CHAPTER 05 ── Security & Governance
AIで作れるからこそ、線を引く。
いまはAIで画面もツールも作れます。だからこそ、「作っていいもの」と「専門家と組むべきもの」の線引きが、AI人材の必須教養になります。現場のITエンジニアの視点をもとに整理します。
作っていいもの、いけないもの
LP・HP・情報発信サイト(WordPress含む)、Skills、個人の作業効率化
業務データや個人情報を自前で抱えないため、リスクが小さい。ただしWordPressもプラグインの更新と管理者権限の管理は必須。
サーバーを立てて動かす業務Webアプリ
業務ツールは攻撃の狙い目。ログイン・操作ログ・権限・DB設計まで作り込めないなら、AIで作れても運用してはいけない。
ローカルの共有ドライブでツールやデータを管理する
誰でも書き換えられ、誰がいつ変えたか追えない。セキュリティとしてはアウト。
AIで簡単に作れるのは「フロント」だけ
いちばん大事なのは「誰が使ったか辿れること」。昔のように実行ファイルを配ると、誰がいつ使ったか追えません。だからWebアプリが主流になりました。ただしそれは、ログインと操作ログをきちんと設計できていることが前提です。
やるなら大手クラウドの中で。AWS・Microsoft Azure・Google Cloudの中で作るのが安全です。CloudflareでもSupabaseなどのDB側に認証を持たせる設計なら成り立ちます。さらに固めるならSSO認証を入れます。
防御より「復旧」を先に決める
認証・権限・更新
ログで異常に気づく
原因を潰して次へ
バックアップから戻す
FIRST
攻撃は、完全には防げない。
だから「やられた後」を先に設計する。
サーバーへの攻撃は年々増えていて、AIを使った攻撃も出てきています。守りを固めるのは当然として、バックアップ・復旧手順・連絡体制を先に決めておくことが、現実的な安全策です。
BEST TEAMAI × セキュリティエンジニア
AIを扱うときの5つのルール
入力しない
個人情報・顧客情報・未公開の機密は、許可された環境以外に入れない。
設定を確認する
法人プランか、入力が学習に使われない設定かを導入前に確かめる。
鵜呑みにしない
数値・固有名詞・出典は、必ず人が一次情報で検証する。
権利を確認する
画像・音声・音楽は、商用利用の条件をツールごとに確認する。
野良AIを使わない
会社が認めたツールとアカウントだけを使う(シャドーAIの防止)。
業務アプリの内製は、専門家と組むのが前提です。必要なのはソフトウェア開発・DB設計・セキュリティとインフラの3分野の知識。現役エンジニアが付きっきりで教えても、習得には1〜2年かかると言われます。開発用AIも、使いこなせるのは開発の知識がある人です。
自部署で「AIで作りたいもの」を1つ挙げ、OK/CAUTION/NGのどこに当たるかを判定する。CAUTIONなら、誰と組めば実現できるかまで書く。
提出したら 修了