私のキャリアを通して、一つの原則が常に真実であることに気づきました。それは、テクノロジーは絶えず変化するものの、それを支配するパターンは変わらないということです。
過去30年間、私は技術の大きな変化を目の当たりにしてきました。メインフレームコンピューティングからデスクトップコンピューティング、そしてクラウドコンピューティングへと、数々の新しいコード開発手法が登場したのも当然です。しかし、こうした変化にもかかわらず、ガバナンスのパターンは変わらないままです。人々がこれらのパターンを無視し、新しいやり方では以前の統制はもはや必要ないと主張するのを何度も見てきました。そして、そうした人々が、多くの場合苦痛を伴いながら、これらのパターンが依然として有効で重要であることを学ぶのも見てきました。
今日、人工知能(AI)は大きな注目を集めている。誰もが話題にする、まさに最先端のテクノロジーだ。AIの持つ圧倒的な集合知処理能力――言語を解釈し、複雑な論理を適用してわずか数秒で答えを見つけ出す能力――は、計り知れない可能性を秘めている。
しかし、AIはまだ黎明期にあることを忘れてはならない。この技術は未熟で、訓練もされておらず、統制もされていない。AIが社会の有益な一部となるためには、これまでのあらゆる技術を統制してきたのと同じ原則に基づいて管理されなければならない。
では、AIに適用すべき、長年の実績に裏付けられたパターンとは何でしょうか?以下に5つ挙げます。
AIのアクセス権は管理・制限されなければならない
実績のある 最小特権の原則 AIエンジンおよびそれらを組み込んだあらゆるソフトウェアに、この原則を適用する必要があります。AI搭載技術を販売するベンダーから、私の会社の最も機密性の高い領域への読み書き権限、つまり「王国の鍵」を要求するような申し出を受けたことがあります。組織は、AI対応技術と連携する際に、細心の注意を払う必要があります。
AIはアイデンティティであり、それ相応に管理されなければならない
AI ID には、オンボーディング、認証、再認証、および終了に関する実績のあるすべてのパターンを適用する必要があります。これは、以下のベストプラクティスを取り入れることを意味します。 特権アクセス管理AIエンジンによるジャストインタイムアクセスとサービスアカウント保護。まるで人間のように扱い、組織内の他のIDと同様に管理しましょう。
AIは監視されなければならない
包括的な監視は、不正行為者や侵害された内部関係者の特定など、異常な動作を検出するための実績のある手法です。AIも例外ではありません。あらゆる存在と同様に、AIも悪意のある者による悪用の対象となり、ルール違反や本来の目的とは異なる動作をするように操作される可能性があります。AIの逸脱や悪意のある活動の兆候(IoMA)を監視し、アクセス無効化や脅威の隔離など、それに応じた対応ができるようにする必要があります。
AIの入力と出力の完全性、正確性、妥当性は、検証とルールによってチェックされ、制限されなければならない。
私たちは長年にわたり、ピアレビュー、コードにおける入出力検証、その他の整合性検証プロセスの価値を実証してきました。これらの手法はAIにも適用されなければなりません。出力は、代替AIや人間によるピアチェックを行う必要があり、入力とアクセスに関するルールを定義することで、どのような入力が可能かを管理し、出力も管理する必要があります。さらに、重要な企業データにアクセスする可能性のあるAIの実装には、データ損失防止(DLP)と知的財産保護(IPP)の原則を適用しなければなりません。
AIのニーズライフサイクルとソフトウェア構成管理
AIシステムへの変更を許可する前に、テスト環境の構築、変更の厳格な検証と管理、承認プロセスの確立といった、実績のある原則を適用する必要があります。AIは本番環境で動的に変化する可能性があるため、適切な安全対策を講じるべきです。実装前に十分なテストが行われていないAI搭載ソフトウェアによる予期せぬ事態を防ぐためには、本番環境における管理が不可欠です。
もちろん、考慮すべき点は他にもありますが、私の経験則はこうです。AIを他の従業員、ID、システムと同様に扱いましょう。それらと同様の考え方と管理方法を適用してください。AIが絶対的に正しいとか、全知全能だと決めつけてはいけません。これまでの技術と同様に、実績のあるパターンを適用してください。そうすることで、企業の評判、顧客、そして会社の重要な資産を守ることができるでしょう。
どのように学ぶかに興味がある Silverfort AIのガバナンスと個人情報の保護に役立つだろうか? 当社の専門家にご相談ください 。

