Recoは企業全体のシャドーAIの盲点を根絶することを目指す
AIはかつてないペースで職場に浸透している。従業員は日々、AIツールを企業システムに接続しているが、多くの場合、ITセキュリティ・チームの承認や監視なしに接続されている。その結果、専門家がシャドーAIと呼ぶ、監視なしに企業データにアクセスする統合やツールのネットワークが拡大している。
SaaSのセキュリティとAIガバナンスを提供するReco社の共同設立者兼CTOであるタル・シャピラ博士は、この目に見えない乱立が今日の組織的な最大の脅威の1つになる可能性があると言う。同氏は、AIの導入スピードはすでに現在の企業のセーフガードを凌駕していると指摘する。
私たちはおよそ1年半で、"AIがやってくる "から "AIはどこにでもある "に移行しました。課題は、ガバナンスの枠組みが追いついていないことです」とシャピラ氏は言う。
企業システムに潜む脅威
シャピラ氏によると、ほとんどの企業のセキュリティシステムは、すべてがファイアウォールやネットワーク境界の背後にとどまるような古い時代のために構築されたものだという。シャドーAIは、企業独自のアプリケーションに隠れて内部から動作することで、このモデルを破壊する。
最新のAIツールの多くは、Salesforce、Slack、Google Workspaceのような日常的なSaaSプラットフォームと直接統合されている。これは本質的に危険なことではないが、AIは多くの場合、セットアップ後も有効なままの権限やプラグインを通じて接続する。このような「サイレント」接続は、それをインストールした従業員が退職したり、ツールの使用をやめたりした後でも、AIに企業データへのアクセスを提供し続ける可能性がある。これはシャドーAIの大きな課題である。
シャピラは言う:「より深刻な問題は、これらのツールが企業のインフラに組み込まれ、時には数カ月から数年にわたり検知されないことです。
この新しいクラスのリスクは、多くのAIシステムが確率的であるため、特に追跡が難しい。AIは決まったコマンドを実行するのではなく、パターンに基づいて予測を行う。その結果、AIの挙動は文脈によって変化し、監視や制御が難しくなる。
AIが予期せぬ行動をとる場合
実際の事件から、シャドーAIの具体的な影響が明らかになっている。Recoは最近、自社のシステムは安全でコンプライアンスに準拠していると信じていたフォーチュン100の金融会社と協力した。Recoのモニタリングを導入してから数日以内に、同社はSalesforceとMicrosoft 365環境全体で1,000を超える未承認のサードパーティ統合を発見しました。
そのうちの1つは、Zoomにリンクされたテープ起こしツールで、価格交渉や機密のフィードバックを含むすべての顧客との通話を記録していました。「最も機密性の高いデータを、うっかりサードパーティのモデルにトレーニングさせていたのです」とシャピラ氏は説明する。「そのデータがどのように保存され、使用されるかについて、契約も明確さもありませんでした」。
別のケースでは、従業員がChatGPTを直接セールスフォースに接続し、AIが数時間で何百もの社内レポートを作成できるようにした。効率的である一方で、これは顧客の詳細と販売予測を外部のAIプラットフォームにさらすことになった。
Recoが見えないものを明らかにする方法
Recoのプラットフォームは、どのAIツールが自社のシステムに接続し、それらのツールが到達できるデータを完全に可視化する。OAuthパーミッション、サードパーティアプリ、ブラウザー拡張機能のためにSaaS環境を継続的にスキャンします。特定されると、Recoはどのユーザーがそれらをインストールしたか、どのようなパーミッションを持っているか、動作が異常かどうかを表示します。
接続が危険と思われる場合、システムは管理者に警告を発したり、自動的にアクセスを取り消したりする。「AIツールは膨大な量のデータを数日ではなく数時間で抽出できるため、スピードが重要です」とシャピラ氏は指摘する。
ネットワーク・ペリメーターに焦点を当てた従来のセキュリティ製品とは異なり、Recoはアイデンティティとアクセス・レイヤーをターゲットにしている。そのため、ほとんどのデータが従来のファイアウォールを越えて存在する、今日のクラウドファースト、SaaS依存の組織に適している。
より広範なセキュリティ警告
業界アナリストによると、Recoのアプローチは、AIをブロックすることから管理することへとシフトしている、より大きな企業セキュリティのトレンドを反映しているという。AIへの対応に関するシスコの最新レポートによると、62%の組織が、従業員が職場でどのようにAIツールを使用しているかについての可視性が限られていることを認めている。半数近くが、AI関連のデータ・インシデントに少なくとも1回は直面している。
セールスフォースのアインシュタインからマイクロソフトのコパイロットに至るまで、AIが主流ソフトウェアに組み込まれるにつれて、課題はエスカレートしている。「シャピラ氏は、「信頼できるプラットフォームを使っていると思い込んでいても、そのプラットフォームにAI機能が搭載され、情報に自動的にアクセスしていることに気づかないかもしれない」と述べている。
Recoのプラットフォームは、承認されたAIアクティビティと承認されていないAIアクティビティの両方を監視することで、このギャップに対処し、データがどこに流れているのか、なぜ流れているのかを組織が理解できるようにします。
自信を持ってAIを導入する
シャピラ氏は、私たちは「AIインフラフェーズ」に突入していると考えている。つまり、目に見えるか見えないかにかかわらず、あらゆるビジネスツールが何らかの形でAIを搭載する時代になるのだ。そのためには、継続的なモニタリング、最小限の権限によるアクセス、時間制限のあるパーミッションが不可欠となる。
「成功する企業はAIをブロックする企業ではない。「イノベーションと信頼の両方を守るガードレールによって、責任を持ってAIを導入する企業こそが成功するのです」。
シャドーAIは従業員の不注意を反映したものではなく、技術の進歩の速さを反映したものだと彼は強調した。「人々は生産的でありたいと思っている。「私たちの役割は、組織をリスクにさらすことなく、それを可能にすることです」。
データのコントロールを失うことなくAIを活用しようとする企業にとって、Recoのメッセージは単純明快だ:見えないものを守ることはできない。
画像ソースUnsplash
関連記事
スウェーデンのAIスタートアップ「Lovable」が主要な資金調達ラウンド終了後、132億ドルの評価額を達成
AI駆動のコーディングツールが注目を集める中、スウェーデンのスタートアップ企業Lovableは大型の資金調達ラウンドを獲得した。同社は30億ドルの調達を目指しており、これにより評価額が昨年12月に記録された66億ドルの倍となる132億ドルに達する可能性がある。この投資をリードするのはMenlo Venturesと見られている。Lovableの魅力は、複雑なコーディングスキルを不要とし、ソフトウェア作成を簡素化する中核の「ヴァイブコーディング」技術に由来する。ユーザーは自然言語で要件を記述するだ
Google、Geminiへの焦点がユーザー制御へシフトする中で、Remy AIエージェントをテスト
『Business Insider』によると、GoogleはGemini向けの新しいAIパーソナルエージェント「Remy」をテスト中である。このツールはユーザーに代わってタスクを実行することを目的としており、業務フローと日常のルーチンの両方を効率化する。現在、RemyはGeminiアプリケーションの社内限定版においてテストが行われている。この報道は社内文書と、プロジェクトに精通した2人の人物へのインタビューを引用している。社内資料では、Remyを「24時間365日のパーソナルエージェント」と位
Core Web Vitalsを修正してSEOランキングを向上させる方法
AIツールで報告書コメントの作成を効率化はじめに報告書コメント生成用のAIツールMagic SchoolAlmanac AIChat GPTMagic Schoolを使用した報告書コメントの生成Magic Schoolへのログイン報告書コメントツールの選択生徒向けのコメントのカスタマイズAlmanac AIを使用した報告書コメントの生成コースと評価基準の設定報告書の長さと生徒設定の構成Almanac AIによるコメントの生成Magic SchoolとAlmanac A
関連特集おすすめ
コメント (2)
0/500
Wait, so employees are just hooking up AI tools to company systems without telling IT? That's like letting a toddler play with matches and expecting no fire. 🔥 Shadow AI is basically the corporate equivalent of 'ask for forgiveness, not permission.' 😅
AIはかつてないペースで職場に浸透している。従業員は日々、AIツールを企業システムに接続しているが、多くの場合、ITセキュリティ・チームの承認や監視なしに接続されている。その結果、専門家がシャドーAIと呼ぶ、監視なしに企業データにアクセスする統合やツールのネットワークが拡大している。
SaaSのセキュリティとAIガバナンスを提供するReco社の共同設立者兼CTOであるタル・シャピラ博士は、この目に見えない乱立が今日の組織的な最大の脅威の1つになる可能性があると言う。同氏は、AIの導入スピードはすでに現在の企業のセーフガードを凌駕していると指摘する。
私たちはおよそ1年半で、"AIがやってくる "から "AIはどこにでもある "に移行しました。課題は、ガバナンスの枠組みが追いついていないことです」とシャピラ氏は言う。
企業システムに潜む脅威
シャピラ氏によると、ほとんどの企業のセキュリティシステムは、すべてがファイアウォールやネットワーク境界の背後にとどまるような古い時代のために構築されたものだという。シャドーAIは、企業独自のアプリケーションに隠れて内部から動作することで、このモデルを破壊する。
最新のAIツールの多くは、Salesforce、Slack、Google Workspaceのような日常的なSaaSプラットフォームと直接統合されている。これは本質的に危険なことではないが、AIは多くの場合、セットアップ後も有効なままの権限やプラグインを通じて接続する。このような「サイレント」接続は、それをインストールした従業員が退職したり、ツールの使用をやめたりした後でも、AIに企業データへのアクセスを提供し続ける可能性がある。これはシャドーAIの大きな課題である。
シャピラは言う:「より深刻な問題は、これらのツールが企業のインフラに組み込まれ、時には数カ月から数年にわたり検知されないことです。
この新しいクラスのリスクは、多くのAIシステムが確率的であるため、特に追跡が難しい。AIは決まったコマンドを実行するのではなく、パターンに基づいて予測を行う。その結果、AIの挙動は文脈によって変化し、監視や制御が難しくなる。
AIが予期せぬ行動をとる場合
実際の事件から、シャドーAIの具体的な影響が明らかになっている。Recoは最近、自社のシステムは安全でコンプライアンスに準拠していると信じていたフォーチュン100の金融会社と協力した。Recoのモニタリングを導入してから数日以内に、同社はSalesforceとMicrosoft 365環境全体で1,000を超える未承認のサードパーティ統合を発見しました。
そのうちの1つは、Zoomにリンクされたテープ起こしツールで、価格交渉や機密のフィードバックを含むすべての顧客との通話を記録していました。「最も機密性の高いデータを、うっかりサードパーティのモデルにトレーニングさせていたのです」とシャピラ氏は説明する。「そのデータがどのように保存され、使用されるかについて、契約も明確さもありませんでした」。
別のケースでは、従業員がChatGPTを直接セールスフォースに接続し、AIが数時間で何百もの社内レポートを作成できるようにした。効率的である一方で、これは顧客の詳細と販売予測を外部のAIプラットフォームにさらすことになった。
Recoが見えないものを明らかにする方法
Recoのプラットフォームは、どのAIツールが自社のシステムに接続し、それらのツールが到達できるデータを完全に可視化する。OAuthパーミッション、サードパーティアプリ、ブラウザー拡張機能のためにSaaS環境を継続的にスキャンします。特定されると、Recoはどのユーザーがそれらをインストールしたか、どのようなパーミッションを持っているか、動作が異常かどうかを表示します。
接続が危険と思われる場合、システムは管理者に警告を発したり、自動的にアクセスを取り消したりする。「AIツールは膨大な量のデータを数日ではなく数時間で抽出できるため、スピードが重要です」とシャピラ氏は指摘する。
ネットワーク・ペリメーターに焦点を当てた従来のセキュリティ製品とは異なり、Recoはアイデンティティとアクセス・レイヤーをターゲットにしている。そのため、ほとんどのデータが従来のファイアウォールを越えて存在する、今日のクラウドファースト、SaaS依存の組織に適している。
より広範なセキュリティ警告
業界アナリストによると、Recoのアプローチは、AIをブロックすることから管理することへとシフトしている、より大きな企業セキュリティのトレンドを反映しているという。AIへの対応に関するシスコの最新レポートによると、62%の組織が、従業員が職場でどのようにAIツールを使用しているかについての可視性が限られていることを認めている。半数近くが、AI関連のデータ・インシデントに少なくとも1回は直面している。
セールスフォースのアインシュタインからマイクロソフトのコパイロットに至るまで、AIが主流ソフトウェアに組み込まれるにつれて、課題はエスカレートしている。「シャピラ氏は、「信頼できるプラットフォームを使っていると思い込んでいても、そのプラットフォームにAI機能が搭載され、情報に自動的にアクセスしていることに気づかないかもしれない」と述べている。
Recoのプラットフォームは、承認されたAIアクティビティと承認されていないAIアクティビティの両方を監視することで、このギャップに対処し、データがどこに流れているのか、なぜ流れているのかを組織が理解できるようにします。
自信を持ってAIを導入する
シャピラ氏は、私たちは「AIインフラフェーズ」に突入していると考えている。つまり、目に見えるか見えないかにかかわらず、あらゆるビジネスツールが何らかの形でAIを搭載する時代になるのだ。そのためには、継続的なモニタリング、最小限の権限によるアクセス、時間制限のあるパーミッションが不可欠となる。
「成功する企業はAIをブロックする企業ではない。「イノベーションと信頼の両方を守るガードレールによって、責任を持ってAIを導入する企業こそが成功するのです」。
シャドーAIは従業員の不注意を反映したものではなく、技術の進歩の速さを反映したものだと彼は強調した。「人々は生産的でありたいと思っている。「私たちの役割は、組織をリスクにさらすことなく、それを可能にすることです」。
データのコントロールを失うことなくAIを活用しようとする企業にとって、Recoのメッセージは単純明快だ:見えないものを守ることはできない。
画像ソースUnsplash
スウェーデンのAIスタートアップ「Lovable」が主要な資金調達ラウンド終了後、132億ドルの評価額を達成
AI駆動のコーディングツールが注目を集める中、スウェーデンのスタートアップ企業Lovableは大型の資金調達ラウンドを獲得した。同社は30億ドルの調達を目指しており、これにより評価額が昨年12月に記録された66億ドルの倍となる132億ドルに達する可能性がある。この投資をリードするのはMenlo Venturesと見られている。Lovableの魅力は、複雑なコーディングスキルを不要とし、ソフトウェア作成を簡素化する中核の「ヴァイブコーディング」技術に由来する。ユーザーは自然言語で要件を記述するだ
Core Web Vitalsを修正してSEOランキングを向上させる方法
AIツールで報告書コメントの作成を効率化はじめに報告書コメント生成用のAIツールMagic SchoolAlmanac AIChat GPTMagic Schoolを使用した報告書コメントの生成Magic Schoolへのログイン報告書コメントツールの選択生徒向けのコメントのカスタマイズAlmanac AIを使用した報告書コメントの生成コースと評価基準の設定報告書の長さと生徒設定の構成Almanac AIによるコメントの生成Magic SchoolとAlmanac A
Wait, so employees are just hooking up AI tools to company systems without telling IT? That's like letting a toddler play with matches and expecting no fire. 🔥 Shadow AI is basically the corporate equivalent of 'ask for forgiveness, not permission.' 😅





家






