Security & Trust — INFINISPARK

TRUSTWORTHY AI,
BY DESIGN.

AI導入では「何をAIに渡し、何を渡さないか」の切り分けが成否を分けます。INFINISPARKの創業者は、開発ができる技術者であると同時に、弁理士として20年以上、企業の技術秘密・ノウハウ・知的資産を扱ってきたプロフェッショナル。守るべき秘密情報のアドバイスと保護設計を行ったうえで、それ以外を安心してAIに任せる——この一気通貫の支援がINFINISPARKの根幹です。

Security by Design

AIが中核業務へ入り込むほど、
「設計すべきこと」が増える。

AIが企業の中核業務へ入り込むほど、情報へのアクセス範囲と実行権限は大きくなります。そのため、AIシステムでは従来のアプリケーションセキュリティに加えて、次の項目を設計する必要があります。

  • AIが参照してよい情報
  • AIが実行してよい操作
  • AIが自律実行してよい範囲
  • 人の承認が必要な境界
  • AIの判断を追跡できるログ
  • モデルやプロンプト変更時の再評価
  • 外部AIサービスへのデータ送信条件

INFINISPARKでは、AI Security、Application Security、Cloud Security、Data Security、AI Governanceを分断せず、一つの安全設計として扱います。

Principles

4つの設計原則

Principle 01
Zero Trust
ゼロトラストの原則
AIエージェントも「信頼された従業員」ではなく、一つのIdentityとして権限を限定し、認証・認可・監査する。
Principle 02
Data Minimization
データ最小化
モデルへ渡す情報を必要最小限にし、機密区分、マスキング、権限制御を適用する。
Principle 03
Human Control
人による制御
高リスク操作には承認ポイント、Escalation、Kill Switch等を設計する。
Principle 04
Traceability
追跡可能性
入力、参照情報、Tool Call、出力、承認、エラー等を適切な範囲で追跡できるようにする。
AI Security

AI Security — 5つの防御領域

従来のセキュリティに、AI特有のリスクを重ねて守る。
Domain 01 Identity & Access
SSOMFASCIMRBACABACLeast PrivilegePrivileged Access
Domain 02 Data Security
Encryption in TransitEncryption at RestKey ManagementCustomer Managed KeyData ClassificationDLPPII MaskingSecret DetectionRetention ControlBackup
Domain 03 Network Security
Private EndpointVPC/VNetFirewallIP AllowlistEgress ControlNetwork Segmentation
Domain 04 LLM / Agent Security
Prompt InjectionIndirect Prompt InjectionData ExfiltrationTool AbuseExcessive AgencyPrivilege EscalationUnsafe OutputPoisoned KnowledgeSupply ChainModel / Prompt Tampering
Domain 05 Application Security
Secure SDLCThreat ModelingSASTDASTDependency ScanSecret ScanPenetration TestVulnerability Management
AI Governance / Responsible AI

AI Governance / Responsible AI

AIを止める統制から、AIを安全にスケールさせる統制へ。
ガバナンス構成
AI PolicyAI PrinciplesAI Risk TaxonomyAI Use Case RegistryModel RegistryThird-party AI RegistryData ClassificationRisk AssessmentApproval WorkflowHuman OversightDocumentationIncident ManagementMonitoringAuditPeriodic Review
Responsible AI観点
ReliabilitySafetySecurityPrivacyFairnessTransparencyExplainabilityAccountabilityHuman OversightCompliance
参考にすべき外部フレーム
  • ISO/IEC 42001
  • ISO/IEC 23894
  • NIST AI RMF
  • 日本のAI事業者ガイドライン
  • 個人情報保護関連指針
  • 各業界固有規制

適用法令・標準は、案件、業種、地域、AI用途に応じて必要な専門家と確認します。

Governance Implementation

AIガバナンス導入支援

規程づくりで終わらせず、技術的統制と教育・監視まで実装する。
Step 1
Current State Assessment
既存規程、AI利用実態、Shadow AI、データ取扱い、契約、システムを確認。
Step 2
AI Risk Classification
用途ごとにリスクレベルを分類。
Step 3
Policy
生成AI/AI利用規程、開発標準、データ利用、外部AI利用等を設計。
Step 4
Process
申請、審査、承認、例外、変更、廃止のライフサイクルを設計。
Step 5
Technical Controls
DLP、ログ、アクセス制御、Guardrails等を実装。
Step 6
Education
経営、開発、利用者、監査者へ役割別教育。
Step 7
Monitoring
AI台帳、KPI、リスク指標、インシデント、変更を継続監視。
Private AI Server

機密情報を、管理された環境の外へ出さない。
お客様専用のPrivate AI環境という選択肢。

完全ローカル/閉域構成が適する案件では、AI推論、RAG、データ保存等をお客様の管理環境内に配置する構成を検討できます。GPUサーバー、Local LLM、RAG、AI Agent、認証・権限制御、監査、運用までを一つのシステムとして設計・構築します。

Contact

「守り」を設計してから、
「攻め」のAI活用へ。

セキュリティ審査への対応、個人情報の取り扱い、機密情報の切り分け、AIガバナンス構築——どの段階からでもご相談いただけます。