MENU

05 セキュリティ

CHAPTER 05 ── Security & Governance

AIで作れるからこそ、線を引く。

いまはAIで画面もツールも作れます。だからこそ、「作っていいもの」と「専門家と組むべきもの」の線引きが、AI人材の必須教養になります。現場のITエンジニアの視点をもとに整理します。

05-A

作っていいもの、いけないもの

OKリスクが小さい

LP・HP・情報発信サイト(WordPress含む)、Skills、個人の作業効率化

業務データや個人情報を自前で抱えないため、リスクが小さい。ただしWordPressもプラグインの更新と管理者権限の管理は必須。

CAUTION専門家と設計する

サーバーを立てて動かす業務Webアプリ

業務ツールは攻撃の狙い目。ログイン・操作ログ・権限・DB設計まで作り込めないなら、AIで作れても運用してはいけない。

NGやってはいけない

ローカルの共有ドライブでツールやデータを管理する

誰でも書き換えられ、誰がいつ変えたか追えない。セキュリティとしてはアウト。

05-B

AIで簡単に作れるのは「フロント」だけ

FIG.5 ── 業務Webアプリの最低3層 AIで簡単に作れる範囲 設計・運用に専門知識が要る範囲 フロントFRONTEND / 画面 サーバーSERVER / 処理 DBDATABASE / 保管 ATTACK 認証 操作ログ 権限 個人情報はここに保管する ブラウザ側に個人情報を残さない

いちばん大事なのは「誰が使ったか辿れること」。昔のように実行ファイルを配ると、誰がいつ使ったか追えません。だからWebアプリが主流になりました。ただしそれは、ログインと操作ログをきちんと設計できていることが前提です。

やるなら大手クラウドの中で。AWS・Microsoft Azure・Google Cloudの中で作るのが安全です。CloudflareでもSupabaseなどのDB側に認証を持たせる設計なら成り立ちます。さらに固めるならSSO認証を入れます。

05-C

防御より「復旧」を先に決める

01防御

認証・権限・更新

02検知

ログで異常に気づく

04改善

原因を潰して次へ

03復旧

バックアップから戻す

RECOVERY
FIRST

攻撃は、完全には防げない。
だから「やられた後」を先に設計する。

サーバーへの攻撃は年々増えていて、AIを使った攻撃も出てきています。守りを固めるのは当然として、バックアップ・復旧手順・連絡体制を先に決めておくことが、現実的な安全策です。

BEST TEAMAI × セキュリティエンジニア

05-D

AIを扱うときの5つのルール

RULE

入力しない

個人情報・顧客情報・未公開の機密は、許可された環境以外に入れない。

RULE

設定を確認する

法人プランか、入力が学習に使われない設定かを導入前に確かめる。

RULE

鵜呑みにしない

数値・固有名詞・出典は、必ず人が一次情報で検証する。

RULE

権利を確認する

画像・音声・音楽は、商用利用の条件をツールごとに確認する。

RULE

野良AIを使わない

会社が認めたツールとアカウントだけを使う(シャドーAIの防止)。

NOTE

業務アプリの内製は、専門家と組むのが前提です。必要なのはソフトウェア開発・DB設計・セキュリティとインフラの3分野の知識。現役エンジニアが付きっきりで教えても、習得には1〜2年かかると言われます。開発用AIも、使いこなせるのは開発の知識がある人です。

WORK 05

自部署で「AIで作りたいもの」を1つ挙げ、OK/CAUTION/NGのどこに当たるかを判定する。CAUTIONなら、誰と組めば実現できるかまで書く。

提出したら 修了