診断を申し込む

エンタープライズAIのセキュリティ:セキュリティチームへの回答

このページはCISOとセキュリティアーキテクトの方に向けて書かれています。データの保管場所、境界を越えるもの、鍵の保有者、AIエージェントにできることとできないこと、インシデントへの対応方法、そして契約前にそれらすべてを検証する方法をご説明します。

  • 導入形態リージョン内クラウド・プライベート・オンプレミス・エアギャップ
  • お客様データでの学習一切行いません
  • 認証SAML / OIDCによるSSO
  • 監査すべてのクエリと操作・SIEMへのエクスポート
データ

データの所在と、それを閲覧できる人

あらゆるセキュリティレビューの出発点となる6つの質問に、率直にお答えします。

データの保管場所

お客様が選択する導入形態によります。お客様のリージョンのBlackGust Cloud、お客様のプライベートクラウド、お客様のサーバー、またはエアギャップ環境です。個人データは、法令が求める法域内に留まります。

データはモデルの学習に使われますか?

いいえ。クラウドモデルは、お客様データでの学習を規約で除外したエンタープライズAPIを通じて利用します。ローカルモデルは完全にお客様のインフラ内で稼働します。お客様のコーパスによるファインチューニングは、ご依頼があった場合に限り、お客様の環境内でのみ実施します。

外部モデルに送られるもの

回答に必要な断片のみです。個人データは送信前にマスキングされます。エアギャップ構成では、外部への呼び出しは完全に無効化されます。

BlackGust内でアクセスできる者

お客様と合意した、プロジェクトに参加する指名済みのエンジニアのみで、作業期間に限られます。すべてのアクセスは記録され、引き継ぎ時に取り消されます。

暗号化

データは転送時と保存時に暗号化されます。プライベートクラウド、オンプレミス、エアギャップの構成では、鍵はお客様の組織が保持します。

データの削除

契約終了時、データは合意した期間内に削除され、削除証明書が発行されます。

データフロー

導入形態ごとに、境界を越えるもの

4つの選択肢と、4つの信頼境界。破線がお客様の境界です。各図は、何が外に出るか、何がマスキングされるか、鍵はどこにあるか、という3つの問いへの答えとしてご覧ください。

形態01

BlackGust Cloud(リージョン内)

最短で開始できます。プラットフォームは、お客様が選択したリージョンの当社クラウドで稼働します。

お客様の境界BlackGust Cloud・お客様のリージョンお客様のユーザー・SSOお客様のシステムBlackGustプラットフォームローカルモデル最先端モデルAPIマスキング済みの断片鍵
境界の外に出るもの
コネクタが読み取ったデータはお客様のリージョンのプラットフォームへ。マスキング済みの断片は最先端モデルAPIへ。
マスキング
モデルを呼び出す前に個人データをマスキング。
鍵
同一リージョン内でBlackGustが管理。
形態02

お客様のプライベートクラウド

プラットフォームはお客様のクラウドテナントで、お客様のネットワークとIDのポリシーのもとで稼働します。

お客様の境界お客様のユーザー・SSOお客様のシステムBlackGustプラットフォームローカルモデル最先端モデルAPIオプション・マスキング済み鍵
境界の外に出るもの
マスキング済みの断片のみ。最先端モデルを有効にした場合に限ります。
マスキング
お客様のテナント内のゲートウェイでマスキング。
鍵
お客様のクラウド鍵管理サービス。
形態03

オンプレミス

プラットフォームとローカルモデルは、お客様のデータセンターのサーバーで稼働します。

お客様の境界お客様のユーザー・SSOお客様のシステムBlackGustプラットフォームローカルモデル最先端モデルAPIオプション・マスキング済み鍵
境界の外に出るもの
標準では何も出ません。最先端モデルを許可した場合のみ、マスキング済みの断片がお客様のプロキシを経由します。
マスキング
お客様のプロキシの手前、ゲートウェイでマスキング。
鍵
お客様の鍵管理またはHSM。
形態04

エアギャップ

インターネットへの経路がない隔離ネットワーク。ローカルモデルのみを使用します。

お客様の境界お客様のユーザー・SSOお客様のシステムBlackGustプラットフォームローカルモデル最先端モデルAPI外部通信なし鍵
境界の外に出るもの
何も出ません。外向き通信はネットワークレベルで遮断されます。
マスキング
ロール別の表示のために内部で適用。外部への呼び出しは存在しません。
鍵
隔離環境内の、お客様の鍵管理またはHSM。
導入形態別の管理策

導入形態別のセキュリティ管理策

プラットフォームも管理策も同じです。変わるのは、誰がインフラを運用し、境界がどこにあるかです。この表を使って、お客様のリスク許容度に合う形態をお選びください。

メーターは相対的な度合いを示します(セグメントが多いほど高い)。正確な責任範囲は、契約書と責任共有に関する付属書で定めます。
管理策BlackGust Cloudプライベートクラウドオンプレミスエアギャップ
データ
データの所在お客様が選択したリージョンお客様のテナントお客様のデータセンターお客様の隔離ネットワーク
転送時・保存時の暗号化✓✓✓✓
鍵の保有者BlackGust(リージョン内)お客様お客様お客様
外部モデル呼び出し前のマスキング✓✓✓外部呼び出しなし
インターネットからの隔離
IDとアクセス
SAML / OIDCによるSSO✓✓✓✓
ディレクトリ由来のロール、行・項目単位のアクセス✓✓✓✓
お客様の管理下にあるネットワークポリシー—✓✓✓
モデル
エンタープライズAPI経由の最先端モデル(OpenAI、Anthropic)✓オプションオプション—
ローカルのオープンウェイトモデルオプション✓✓✓
運用
SIEMへエクスポート可能な完全な監査ログ✓✓✓✓
インフラの運用者BlackGustお客様(当社エンジニアと共同)お客様(当社エンジニアと共同)お客様(当社エンジニアが現地常駐)
初回導入までのスピード
脅威モデル

AIシステムへの攻撃手法と、当社の防御

AIエージェントは、既存のシステムに新たな攻撃対象領域を加えます。以下は、お客様のチームと全文を共有する脅威モデルの概要で、脅威ごとに管理策を対応付けています。

T1

プロンプトインジェクション

攻撃ユーザーのメッセージ、メール、Webページ、アップロードされた文書に隠された指示が、エージェントのルールを上書きしようとする。

緩和策
  • 指示と取得したコンテンツを分離し、コンテンツはデータとして扱う
  • 上書きの試みや他ユーザーのデータ要求を入力段階でフィルタリング
  • エージェントは自らの権限を拡大できないため、乗っ取られたプロンプトも同じ壁に阻まれる
T2

データの持ち出し

攻撃攻撃者が、回答、リンク、ツール呼び出し、モデル提供者を通じてデータを引き出そうとする。

緩和策
  • 回答は、ユーザーが既に閲覧できるデータに限定
  • メール送信、ファイル共有、外部リンクなどの外向きの操作には承認が必要
  • 外部呼び出しの前にマスキング。エアギャップ構成では外部呼び出し自体がない
T3

権限昇格

攻撃エージェントやユーザーがロールを超えた操作を試みる、またはツールを連鎖させて基幹システムに到達しようとする。

緩和策
  • エージェントは、利用者本人の権限の範囲でのみ動作し、それを超えることはない
  • コネクタごとの最小権限サービスアカウント。標準では読み取り専用
  • 書き込みと支払いの操作は、しきい値ルールと人の承認で制御
T4

モデルのサプライチェーン

攻撃改ざんされたモデルの重み、汚染されたファインチューニングデータ、侵害されたソフトウェア依存関係。

緩和策
  • 検証済みの提供元のモデルを、チェックサムと署名で確認
  • 依存関係はバージョンを固定してスキャンし、リリースには署名
  • エージェントの更新ごとにリファレンステストを実施し、品質が低下すればリリースを停止
T5

ハルシネーションによる出力

攻撃自信ありげだが誤った回答が、誤った経営判断や不正確な文書につながる。

緩和策
  • お客様の情報源に基づき、引用とリンク付きで回答
  • 出典がなければ回答しない
  • 組織外に出る出力はすべて人がレビュー
T6

内部者とベンダーによるアクセス

攻撃ベンダー側の誰か、または過剰な権限を持つ管理者が、閲覧すべきでないデータを読む。

緩和策
  • BlackGustのエンジニアには指名制・期間限定のアクセスを付与し、引き継ぎ時に取り消す
  • すべての管理操作を記録し、エクスポート可能
  • オンプレミスとエアギャップの構成では、お客様のルールのもとでのみアクセス
エージェント

エージェントが、代理する本人より多くの権限を持つことはありません。すべての制限は設定で定められ、モデルではなくプラットフォームによって強制されます。

エージェント

AIエージェントにできること、できないこと

できること

  • ユーザーの権限の範囲内でデータを読む
  • 文書、書簡、報告書を起案する
  • タスクとリマインダーを作成する
  • 事前承認済みの操作を実行する

人の承認なしにはできないこと

  • 基幹システムのデータの変更・削除
  • 組織外への文書の送付
  • 支払いや法的拘束力のある行為の実行
  • 自らの権限の拡大
ポリシー判定例 · 説明用のデータ
時刻エージェント要求された操作判定
09:14:02財務アシスタント第3四半期の元帳(北支店)を読む許可
09:14:09財務アシスタント全支店の給与データを読む拒否・ロール
09:21:47調達エージェント$500,000を超える支払い保留・CFOの承認待ち
09:22:15メールエージェント外部ドメインへ契約書を送付保留・責任者の承認待ち
09:30:03サポートエージェント自らに管理者ロールを付与拒否・ポリシー
IDとアクセス

シングルサインオン、ディレクトリ由来のロール、エージェントの最小権限

プラットフォームは、別のID管理システムを新たに作りません。ユーザーは普段どおりの方法でサインインし、アクセス権はお客様が既に管理しているロールに従います。

SSO

SAML 2.0とOpenID Connect

お客様のIDプロバイダー経由でサインインします。多要素認証のルール、セッションの長さ、条件付きアクセスはお客様のポリシーのもとに置かれます。

ディレクトリ

ロールは再入力ではなく継承

グループとロールは、Active Directory、LDAP、またはお客様のIDプロバイダーから取得します。退職者は、そこで無効化された時点でアクセスを失います。

粒度

行・項目単位まで

アクセスは、システム、オブジェクト、行、項目の単位で制限されます。地域マネージャーは自分の地域のみを閲覧し、給与の項目は権限のない人には表示されません。

エージェント

設計段階からの最小権限

各エージェントには、データと操作の範囲が宣言されています。エージェントは、その範囲とユーザーの権限の積集合で動作し、和集合で動作することはありません。

コネクタ

システムごとに1つのサービスアカウント

標準では読み取り専用です。書き込み権限は操作ごとに付与され、文書化され、監査ログで確認できます。

管理者

職務の分離

エージェントの権限の変更と、その変更の承認は、別々のロールです。すべての変更が、誰が、何を、いつ行ったかとともに記録されます。

監査とモニタリング

すべてのクエリ、回答、操作を記録

監査ログは、お客様のセキュリティチーム、監査人、規制当局にとっての証拠基盤です。あらゆる回答や操作を再現できるだけの詳細さで、起きたことを記録します。

監査レコード例 · 説明用のデータ
timestamp
2026-03-12T09:21:47Z
user
j.martin · finance · SSO
agent
procurement-agent v1.8
request
請求書4471の支払い・新規取引先
sources
ERP:請求書4471 · 契約2025-118
policy
金額 > $500,000 → 承認が必要
decision
承認待ちで保留 · CFO
approved_by
a.keller · 09:58:10Z
  • 誰が、どのセッションとロールから質問したか
  • エージェントが何と回答し、どの情報源を引用したか
  • どの操作を提案し、どれが実行され、誰が承認したか
  • ポリシー判定:許可、拒否、承認待ちの保留
  • エージェント、ロール、コネクタに対する管理上の変更
  • 標準形式でのSIEMへのエクスポート。保存期間はお客様のポリシーに合わせて設定
モニタリング

拒否された操作、通常と異なるクエリ量、繰り返される上書きの試みに関するアラートを、お客様のSOCに転送できます。SIEMへのエクスポートは、EnterpriseパッケージとSovereignパッケージに含まれます。

インシデント対応

問題が起きたとき:プロセスと時間

インシデントは、本番稼働前にお客様と合意した文書化された計画に基づいて対応します。通知の期限は契約で定めるため、お客様自身の規制上の期限(たとえば管理者に課されるGDPRの72時間)を守ることができます。

  1. 01

    検知

    モニタリング、お客様のSOCからのアラート、またはユーザーや当社エンジニアからの報告。

  2. 02

    トリアージ

    合意した基準で重大度を分類し、当番エンジニアが担当します。

  3. 03

    封じ込め

    影響を受けたエージェント、コネクタ、アクセスを停止します。監査ログから証拠を保全します。

  4. 04

    通知

    判明していることと、まだ判明していないことを添えて、遅滞なくお客様にお知らせします。

  5. 05

    是正

    根本原因を修正し、リファレンステストを再実行し、お客様側の承認を得てリリースします。

  6. 06

    報告

    経緯、影響、根本原因、対応策をまとめた事後報告書を書面で提出します。

パッケージ別のサポートと対応

項目FoundationEnterpriseSovereign
対応時間帯営業時間内重大インシデントは24時間365日24時間365日
重大インシデントへの対応次の営業時間内24時間365日、契約に基づく1時間
専任の当番エンジニア——✓
SSOとSIEMへのエクスポート—✓✓
書面による事後報告書✓✓✓
効果とセキュリティのレビュー四半期ごと毎月継続的、常駐チームが実施

パッケージの詳細と年間価格は料金ページをご覧ください。

データのライフサイクル

取り込みから削除証明書まで

プラットフォームが扱うすべてのデータには、定められた経路、保存期間、そして終わりがあります。

  1. 01

    取り込み

    コネクタが最小権限のアカウントでお客様のシステムから読み取ります。インデックス化するのは、ユースケースごとに合意した情報源のみです。

  2. 02

    処理

    データは転送時と保存時に暗号化されます。個人データは、外部モデルを呼び出す前にマスキングされます。

  3. 03

    利用

    回答はユーザーの権限に応じてフィルタリングされます。すべてのアクセスが監査ログに記録されます。

  4. 04

    保存

    インデックス、会話、ログは、お客様の保存ポリシーに合わせて契約で定めた期間保持されます。

  5. 05

    削除

    保存期間または契約の終了時に、データは合意した期間内に削除され、削除証明書が発行されます。

規制への対応

お客様の市場におけるプライバシーとAIの規制

当社は、欧州、米州、アジア太平洋の主要なデータ保護法とAI関連法へのコンプライアンスを支援するようプラットフォームを設計しており、DPIAやその他の評価のための文書を提供します。コンプライアンスの認証は行いません。法的評価はお客様が行います。

方向性を示すためのもので、法的助言ではありません。要件はお客様の立場、業界、ユースケースによって異なります。
規制地域レビュー担当者がよく確認する点対応のための設計
GDPREU / EEA適法な根拠、データ最小化、処理者の条件、域外移転、DPIAリージョン内またはオンプレミスでの処理、処理者契約、マスキング、削除、DPIA用資料一式
EU AI法EUリスク分類、人による監督、ログ記録、ユーザーへの透明性設定で強制される人の承認、完全なログ、ユーザー向けチャネルでのAI利用の明示、技術文書
PIPL中国国内保存、越境移転のルール、センシティブなデータローカルモデルによる国内導入、海外APIの呼び出しなし、ログと鍵は国内に保管
APPI日本利用目的、安全管理措置、外国への移転エージェントごとの利用目的の記録、アクセス制御とログ、国内での導入
PIPA韓国目的の制限、安全性確保措置、国外移転オンプレミスまたはエアギャップ、項目レベルのアクセス制御、完全なアクセスログ
Privacy Act・APPsオーストラリア利用と開示、セキュリティ、国外への開示オーストラリアのリージョンまたはオンプレミス、アクセス制御、プライバシー影響評価のためのログ
LGPDブラジル法的根拠、データ主体の権利、影響報告書国内での導入、ユースケースごとの処理記録、要求に応じた削除
CCPA / CPRA米国カリフォルニア州通知、消費者の権利、サービスプロバイダーの条件、自動化された意思決定サービスプロバイダー条件、削除と開示請求への対応、重要な決定に対する人によるレビュー
業界別の規則医療、金融、公共部門業界固有の守秘義務と記録保存(例:HIPAAのような規則)認定済みのお客様環境内への導入、規則に合わせた保存期間とアクセス
デューデリジェンス

作業開始前に当社を審査してください

NDA締結のうえで文書一式をお送りし、お客様のセキュリティ質問票にご回答します。契約締結前に、エンジニアがお客様のセキュリティチームとお打ち合わせすることも可能です。

アーキテクチャ

アーキテクチャ説明書

選択された導入形態のコンポーネント、導入オプション、ネットワーク境界、データフロー図。

脅威

脅威モデル

上記の概要の完全版。管理策と残存リスクを含みます。

質問票

お客様の質問票への回答

お客様の形式、またはお客様のチームが希望する標準形式で。

テスト

ペネトレーションテストへの協力

お客様のテスト担当者または選定した企業がパイロット環境をテストし、当社が指摘事項を修正して再テストを支援します。

プライバシー

DPAとDPIA用資料

データ処理契約、再委託先の一覧、DPIAまたは影響評価のための資料一式。

運用

インシデントとアクセスの手順

インシデント対応計画、要員のアクセスルール、削除証明書のテンプレート。

当社はSOC 2やISO 27001の認証を取得していません。その代わりに、お客様が管理する環境に導入し、お客様のチームが当社を直接評価するために必要なものをすべて提供します。

セキュリティ文書を請求する
よくある質問

CISOの方からよくいただく質問

当社のデータをモデルの学習に使いますか?

いいえ。最先端モデルは、お客様データでの学習を規約で除外したエンタープライズAPIを通じて利用します。ローカルモデルはお客様のインフラ内で稼働します。お客様のコーパスによるファインチューニングは、ご依頼に応じて、お客様の環境内でのみ実施します。

SOC 2やISO 27001を取得していますか?

いいえ。そのことを率直にお伝えしています。その代わりに、プライベートクラウド、オンプレミス、エアギャップなど、お客様が管理する環境に導入し、アーキテクチャ、脅威モデル、記入済みの質問票、当社エンジニアへのアクセスをお客様のチームに提供するとともに、ペネトレーションテストにも協力します。

暗号鍵を自社で保持できますか?

はい。プライベートクラウド、オンプレミス、エアギャップの構成では、鍵はお客様の鍵管理サービスまたはHSMに保管されます。BlackGust Cloudでは、鍵は同一リージョン内でBlackGustが管理します。自社で保持する必要がある場合は、他の導入形態をお選びください。

ペネトレーションテストを実施できますか?

はい。範囲と時期を合意したうえで、お客様のテスト担当者または選定した企業がパイロット環境をテストし、当社が指摘事項を修正して再テストを支援します。

プロンプトインジェクションはどう防ぎますか?

攻撃は試みられるものという前提に立っています。取得したコンテンツは指示ではなくデータとして扱い、入力はフィルタリングされます。そして何より、エージェントはユーザーの権限を超えることができず、リスクの高い操作は人の承認なしに実行できません。インジェクションが成功しても、一般のユーザーと同じ壁に阻まれます。

インシデントはどのくらいの速さで知らせてもらえますか?

契約で定めた期限内に、遅滞なくお知らせします。これにより、お客様自身の規制上の期限を守ることができます。Sovereignパッケージでは、重大インシデントに専任の当番エンジニアが1時間以内に対応します。

どのような再委託先が関与しますか?

導入形態によります。最先端モデルを使う場合、モデル提供者のエンタープライズAPIが再委託先となり、BlackGust Cloudではお客様のリージョンのホスティング事業者も含まれます。最先端モデルを使わないオンプレミスおよびエアギャップの構成では、再委託先はありません。完全な一覧はDPAに記載しています。

BlackGustのエンジニアは本番データを閲覧できますか?

指名されたエンジニアのみが、合意した期間に限り、記録されたアクセスで閲覧でき、そのアクセスは引き継ぎ時に取り消されます。エアギャップ構成では、エンジニアはお客様の監督とアクセスルールのもと、現地で作業します。

ログを当社のSIEMに送れますか?

はい。監査ログは標準形式でお客様のSIEMにエクスポートでき、保存期間はお客様のポリシーに従います。SIEMへのエクスポートは、EnterpriseパッケージとSovereignパッケージに含まれます。

当社を貴社のセキュリティレビューにかけてください

質問票をお送りいただくか、文書一式をご請求ください。エンジニアがお客様のチームにアーキテクチャと脅威モデルをご説明します。