PRACTICAL GUIDES
生成AIセキュリティ
実務ガイド
社内説明や導入審査に、そのまま持ち込める形で整理した実務資料です。一次情報を確認し、担当者が判断すべき項目に絞っています。
01 公開中
生成AI導入セキュリティチェックリスト
新しい生成AIサービスを社内導入する前に、ガバナンス、データ、権限、監視、契約の5領域を21項目で確認します。
開く → 02 順次追加
AIサービス企業導入評価
公開情報を根拠に、サービスごとの利用可能な用途、避けるべき用途、必要な統制条件を整理します。
開く → 03 基礎資料
OWASP LLM Top 10
生成AIアプリケーションで優先して対策すべき代表的なリスクと、自社の確認ポイントを理解します。
開く →解説記事
すべて見る →-
OWASP LLM Top 10 を自社に当てはめる — 今すぐ見るべき項目はどれか
OWASP LLM Top 10は10項目すべてに同じ労力をかけるものではありません。自社のAI利用の形態ごとに、実際に起こり得る項目とそうでない項目を切り分け、確認の順序を整理します。
-
プロンプトインジェクションは防げるのか — 入力検査だけでは止まらない理由
プロンプトインジェクションは入力のフィルタで防ぎきれません。なぜ根本的な解決が難しいのか、その前提のうえで被害を抑えるために設計側で何を決めるべきかを整理します。
-
シャドーAIをどう把握し、どこまで禁止するか — 全面禁止が失敗する理由
会社が把握していない生成AI利用は、禁止しても止まりません。実際に何が起きているかを把握する方法と、業務を止めずにリスクを下げる線引きの考え方を整理します。
-
SOC 2とISO27001は何が違うのか — AIサービスの調達審査でどちらを見るか
AIサービスのベンダー審査で提示されるSOC 2報告書とISO27001認証は、証明している内容が異なります。何を保証し、何を保証しないのか、調達側が実際に確認すべき点を整理します。
-
生成AIの利用規程に何を書くか — 他社がつまずく5つの箇所
生成AIの社内規程は、禁止事項を並べるだけでは運用されません。実際に問い合わせが集中する論点と、判断を現場に委ねられる規程の書き方を整理します。