社内のAIを「知らない」から管理する「AIガバナンス」へ 新機能「AIVC」〜 隠れたシャドーAIを可視化〜


1. はじめに:AI利用の急速な拡大と「見えないリスク」

 従業員は、セキュリティチームが把握できるよりもはるかに早いスピードでAIを導入・活用しています。業務の効率のため社員が個々に導入するAIツールや、開発者が利用するローカル環境のAIモデルなど、これら会社が把握・許可していない「シャドーAI」の急速な広がりにより、 多くの企業で、セキュリティ担当者は次のような課題に直面しています。

  • 誰が・どの端末で・どんなAIを利用しているのかが見えない   
  • 業務データや機密情報がAI経由で外部へ流出する危険性   
  • ファイアウォールをすり抜けるローカルAIの存在  

実際に、最新のある調査でもそのリスクは次のように判明しています。

  • 47.4%の組織が、自社環境のAIに対して視認性(可視性)を持てていません。
  • 企業における生成AI利用の約72%は個人のプライベートアカウント経由で行われており、従来のゲートウェイでは検知できません。
  • シャドーAIが関与したデータ侵害事件では、すでに高額な追加費用が発生しています。

 Webブラウザ上でChatGPTのサイトを遮断するだけでは、ローカル環境で動くモデルや開発ツール組み込み型のAIアシスタントを防止することはできません。



2. 見えないAI利用から根拠に基づく「AIガバナンス」へ

 GravityZone AI Visibility and Control(AIVC) は、エンドポイント上で動作するエージェントを活用し、次の3つのステップで安全なAIガバナンスを実現します。

ステップ1:組織内のAI利用状況を自動検出

 管理下の端末で稼働しているAIツールの一覧を自動生成します。チャットボットや公開LLMだけでなく、ローカルモデル・ランタイム、AIエージェント、MCPクライアント/サーバー、コード補完アシスタント、各種拡張機能まで幅広く洗い出します。  

ステップ2:利用の把握とリスクの優先順位付け

 検知されたすべての項目についてリスクスコアを算出し、優先順位を整理した状態で一覧表示します。サービス分類や影響を受ける端末・ユーザー情報などのコンテキストを提示し、シャドーAIと思われる利用にはフラグを立てて警告します。  

ステップ3:既存のGravityZone管理コンソールでリスク削減

 可視化された証拠をもとに、既存のGravityZoneコンソールからWebフィルタリングやアプリケーション制御、ハードニングポリシーを適用します。AI専用の新たな制御ツールを購入・学習・維持する必要はありません


3. GravityZone AI Visibility and Controlの特徴

1つのコンソール、1つのエージェント(1コンソール、1エージェント)

 既存のマルウェア対策であるGravityZoneのエージェントと管理コンソールをそのまま使用するため、新しいインストールや、管理コンソールの操作習得の必要ありません。

AIが実際に動作している「エンドポイント」で網羅的に検知

 ゲートウェイでの通信を調べて検知する方式ではないので、ゲートウェイを通過しないローカル環境のAIやブラウザ拡張機能も、端末上で直接検知します。

 PHASRとの連携によるAIエージェントの自律的ハードニング

 「GravityZone PHASR」と組み合わせることで、AIエージェントに必要な権限のみを最小限に許可し、人間の不要なアクセス権限は制限するといった高度な制御が自動で行われます。



4. 導入方法

導入環境に合わせて、以下のパターンからスムーズにご検討いただけます。

①  Bitdefender GravityZone ”Enterprise” をご利用中の場合

 既存環境に「AIVC」をアドオンするだけで、すぐにご利用を開始できます。   他のエディションのBusiness Security や Premium エディションをご利用の場合は、まず Enterprise へのアップグレードが必要となります。)   

② 他社マルウェア対策(EPP/EDR)をご利用中の場合

 既存のセキュリティ製品をリプレイスすることなく、「PHASR Standalone + AIVC」のAI対策セットをご購入いただくことで、AI対策AI防御層を追加できます。   



5. 概算見積もり価格(1年間ライセンス)

ご導入規模に応じた年間価格例(税別)です。(※EnterpriseとAIVCセットの場合)

① GravityZone Enterprise 利用者:AIVCアドオンのみ

50台:222,000円   ※640,000円
100台:423,000円   ※1,233,000円
200台:806,000円   ※2,409,000円
500台:1,814,000円   ※5,589,000円

② 他社EPP製品利用者:PHASR Standalone + AIVC (AI対策セット)

50台:445,000円 
100台:846,000円 
200台:1,612,000円 
500台:3,628,000円

6. よくある質問(FAQ)

Q1. GravityZone AI Visibility and Control は何を発見・検知できますか?

 オンラインLLMやチャットボット、ローカルモデルおよびランタイム、AIエージェント、MCPクライアント/サーバー、コード補完アシスタント、ブラウザやIDEの拡張機能などを発見します。また、ローカルエージェントやクライアントをインストールするSaaS型AIサービスも特定可能です。

Q2. 危険なAI利用の制限(制御)はどのように行われますか?

 可視化された情報をもとに、既存のGravityZoneコンソール内にあるWebフィルタリング、アプリケーション制御、エンドポイントハードニング機能を通じて制御を実行します。

Q3. 現在GravityZoneを導入済みですが、新しいエージェントの導入や、2つ目の管理コンソールは必要ですか?

 いいえ、不要です。すでにインストールされているGravityZoneエージェントから自動発見を行い、結果は既存の管理コンソールに表示されます。新たなアプライアンスやクラウドAPIコネクタの設定も必要ありません。

Q5. サポートされているOSは何ですか?

 提供開始時点では Windows OS をサポートしており、今後その他のプラットフォームにも順次対応予定です。

Q6. どの端末が可視化・管理の対象になりますか?

 GravityZoneエージェントが配置されているすべての管理下端末が対象となります。


7. 最後に

 AIツールの利用をただ禁止するのではなく、「何が使われているかを正確に把握し、適切に制御する」ことが、安全なAI活用への第一歩です。

 自社環境でのAI利用状況の可視化、AI対策の試用や導入をご希望のお客様は、お気軽にお問い合わせください。既にGravityZoneをご利用のお客様は、これまでのメールやりとりへの返信でお知らせください。