安全なAI

アプリが構築されるあらゆる場所でAIを可視化し保護する

クラウドにどのAIモデル、パッケージ、エージェントがデプロイされているかを知ることは出発点にすぎません。Orca Sensorでruntimeの可視性を確保し、LLMやMCPのアクティビティを把握しましょう。AI AppGen Securityでシャドーアプリの作成者を明らかにします。

Orcaプラットフォーム内のAIセキュリティダッシュボードのスクリーンショット

課題

AIはセキュリティコントロールよりも速いスピードで進化している

あらゆるチームがAIを使って構築を行っていますが、すべてのチームがそれをセキュリティチームに報告しているわけではありません。その結果、未承認の本番環境モデル、見えないパイプラインに供給される機密データ、そしてそれらに対する答えをまだ持たないコンプライアンスフレームワークなど、死角が拡大しています。

AIはすでにクラウド内に存在しており、正式なレビュープロセスを経ずにモデルやパイプラインがデプロイされ、セキュリティスタックからは見えない状態になっています。

ビジネスチームは、セキュリティの監視、リスク管理、コンプライアンスレビューを経ずにアプリを構築しています。

取締役会や監査人からAIリスクをどのように管理しているかと問われても、ほとんどのセキュリティプログラムにはまだ明確な答えがありません。

Orca Security 2026年版 AIレポートの3Dレンダリング

レポート

2026年版 AIセキュリティの現状

当社では、クラウド資産のパッケージやライブラリに特定されたGenAI関連の脆弱性をスキャンするためにOrcaを使用しています。その後、このデータを使用してプロダクトチームに連絡し、修復を依頼しています。

Sri Tiruveedhula
Autodesk社 プリンシパル・エンジニア

新規

AI AppGen Securityのご紹介

シャドービルダーは、公開URLを持つAI生成アプリを公開する際、特にそれが機密データに接続されている場合でも、チケットを発行したりセキュリティチームに報告したりしません。既存のセキュリティツールでは、これらのAI生成アプリの断片しか把握できません。AI AppGen Securityでこのギャップを埋めましょう。

AIリスクに関する明確な回答を持って、あらゆる取締役会に臨む

「現在対応中です」という回答では、取締役会を納得させることはできません。

Orcaは、クラウド環境全体におけるAIリスクの最新状況をCISOに提供し、露出状況、カバレッジ、修復の進捗について平易な言葉で説明するために必要なコンテキストを提示します。手動のレポート作成、スプレッドシートの集計、会議前の慌ただしい準備は不要です。

チームが報告していないものも含め、クラウド内のあらゆるAI資産を把握する

ビジネスのスピードに合わせてAIインベントリを更新する。

Orcaは、AWS、Azure、GCPにわたるAIモデル、データセット、トレーニングパイプライン、推論エンドポイントを、agentlessかつ設定不要で、チームの自己申告を待つことなく自動的に検出します。その結果、最新のAI資産インベントリとAI Bill of Materials (AI-BOM)が作成され、所有者、デプロイのコンテキスト、リスクの露出状況など、環境内のあらゆるAIコンポーネントの監査可能な完全な記録が得られます。

Powered By Orca

Orcaプラットフォームの中核を理解することで、チームは発見事項の関連性、実際のエクスポージャにつながるもの、そして最初に対処すべき場所を把握できます。

すべてのワークロードにわたるAgentlessスキャン。

runtimeのオブザーバビリティと保護。

AIエージェント、ワークフロー、アシスタントのための推論エンジン。

単なるバラバラなデータポイントではなく、コンテキストに基づいたアクションを可能にするリスク相関分析。

動的なスコアリングと攻撃パス分析。

AI特有のruntime脅威や誤設定をリアルタイムで検出

危険なAIアクティビティをリアルタイムで把握する。

ポスチャ管理は攻撃の前に何が問題かを知らせ、runtimeセキュリティは攻撃の最中に何が起きているかを知らせます。OrcaはAIワークロードをruntimeで監視し、モデルの持ち出しの試み、プロンプトインジェクションのパターン、異常な推論トラフィック、構成ドリフトを検出します。AI環境で何かが変化したとき、事後ではなく数分以内にそれを把握できます。

AIシステムがアクセス可能なデータを把握する

AIモデルがアクセスすべきではない機密データをロックダウンする。

Orcaは、データセキュリティポスチャ管理(DSPM)とAI資産ディスカバリを連携させ、機密データセット、PII、財務記録、規制対象データのうち、どれがAIシステムからアクセス可能か、あるいは消費されているかを正確に示します。モデルが重要なデータ(クラウンジュエル)に不要なアクセス権を持っている場合、Orcaはデータの種類、フロー、露出を修正するために必要な対策など、完全なコンテキストとともにフラグを立てます。

単なる深刻度ではなく、実際のビジネスへの影響に基づいてAIリスクの優先順位を付ける

すべてのAI関連リスクが緊急というわけではありません。

Orcaの統合データモデルは、リスクの検出事項をデプロイのコンテキストに関連付け、モデルがインターネットに公開されているか、機密データにアクセスできるか、本番環境で動作しているかを確認します。これにより、チームは真に重要な事項から優先的に修正できるようになります。その結果、優先度の高い修復リストは大幅に絞り込まれ、詳細な調査に時間を費やすことなく即座に対応できる十分なコンテキストが提供されます。

よくある質問

AIセキュリティは、AIモデルの使用に関連するセキュリティリスクやコンプライアンスの問題に対処する、クラウドセキュリティの新興分野です。これには、組織がビジネスにおいてAIモデルやLLMを安全に活用できるように設計された戦略、ソリューション、プラクティスが含まれます。 

他のクラウド資産と同様に、AIモデルやLLMには、可視性の制限、偶発的なパブリックアクセス、シャドーデータ、暗号化されていないデータ、保護されていないキーなど、固有のセキュリティリスクが伴います。

メリットがある一方で、AIには組織が考慮し対処すべき重大なセキュリティリスクも存在します。主なものは以下の通りです。

  • 可視性の欠如:セキュリティチームは、現在どのAIモデルが使用されているかを常に把握しているわけではなく、シャドーAIを発見することもできません。 
  • データの露出:パブリックアクセスの誤設定、露出したキー、暗号化されていない機密データは、データ漏洩の原因となります。
  • データポイズニング:悪意のある攻撃者がデータを改ざんし、有害なコンテンツを混入させる可能性があります。
  • リポジトリにおけるキーの露出:これらのキーにより、悪意のある攻撃者がAPIリクエストを実行したり、AIモデルを改ざんしたり、データを持ち出したりすることが可能になります。

Orcaクラウドセキュリティプラットフォームは、トレーニングや微調整から本番環境へのデプロイ、推論に至るまで、AIモデルをエンドツーエンドで保護します。

  • AIおよびMLのインベントリとBOM: 管理・未管理を問わず、環境にデプロイされているすべてのAIモデルの完全なビューを取得します。
  • 包括的なAI-SPMカバレッジ: ネットワークセキュリティ、データ保護、アクセス制御、IAMを含め、AIモデルが安全に構成されていることを保証します。
  • 機密データの検出: AIモデルやトレーニングデータに機密情報が含まれている場合にアラートを通知し、適切な対策を講じることができます。
  • サードパーティアクセスの検出: OpenAIやHugging FaceなどのAIサービスへのキーやトークンが、コードリポジトリ内で安全でない状態で露出していることを検出します。

OrcaクラウドセキュリティプラットフォームはDSPMソリューションの主要機能を提供します。クラウドセキュリティに対する当社の包括的なアプローチにより、データセキュリティは単一のプラットフォームにネイティブに組み込まれており、追加の統合は不要です。

さらに、データセキュリティのみに焦点を当てるDSPMツールとは対照的に、Orcaは包括的な視点で、データのインテリジェンスを他のクラウドリスクと組み合わせます。これには、脆弱性、マルウェア、誤設定、ラテラルムーブメントのリスク、アイデンティティとアクセスのリスク、APIリスクなどが含まれます。この包括的な洞察により、Orcaは直接的なリスクだけでなく、間接的なリスクがいかに機密データの露出につながるかを浮き彫りにします。

OrcaのSideScanning™テクノロジーは、エージェントを必要とせずにワークロードのruntimeブロックストレージからデータを収集し、パフォーマンスへの影響なしに完全なデータリスク分析を実行します。これにより、セキュリティチームはクラウド環境全体におけるデータストレージの包括的な可視性を確保し、不適切な場所に保管された機密データストアやシャドウデータも把握できます。

近年、AIの活用は劇的に増加しました。全組織の半数以上が、すでに業務の中でAIを利用しています。AIの急速な普及と、AIサービスやパッケージ利用に伴うセキュリティリスクにより、組織のセキュリティインシデントのリスクは高まっています。以下の数値はこのリスクを浮き彫りにしています:

  • OpenAIを利用している組織の94%において、制限なしでパブリックにアクセス可能なアカウントが少なくとも1つ存在しています。
  • Amazon SageMakerノートブックを使用している組織の97%で、少なくとも1つがインターネットに直接接続されています。