AI対応の統合を検討し評価する際には、共有責任モデルを理解し、AIプラットフォームやアプリケーションプロバイダーがどのタスクを担当し、どのタスクを自分が担当するかを理解することが重要です。 ワークロードの責任は、AI統合がソフトウェア・アズ・ア・サービス(SaaS)、プラットフォーム・アズ・ア・サービス(PaaS)、またはインフラストラクチャ・アズ・ア・サービス(IaaS)に基づいているかによって異なります。
責任の分担
クラウドサービスと同様に、組織にAI機能を導入する際には複数の選択肢があります。 選択したオプションに応じて、AI を安全に使用するために必要な運用とポリシーのさまざまな部分について責任を負います。
次の図は、デプロイの種類に応じた、お客様と Microsoft の責任の範囲を示しています。
AI レイヤーの概要
AI対応アプリケーションは、あなたやAIプロバイダーが行うタスクをまとめた3つの機能層で構成されています。 セキュリティ責任は通常、タスクを実行する側にありますが、AIプロバイダーは必要に応じてセキュリティやその他のコントロールを設定オプションとして公開することもあります。 次の 3 つのレイヤーがあります。
AI プラットフォーム
AI プラットフォーム レイヤーは、アプリケーションに AI 機能を提供します。 プラットフォーム層では、AIモデルを動かすインフラを構築し保護し、トレーニングデータや重み付けやバイアスなどモデルの挙動を変える特定の設定を管理する必要があります。 このプラットフォーム層はAPIを通じて機能へのアクセスを提供します。 APIは メタプロンプト と呼ばれるテキストをAIモデルに渡し処理させ、生成された結果をプロ ンプトレスポンスとして返します。
AIプラットフォームのセキュリティ上の考慮 事項 - 悪意ある入力からAIプラットフォームを守るために、安全システムはAIモデルに送られる潜在的に有害な指示(入力)をフィルタリングしなければなりません。 AIモデルは生成的なため、有害なコンテンツを生成し、ユーザーに返す(出力)こともあります。 どの安全システムもまず、憎悪、脱獄、その他の害を含む多くの分類の潜在的に有害な入力や出力から守らなければなりません。 これらの被害分類は、モデルの知識、地域、業界に基づいて時間とともに進化していく可能性が高いです。
Microsoft の PaaS オファリングと SaaS オファリングにはいずれも安全システムが組み込まれています。
- PaaS - Azure OpenAI サービス
- SaaS - Microsoft Security Copilot
AI アプリケーション
AI アプリケーションは AI 機能にアクセスし、ユーザーが使用するサービスまたはインターフェイスを提供します。 このレイヤーのコンポーネントは、アプリケーションによって、比較的単純なものから複雑なものまでさまざまです。 最も単純なスタンドアロンAIアプリケーションは、テキストベースのユーザープロンプトを受け取り、そのデータをモデルに渡して応答を得るAPIのインターフェースとして機能します。 より複雑なAIアプリケーションには、永続性レイヤー、セマンティックインデックス、より多くのデータソースへのアクセスを可能にするプラグインなど、追加のコンテキストでユーザープロンプトを根拠にする機能が含まれます。 高度な AI アプリケーションは、既存のアプリケーションおよびシステムとのインターフェイスとなる場合もあります。 既存のアプリケーションやシステムは、テキスト、音声、画像を処理してさまざまな種類のコンテンツを生成することがあります。
AIアプリケーションのセキュリティ上の考慮 事項 - 悪意ある活動からAIアプリケーションを守るための安全システムを構築すること。 安全システムは、AIモデルに送信されるメタプロンプトに使用される内容を詳細に検査します。 安全システムはまた、プラグイン、データコネクタ、その他のAIアプリケーションとの相互作用(AIオーケストレーションと呼ばれる)も検査します。 これを自社のIaaS/PaaSベースのAIアプリケーションに組み込む一つの方法は、Azure AI Content Safetyサービスを利用することです。 その他の機能は、ニーズに応じて使用できます。
人工知能使用
AI 使用レイヤーは、AI 機能が最終的にどのように使用されるかを説明しています。 生成AIは、API、コマンドプロンプト、グラフィカルユーザーインターフェース(GUI)など他のコンピュータインターフェースとは根本的に異なる新しいタイプのユーザー/コンピュータインターフェースを提供します。 生成 AI インターフェイスは、対話型かつ動的であり、コンピューターの機能を、ユーザーとその意図に合わせて調整できます。 生成 AI インターフェイスは、主にユーザーが、システムの設計と機能を学習し、それに合わせて調整しなければならない、以前のインターフェイスと対照的です。 このインタラクティブ性により、アプリケーションの設計者ではなくユーザーの入力がシステムの出力に大きな影響を与え、安全のガードレールが人、データ、ビジネス資産の保護に不可欠となります。
AI利用のセキュリティ上の考慮 事項 - AI利用の保護は、身元やアクセス制御、デバイス保護と監視、データ保護とガバナンス、管理管理などのセキュリティ保証に依存しているため、他のコンピュータシステムの保護と類似しています。
ユーザーの行動と説明責任はより重視されるべきです。なぜなら、ユーザーはシステムの出力に対してより大きな影響力を及ぼすからです。 許容範囲の利用ポリシーを更新し、標準的なITアプリケーションとAI対応アプリケーションの違いをユーザーに教育することが非常に重要です。 許容される使用方針には、セキュリティ、プライバシー、倫理に関するAI特有の考慮事項を含めるべきです。 さらに、AIを使った攻撃が利用し、説得力のある偽のテキストや音声、動画などを使って騙すことができることをユーザーに教育しましょう。
以下のリソースはAI特有の攻撃タイプを定義しています:
- Microsoft Security Response Center (MSRC) のAIシステムに対する脆弱性の重大度分類
- MITRE 人工知能システムの対抗脅威ランドスケープ (ATLAS)
- OWASP Top 10 for Large Language Model (LLM) Applications
- OWASP Machine Learning (ML) Security Top 10
- NIST AI リスク管理フレームワーク
セキュリティ ライフサイクル
他の種類の機能のセキュリティの場合と同様に、アプローチ一式に対して計画することが重要です。 アプローチ一式とは、セキュリティ ライフサイクル全体、つまり、識別、保護、検出、対応、復旧、管理にわたる人々、プロセス、およびテクノロジです。 このライフサイクルの空白や弱さがあれば、次のような問題が生じる可能性があります:
- 重要な資産がセキュリティで保護されない
- 防げる攻撃を経験する
- 攻撃に耐えられないこと
- ビジネスクリティカルなサービスを迅速に復旧できないこと
- コントロールの適用に一貫性がない
AI 脅威テストの特有の性質について詳しくは、「Microsoft AI Red Team is building the future of safer AI」をご覧ください。
カスタマイズする前に構成する
Microsoftは、組織がAIの初期導入およびその後のすべてのAIワークロードにおいて、CopilotモデルのようなSaaSベースのアプローチから始めることを推奨しています。 このアプローチは、組織が設計、運用、確保に必要な責任と専門知識のレベルを最小限に抑えます。
現在の既製品機能がワークロードの特定のニーズに合わない場合は、Azure OpenAI ServiceのようなAIサービスを活用してPaaSモデルを採用し、その特定の要件を満たすことができます。
データサイエンスやAIのセキュリティ、プライバシー、倫理的配慮に深い専門知識を持つ組織だけがカスタムモデル構築を採用すべきです。
AIを世界に広めるために、MicrosoftはBingやWindowsからGitHub、Microsoft 365に至るまでの主要な生産性ソリューションすべてに対応したCopilotソリューションを開発しています。 Microsoftはあらゆる種類の生産性シナリオに対応したフルスタックソリューションを開発しています。 Microsoftはこれらの機能をSaaSソリューションとして提供しています。 Microsoftはこれらの機能を製品ユーザーインターフェースに組み込み、特定のタスクでユーザーを支援するよう調整して生産性を向上させています。
Microsoft は、すべての Copilot ソリューションを、Microsoft のAI ガバナンスに関する確固たる原則に従って設計しています。
次のステップ
Azure AI セキュリティのベスト プラクティスの詳細を確認します。
信頼できる AI のための、Microsoft の製品開発要件の詳細については、「Microsoft の責任ある AI の基本原則」を参照してください。
クラウド コンピューティングの共有責任に関する記事を参照してください。