AIセキュリティとは何ですか? AIセキュリティとは、AIシステムの構築、トレーニング、実行方法に特有のリスクから、ソフトウェアが依存するAIモデル、エージェント、データセット、インフラストラクチャを保護する取り組みのことです。 これには、使用されているすべてのAI資産の発見、プロンプトインジェクションや安全でないエージェント動作などのAI固有の脆弱性の検出、そして危険なAI動作が被害をもたらす前に阻止するポリシーの適用が含まれます。これがAIセキュリティの中核となる概念であり、この用語集の残りの項目で詳しく説明します。
コード、依存関係、インフラストラクチャを保護する従来のアプリケーションセキュリティとは異なり、AIセキュリティは、モデル、プロンプト、エージェント、そしてそれらを接続するマシン間プロトコルといった、新たな種類の資産を保護します。AIが単なる機能からソフトウェアサプライチェーンそのものへと移行するにつれ、AIセキュリティは明確かつ不可欠な防御層となっています。
AIセキュリティの意味:簡潔な定義 #
AIセキュリティの最も単純な意味は次のとおりです。 AIを保護する方法は、コードを保護するための既存の方法と同じですが、従来のツールでは対象とならなかった一連のコンポーネントや動作を保護対象とします。
概念をよくある誤解から切り離すための有効な方法: AIセキュリティは、「セキュリティにおけるAI」とは異なります。 セキュリティにおけるAIとは、既存のセキュリティ対策を改善するために人工知能を活用することを指します。例えば、脆弱性の検出結果をトリアージするAIモデルなどが挙げられます。一方、AIセキュリティとは、AI自体を保護することを指します。具体的には、モデルファイル、トレーニングデータ、エージェント、プロンプト、そしてAIツールが動作するためのサーバーなどです。どちらもAIの有効な活用方法ですが、解決すべき課題は異なります。
それが重要な理由 #
ソフトウェアチームは、AIコーディングアシスタント、自律エージェント、および モデルコンテキストプロトコル (MCP) そのスピードは、それらを保護するはずのツールの対応能力を上回っている。この変化が新たな攻撃対象領域を生み出した理由はいくつかある。
AIへの依存は、意図的に悪用されることもあれば、捏造されることもある。 AIコーディングアシスタントは、存在しないパッケージを推奨することがあり、これは「スロップスクワッティング」と呼ばれるパターンで、攻撃者はこれを事前に登録して悪用することができる。
AIが生成したコードには、それなりのリスクが伴う。 AIコード生成に関する独立したベンチマークテストの結果、基盤となるモデルが高性能で十分に訓練されている場合でも、AIによって生成されたコードのかなりの割合に、一般的な脆弱性パターンが含まれていることが判明した。
エージェントとMCPサーバーは、比較的新しく、ほとんど監視されていないインフラストラクチャである。 エージェントは、開発者に代わってファイルを読み取ったり、ツールを呼び出したり、アクションを実行したりできます。エージェントの指示、ルールファイル、または接続されているMCPサーバーが改ざんされた場合、エージェントは保護対象であるシステムに対して攻撃を仕掛けてくる可能性があります。
AIの設定は、今や攻撃対象領域となっている。 スキルファイル、ルールファイル、プロンプトテンプレートは通常、セキュリティ関連のアーティファクトではなく、ドキュメントとして扱われます。しかし、攻撃者は既に、これらのファイルに埋め込まれた隠された命令によって、AIアシスタントが応答に目に見える痕跡を残さずにバックドア付きのコードを生成できることを実証しています。
対象範囲は? #
包括的なAIセキュリティプログラムは、通常、次の3つの機能にまたがります。
1. 発見(AIインベントリ) #
何かを保護するためには、まずそれを見つけなければなりません。AI セキュリティは、組織のリポジトリ全体にわたるすべての AI 資産の継続的な発見から始まります。 pipelines: モデル、AI フレームワーク、データセット、推論エンドポイント、エージェント、AI コーディングツール、およびそれらが接続する MCP サーバー。このインベントリは通常、機械可読な AI 部品表 (AI-BOM) として表現されます。これは、ソフトウェア部品表 (SBOM).
2. 検出(AIリスク) #
AI資産が特定されると、AIセキュリティはそれらに特有のリスクを検出します。これには以下が含まれます。
- 迅速な注入とシステムからの迅速な漏洩信頼できないコンテンツがAIモデルの動作を操作する場合
- 安全でない MCP 構成接続されたツールやサーバーが汚染されたり、なりすまされたりする可能性がある
- 過剰な主体性エージェントが人間のチェックなしに意図された範囲を超えて行動することを許容する
- AIファイルにおける秘密情報の暴露AIツールで使用される設定を通じてAPIキーや認証情報が漏洩するケース
- 脆弱な、あるいは幻覚的なAIへの依存スロップスクワットを含む
これらのリスクカテゴリは、公開され、コミュニティによるレビューを受けたフレームワークに対応しており、中でも最も有名なのはLLMアプリケーション向けのOWASP Top 10です。
3. 執行(Guardrails) #
最終層は、危険なAIの動作が実行される前に阻止します。 悪意のあるパッケージのインストールをブロックするスキルやルールファイルが信頼される前に検証したり、ポリシーに違反するエージェントの動作を傍受したりする。AIセキュリティは、こうした段階から可視性から能動的な防御へと移行する。
主要なAIセキュリティリスクの定義 #
| 契約期間 | その意味 |
|---|---|
| 迅速な注射 | AIモデルが処理するコンテンツに悪意のある指示が隠されており、AIモデルが本来の目的とは異なる動作をするように仕向ける。 |
| スロップスクワット | 攻撃者は、AI モデルが幻覚を起こして推奨する可能性のある名前に一致する偽のパッケージを登録します。 |
| MCPリスク | AIエージェントが外部ツールを呼び出すことを可能にするモデルコンテキストプロトコルサーバーにおける脆弱性(ツールポイズニングや認証なしアクセスなど) |
| 過剰な主体性 | タスクに必要な以上の自律性やアクセス権限を与えられたAIエージェント |
| ルール/スキルファイルのバックドア | 設定ファイル内に隠された文字や命令で、AIコーディングアシスタントを制御するが、その出力には表示されない。 |
| AI-BOM | 組織のAI資産を機械可読形式で記録したもので、監査やリスク管理に利用される。 |
AIセキュリティフレームワークと Standards #
それは少数の公開された文献に基づいている standard特定のベンダーの分類体系ではなく、複数のベンダーの分類体系を用いる。
- LLM アプリケーション向け OWASP トップ 10 (2025)AIアプリケーションのリスクに関する最も広く参照されているリストであり、即時注入、機密情報の漏洩、サプライチェーンリスクなどを網羅している。
- NIST SP 800-218A: 生成型AIおよびデュアルユース基盤モデルに対応した、安全なソフトウェア開発手法に関するガイダンス。
- ガートナーのAI-SPMとAI TRiSM: アナリストが定義した、AIセキュリティ態勢管理およびより広範なAI信頼性、リスク、セキュリティ管理の分野におけるカテゴリ。
これらを組み合わせることで、組織はマーケティング上の定義だけに頼るのではなく、「セキュアAI」が実際に何を意味するのかについて、共通の語彙を持つことができる。
AIセキュリティと関連用語 #
- AIセキュリティ vs. アプリケーションセキュリティAppSecは、アプリケーションコードとその依存関係を保護します。AppSecツールでは検査対象として設計されていないAIモデル、エージェント、およびAI固有の設定も保護します。
- AIセキュリティとAIガバナンスガバナンスとは、組織がAIを利用する際に必要とするポリシーと承認を定義するものです。また、コードレベルおよびエージェントレベルで、これらのポリシーが実際に遵守されていることを強制し、検証します。
- AIセキュリティ vs. MLSecOpsMLSecOpsは、機械学習のライフサイクル(トレーニング、データ、モデル展開)のセキュリティ確保に重点を置いています。しかし、その範囲はより広く、エージェント、コーディングアシスタント、そしてそれらをライブシステムに接続するプロトコルにも及びます。
XygeniのAIセキュリティへの取り組み方
#
ザイジェニの AIセキュリティ製品は、この発見、検出、および適用というモデルをソフトウェア開発ライフサイクルに直接適用します。リポジトリ全体にわたるAIインベントリを継続的に構築し、プロンプトインジェクションや安全でないMCP構成などのAI固有のリスクを検出し、検出されたすべての情報をOWASP Top 10 for LLM Applicationsにマッピングします。これにより、セキュリティチームとエンジニアリングチームは、コード内で既に実行されているAIを推測するのではなく、単一のAI BOMと単一のリスクビューに基づいて作業を進めることができます。
FAQ #
AIセキュリティとは、AIシステムの構築方法や運用方法に特有のリスクから、AIモデル、エージェント、データ、およびそれらを接続するインフラストラクチャを保護することです。
いいえ。サイバーセキュリティは、あらゆるデジタルリスクを網羅する包括的な分野です。AIセキュリティは、サイバーセキュリティの専門的なサブセットであり、即時インジェクションや安全でないエージェント動作など、AI固有の資産や障害モードに焦点を当てています。
開発者がAIコーディングアシスタントを使用している組織、製品にAIモデルを組み込んでいる組織、またはワークフローに自律エージェントやMCPサーバーが含まれている組織。現在では、規模に関係なく、ほとんどのソフトウェア開発チームがこれに該当します。