り込み、他のユーザーに対してそれを露出させてしまう可能性があります。

従業員が採用に関する判断や、顧客に向けたやり取りのために許可されていない AI ツールを使用する場合、組織はアルゴリズムのバイアスに関する責任(リーガル・リスク)にも直面します。規制当局は、経営陣がそのツールを承認したかどうかにかかわらず、差別的な結果について組織が責任を負うよう求めることがあります。これにより、無許可の AI はデータセキュリティの範囲を大きく超える法的エクスポージャーになります。

  • 重大なリスク: 規制対象データ(PCI、PHI、PII)を処理するツール。直ちに対応が必要です。

もし貴社にまだ正式な IT risk assessment プロセスがないなら、まずそこから始めてください。 ただしシャドー AI は、従来のフレームワークでは見つけるように作られていないリスクを持ち込むため、AI に特化したレイヤーが必要になります。

NIST AI Risk Management Framework は、Govern、Map、Measure、Manage の4つの機能によってこの枠組みを提供します。まず、発見したツールをデータの取り扱いリスク別に分類してください:

  • 中リスク: 内部データだが機密性のないデータを処理するツールです。ポリシーの適用範囲が必要です。
  • 高リスク: 専有のビジネスデータにアクセスできるツールです。評価とコントロールが必要です。
  • 低リスク: 機密データにアクセスできないツールです。監視のみで十分です。

各ツールをデータ取り扱いリスクに基づいて分類したら、次のステップは、その分類を、貴社が対象としている具体的なコンプライアンス要件に照らし合わせることです。

規制のある業界では、このマップが特定のコンプライアンス要件に照らしてシャドー AI ツールを検出しました。

  • PCI DSS Requirement 10 は、カード会員データ環境へのアクセスをログに記録することを求めています
  • SOC 2 CC7.2 は、システムの構成要素を異常について監視することを求めています

ここが、シャドーAIが最も鋭い監査上の露出(リスク)を生むポイントです。たとえば、カード会員データを処理するツールが「critical risk(重大なリスク)」に分類されている場合、特定のロギングやアクセス制御の義務が発生します。しかも、そのツールが存在することを知らなければ、これらの要件を満たすことはできません。

  • HIPAA audit controls (45 CFR §164.312(b)) は、PHI へのアクセスを追跡することを求めています
  • GDPR Article 28 は、個人データを取り扱ういかなる処理者とも、文書化されたデータ処理契約を締結することを求めています

影のAIエージェント、プラグイン、統合を安全にする

コンプライアンスのレポーティングは PCI DSS、HIPAA、SOC 2、GDPR、および CMMC に直接対応しているため、監査人が求める証拠は手作業によるデータ収集という作業ではなく、レポートの取得(レポートプル)によって用意できます。

リスク評価ダッシュボードでは、休眠アカウント、過剰な権限、オンプレミス Active Directory と Entra ID の間の同期ギャップなど、シャドー AI をより危険にするアイデンティティの衛生(hygiene)課題が強調されます。

アイデンティティ面では、Netwrix identity threat detection and response(ITDR)が、異常なデータアクセスの急増、権限の変更、認証失敗のパターンを可視化します。これらはシャドー AI ツールの利用を示唆している可能性があります。

チームがシャドー AI(shadow AI)のリスクを可視化する必要がある一方で、6か月の導入(実装)プロジェクトを待つことができない場合は、初日から回答を提供し始めるプラットフォームが必要です。 Request a Netwrix demo to get started.

Netwrix は、価値までの時間(time-to-value)を素早くするために設計されています。Netwrix 1Secure は複雑な導入を必要とせず、初日から高いインパクトの成果を提供します。一方で Netwrix Auditor は、人が読めてすぐに理解できるレポートを提供し、AI に関連するデータアクセスに関する監査の問いに数時間ではなく数分で答えられるようにします。

可視性を最優先にしたガバナンスモデルでは、最も実用的な手順が示されます。使用中のすべてのAIツールを検知し、各ツールをデータ処理リスクに基づいて分類し、高リスクのツールを制限したうえで、安全で承認済みの代替手段を用意します。

Netwrix 2026年のレポートでは、組織を5つの成熟度段階にマッピングしています。セキュリティ対応がインシデントの後に行われる Reactive から、自動化されたリメディエーションによって identity、data、AI が1つの分野として動作する Optimized までです。多くの組織は、いまだ最初の3つの段階のいずれかに留まっています。

無料の Netwrix security maturity assessment は、これらの段階に照らしてデータの可視性、アクセスのガバナンス、AI の準備状況を評価しスコア化します。これにより、現状がどこにあるのか、そして最初に何を直すべきかが分かります。

自律エージェントは、単に情報を読み取るのではなくシステムに対して行動するため、被害範囲が広がります。AI がアイデンティティを増やすにつれて、現在 58% の組織が、より多くのアイデンティティが企業データにアクセスできるようになったと報告しており、すべてのエージェントが触れ得る攻撃面が拡大しています。

統合レイヤーは、最も多くの制御を行える場所です。まずは次のコントロールから始めてください:

  • 適用してください:最小特権のアーキテクチャ AIエージェント向け: 各エージェントが、そのタスクに必要な特定のシステムとデータのみにアクセスできるように制限します。たとえばカスタマーサポート担当のエージェントは、チケットデータとナレッジベースのみにアクセスでき、財務システムや人事(HR)システムへの経路は一切持たないようにします。すべての権限付与を文書化し、期限が自動で切れる時間制限付きアクセスを設定してください。
  • 導入前にプラグインと拡張機能を精査してください: AIプラグインやブラウザー拡張機能を承認する前に、提供元のセキュリティ運用、データの取り扱いポリシー、そして必要な権限を評価します。明記された機能を超えて広範な権限を要求する拡張機能、データ保持(保持/保存)条件が不明確な拡張機能、またはセキュリティ認証が文書化されていない提供元の拡張機能に注意してください。
  • ブラウザー拡張機能のコントロールを強制してください: グループ ポリシーまたは Endpoint Management を通じて、承認済みの拡張機能のみを許可リスト(allowlist)に登録します。無断でのインストールがないか監視し、管理対象の端末で新しいAI関連拡張機能が見つかった場合はアラートを上げてください。
  • Model Context Protocol サーバーとオーケストレーション フレームワークを確実に保護してください: これらの統合ポイントは、あなたのセキュリティ可視性の範囲外にある本番データに到達できる可能性があります。すべてのエージェントのアクションをログに記録し、想定される挙動から逸脱したデータアクセスを監視し、企業システムに新しい統合を接続する前にセキュリティレビューを必須にしてください。
  • エージェントのアクションを包括的にログに記録します: 多くのチームでは AI エージェントのデータ利用状況を追跡できないため、各エージェントがどのデータにアクセスするのか、どのようなアクションを取るのか、そしてどの外部システムに接続するのかを詳細ログとして取得してください。この記録は、セキュリティ監視とコンプライアンスの証跡の両方を支援します。

ハイブリッド環境全体でこれらをすべて手作業で実行することが、ほとんどのチームが行き詰まるポイントです。統制は明確ですが、継続的な shadow AI detection と、 データに基づき、露出(エクスポージャー)を把握したアプローチ によって、各エージェントの到達範囲をその背後にある機密データに結び付ける必要があります。

Netwrix が shadow AI のセキュリティを支援する方法

shadow AI のガバナンスは、データは見えているのに誰がアクセスしているか分からない場合、あるいはアイデンティティは追跡できているのにそのアイデンティティがどの機密データにアクセスしているか分からない場合に崩れてしまいます。このギャップを埋めるには、両方の視点を同時に持つ必要があり、それを解決するのが Netwrix です。

Netwrix プラットフォームは data security posture management (DSPM)Netwrix 1Secure™ で提供し、データの検出と分類は Netwrix Access Analyzer で行います。

これらにより、ハイブリッド環境全体にわたる機密データをカバーできます。Microsoft ネイティブ ツールが到達できないソース、たとえば NetApp のストレージアレイや Amazon S3 バケットも、Access Analyzer の 40+ のデータ収集モジュールを通じて取り込めます。

特にシャドー AI については、Netwrix 1Secure が Microsoft Copilot がアクセスできる機密データをレポートし、情報に基づいた AI 導入の判断を支えるリスク評価を提示します。

シャドーAIセキュリティリスクに関するよくある質問

共有する

もっと詳しく

著者について

Asset Not Found

Netwrix Team