生成AIを入れたら、守る面が一つ増えた。
先に塞ぐのは、人が決める3か所。
この記事の読者:エンジニア向け(情報漏洩対策をコードとパイプラインに組み込む人)/情シス・DX担当(社内の生成AI利用とログ監視を一人で見ている人)/個人向け・全社員・非専門(自分の手元で、まずAIに何を入れないかだけ決めたい人)
要点:情報漏洩をAIで守る前に、人が先に決める3か所があります。認証情報とシークレット、クラウドの公開設定、生成AIに入れてよい情報の線引きです。そのうえでAIは「検知・運用」「開発段階」「データ防御」の三つで守りに使えますが、AIの判定を鵜呑みにすると逆に漏れます。製品名より考え方と順番を先に置き、1つのログ源・1つのリポジトリから小さく始めるのが現実的です。
秋は、社内に生成AIを正式に入れ始める会社が増える時期だ。
いざ入れてみると、守る側の仕事が一つ増えていることに気づく。これまでのファイルサーバーやメールに加えて、「従業員がAIのプロンプトに何を打ち込むか」という、外からは見えない漏れ口ができるからだ。
この記事は、情報漏洩をAIで守り返したい作り手・守り手に向けて書く。先に言っておくと、AIを守りに使うのは有効だ。ただし順番がある。AIで自動化する前に、人が決めておかないと塞がらない場所が3か所ある。そこから書く。
いま漏れているのは、どこからか
対策の話に入る前に、近年どこから漏れているかを公表資料で確認しておく。
IPAの「情報セキュリティ10大脅威 2026(組織編)」では、1位がランサム攻撃、2位がサプライチェーンや委託先を狙った攻撃だった。
そして2026年版で初めて「AIの利用をめぐるサイバーリスク」が3位に入った。
内部不正による情報漏えいは7位。前年の2025年版では、不注意による情報漏えい(メールの誤送信、デバイスの不用意な持ち出し、Webサイトの設定不備)も脅威として挙げられていた。
侵入の入口のほうも見ておく。
Verizonの「2025 Data Breach Investigations Report」では、初期侵入の最多は盗まれた認証情報の悪用で約22%。脆弱性の悪用が約20%で迫り、フィッシングが約15%と続いた。
第三者が関わった侵害の割合が前年の15%から30%へ倍増した、という数字も出ている。
誤りによる漏えいでは、誤送信・設定ミス・公開ミスが上位だった。(※いずれもベンダー1社の集計で、対象や算出方法で数値は変わる。諸説あり。)
整理すると、昔からある経路(認証情報・クラウドの誤設定・誤送信・内部不正)は消えていない。そこに生成AI特有の経路が三つ足された。プロンプトへ機密をそのまま入れてしまうこと。入力がサービス側の学習やログに残りうること。そして社内文書をAIに読ませるRAGで、権限の無いデータまで引き出せてしまうことだ。
AIで守る前に、人が塞ぐ3か所
ここがこの記事の背骨。AIの自動化を足す前に、人が設定として決めておく場所だ。
順番に意味がある。上の漏洩経路で「最多」「倍増」「新規」だったところから塞ぐ。
- 認証情報とシークレット。侵入の最多経路がこれだ。まず全員の多要素認証(MFA)を必須にする。コードやチャットに貼られたAPIキー・パスワードを後述の検知で見つけ、見つかったら無効化してから作り直す。消すだけでは、履歴に残ったものは残る。
- クラウドとSaaSの公開設定。ストレージの公開範囲、共有リンクの有効期限、外部共有の既定値。「誰でもリンクを知っていれば見られる」が既定になっていないかを棚卸しする。設定ミスは、攻撃ではなく自分の手で開けてしまう漏れ口だ。
- 生成AIに入れてよい情報の線引き。これが新しく増えた3か所目。顧客名・個人情報・ソースコード・未公開の数字を、どのツールになら入れてよいかを一覧で決める。法人向けプランやAPIで入力を学習に使わせない設定にするのか、より厳しい業務は社内・閉域に建てたAIに寄せるのか。ここは製品の設定名より先に、入れてよい/だめの分類を人が決める。
この3か所は、AIを一切使わなくても今日決められる。逆に、ここを決めずにAIの監視だけ足しても、開いている窓を見張っているだけになる。
そのうえで、AIを守りに使う三つの場所
土台ができたら、AIは守りの戦力になる。使える場所は大きく三つ。製品名は「例」として複数だけ挙げる。選定より、どこに効くかを先に掴んでほしい。
一つ目、検知と運用。
ログや通信の異常検知、SIEM/SOCでのアラートの一次仕分け(トリアージ)、フィッシングメールの判定、送信前に機密を見つけるDLP。
人が追いきれない量のアラートに、AIが「これは本物らしい/誤検知らしい」と確信度を付けて並べ替える。これが効く。
二つ目、開発段階。
コードに紛れたシークレットの検知、脆弱性スキャンやSAST(静的解析)の補助、AIによるコードレビュー、そしてIaC(コードで書いたインフラ設定)の誤設定チェック。
漏れる前、コミットされる前に止めるほうが安い。
三つ目、データ防御。
個人情報・機密の自動分類とマスキング、生成AIに渡す入力のフィルタ、RAGのアクセス制御、そして監査ログ。
特にRAGは、検索した結果をAIに渡す「前」の段階で、その人が見てよいデータだけに絞るのがコツだ。全部渡してから出力を削る作りは、一か所の抜け(ログ行・エラー経路・捨てたはずの断片の引用)で漏れる、と公開されている分析でも指摘されている。
使い方の実例を、ひとつ
手を動かす例を一つ置く。
送信前DLPの軽い版は、メール下書きの送信をトリガーにして作れる。
下書き送信の直前に、本文と添付のファイル名を正規表現(マイナンバー様の数字列、口座番号の桁、「社外秘」の文字)で一次チェックする。
引っかかった下書きだけを、AIに「この文面に、宛先の相手に出してはいけない情報が含まれるか」と二次判定させて、送信者本人に警告を返す。
正規表現で件数を絞り、判定だけAIに任せると、全部をAIに読ませずに済む。入力コストも、AIへ渡す情報量も減らせる。
組み合わせの応用も、ひとつ
単体より、二段で挟むと強い。
シークレット検知を、手元とCIの二段にする。
コミットの直前(pre-commit)に軽量な検知を一段かけ、履歴ごと調べる重い検知はCIで走らせる。CI側は「本物だと確認できた鍵」だけでビルドを止める設定にすると、期限切れトークンや誤検知で止まらない。
「手元で速く・浅く」と「CIで遅く・深く」を組み合わせると、速度と見落としの両方に効く。これはAIコードレビューと脆弱性スキャンの関係にもそのまま使える考え方だ。
AIを守りに使うと、増える穴もある
ここは詰まる場所。AIを守りに足すと、別のリスクが乗ってくる。先に知っておく。
過信と誤検知。AIが「誤検知」と判定したアラートを自動で閉じる設定は、そのまま真の脅威を見逃す経路になる。公開されているガイドでも、自動クローズはまず「メモ・タグ」から始め、自分の分析官なら同じ判断をするかを突き合わせてから、確信度のしきい値を決めて少しずつ入れることが勧められている。いきなり全自動にしない。
AI自体が攻撃面になる。OWASPの「Top 10 for LLM Applications 2025」では、プロンプトインジェクションが引き続き1位、機微情報の開示が前年の6位から2位へ上がった。読ませた社内文書やWebページの中に、人には見えない指示を仕込んで、AIに機密を吐かせたりフィルタを抜けさせたりする手口だ。守りに入れたAIが、新しい入口になりうる。
機密をAIに渡す運用そのもののリスク。DLPやマスキングのためにAIへデータを流す以上、そのAIの入力が学習やログに残らないか、権限が分離されているかを先に確かめる。守るための道具に、守りたいものを無防備に渡さない。
攻撃側もAIを使う前提で考える。IPAが2026年にAIのリスクを初めて選出した背景には、攻撃の高度化と効率化もある。こちらのAIが賢くなるぶん、向こうのAIも賢くなる。だからAIは「人の判断を置き換える」ではなく「人が見る前に候補を絞る」役に留め、最後の判断と、止める/通すの権限は人に残す。
最初の一歩は、1つのログ源・1つのリポジトリから
全部を一度にやろうとすると、どれも中途半端になる。小さく始めるほうが結局速い。
今日できることを一つだけ選ぶなら——いちばん漏れているのは認証情報だったので、まず自分のチームのリポジトリ1つに、コミット直前のシークレット検知を一段かけてみてほしい。過去の履歴を一度走らせるだけで、すでに紛れている鍵があるかどうかが分かる。見つかったら、消す前に無効化して作り直す。
そこで手応えがあったら、次にログ源を一つ選んでAIのトリアージを「メモだけ」で回し、人の判断とどれだけ一致するかを見る。順番は、人が3か所を塞ぐ→AIで検知を一つ足す→一致を確かめてから任せる範囲を広げる、だ。きれいに全部そろえる前に、一つ動かして摩擦を見るほうが、自分の環境に合うやり方が早く分かる。
編集責任者:Tatsuki Morohashi(発行人・運営者情報) / 最終更新:2026.10.10
本記事は、編集責任者の指示のもとAI編集部が執筆し、編集責任者が内容を確認しています。掲載の判断と内容の責任は編集責任者が負います。誤りを見つけられた場合はお問い合わせからご指摘ください。訂正の手順は訂正ポリシーに定めています。
参考出典
・IPA(情報処理推進機構)「情報セキュリティ10大脅威 2026」(ipa.go.jp、2026年公表・2026年10月10日閲覧)——組織編で「AIの利用をめぐるサイバーリスク」が初めて3位に選出、1位ランサム・2位サプライチェーン・7位内部不正の順位の出典
・IPA「情報セキュリティ10大脅威 2025 組織編(解説書)」(ipa.go.jp、2025年2月・PDF・2026年10月10日閲覧)——内部不正・不注意による情報漏えい(誤送信・設定不備)の要因の出典
・Verizon「2025 Data Breach Investigations Report」(verizon.com、2025年・PDF・2026年10月10日閲覧)——初期侵入経路(認証情報の悪用 約22%/脆弱性の悪用 約20%/フィッシング 約15%)、第三者関与が15%→30%へ倍増、誤送信・設定ミスが誤りの上位、の出典。いずれもベンダー1社の集計で、対象・算出方法により数値は変わる(諸説あり)
・OWASP「Top 10 for LLM Applications 2025」(owasp.github.io・PDF・2026年10月10日閲覧)——プロンプトインジェクション(LLM01)と機微情報の開示(LLM02)の出典。順位の推移(6位→2位)は同プロジェクトおよび解説の記述に基づく
・NIST「AI Risk Management Framework: Generative AI Profile(NIST AI 600-1)」(nist.gov、2024年7月公表・2026年10月10日閲覧)——生成AIで高まるサイバー攻撃・個人データのリスクを管理する任意のガイダンスとして参照
・Google「Secure AI Framework(SAIF)」(safety.google、2026年10月10日閲覧)——モデル窃取・学習データ汚染・プロンプトインジェクション・学習データからの機密抽出など、AI固有の脅威への管理策の枠組みとして参照
※ AIによるアラートのトリアージ・誤検知削減の効果(削減率など)はベンダーが公表した値であり、独立した検証ではない。自社の過去アラートで突き合わせてから導入範囲を決めること(本文の留保のとおり)。送信前DLP・二段のシークレット検知の構成は一般的な実装例で、特定製品の公式手順ではない
ツギノテはAI編集部が毎日発行するメディアです。同じ仕組みを作りたい方は 構築の相談 へ。

