サイバーセキュリティクラウドは、AIアプリケーションの脆弱性診断などで明らかになったセキュリティ上の問題について、原因分析、改善方針の具体化から設計・実装までを専門チームが一気通貫で支援する「AIセキュリティ改善・実装支援サービス」を提供開始した。
同社は2026年7月、AI固有のリスクを攻撃者の視点で検証する「AIアプリケーション脆弱性診断サービス」を開始した。一方、診断によって問題を発見できたとしても、実際に改善するためには、改善方針を具体的なセキュリティ要件やシステム設計へ落とし込み、既存システムの構成や性能、利用者の使い勝手なども考慮しながら実装する必要があるという。
今回発表された新サービスは、AIアプリケーションの脆弱性を「見つける」だけでなく、改善方針を決め、設計し、実際に「直す」ところまでを支援するとしている。
「AIセキュリティ改善・実装支援サービス」概要

AIセキュリティの専門チームが、診断結果をもとに脆弱性の根本原因や想定される攻撃経路を分析し、改善方針とセキュリティ要件を策定。AI開発の専門チームと設計段階から共同で検討し、既存システムへの影響や性能、使いやすさ、開発負荷を踏まえ、具体的な実装タスク・仕様へ落とし込むとのことだ。
個々の指摘への対処にとどまらず、複数の脆弱性に共通する原因まで分析し、リスク低減に向けた設計・実装を支援すると述べている。
サービス提供の流れ
- 分析:診断結果・システム構成を確認し、脆弱性の原因や想定される攻撃経路を分析
- 方針策定:分析結果をもとに改善の優先順位を整理し、AIセキュリティ要件を定義
- 設計・実装:セキュリティ要件をAIアプリケーションの設計へ落とし込み、必要な実装・改修を実施
- セキュリティレビュー:合意したセキュリティ要件が、設計・実装へ適切に反映されているかを確認
なお、改善後のAIアプリケーションを攻撃者の視点で検証し、対策の有効性を確認する再診断は、オプションとして提供するとのことだ。
主な改善・実装領域
標準の支援対象は、以下のAI固有のセキュリティ領域だとしている。対象システムの構成や課題に応じて、必要な対策を選定するという。
- LLM・プロンプト:プロンプトインジェクションやシステムプロンプトの漏えいなどに対し、入力・出力の検証や指示構造の見直しを組み合わせた多層防御を実装
- RAG:利用者の権限に応じた検索制御やデータの分離により、閲覧権限のない情報がAIを通じて開示されるリスクを低減
- AIエージェント:利用できるツールや権限を必要最小限に絞り、重要な操作には人の承認を組み込むことで、AIによる意図しない操作のリスクを低減
- MCP・外部ツール連携:接続先の制御、実行時の引数検証、認証情報の管理、実行履歴の記録などにより、AIが生成した指示を無条件で外部システムへ渡さない仕組みを構築
- AIデータ:個人情報や営業秘密などについて、AIへの入力・参照・出力が許される範囲を整理し、機密情報の検知・マスキングなどを実装
上記以外の、Web・APIの認証・認可やクラウド上の権限管理など、周辺領域の改修が必要な場合もオプションにて対応するとのことだ。
企業の開発体制に応じた支援方法
- 実装助言:顧客側の開発チームが実装し、サイバーセキュリティクラウド側の専門チームが改善設計や実装上の助言、レビューを支援
- 共同開発:顧客側の開発チームとサイバーセキュリティクラウド側の専門チームが共同で実装
- 実装代行:サイバーセキュリティクラウドの専門チームが、改善方針の策定から設計・実装までを担当
同社が顧客窓口と全体統括を担い、専門チームと連携して支援するという。具体的な実施内容・成果物は、顧客の開発体制や契約範囲に応じて決定するとしている。
【関連記事】
・JPX、AIエージェント活用した日立の「脆弱性・パッチ探索分析レポートサービス」を先行導入
・NTTデータ、ソフトウェア脆弱性の統合管理サービスを開始 顧客環境のSBOMを活用、脆弱性発見から対応まで
・テクマトリックス、米国の脆弱性診断プラットフォーム「Ostorlab」を日本語サポートで販売開始
この記事は参考になりましたか?
- 関連リンク
- この記事の著者
-
EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)
「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
