ヘルスケア

自治型AIのセキュリティを確保するための対策

mm
Unite.AI を Google の優先ソースに追加

データ漏洩に対する戦いは、世界中のヘルスケア機関にとって大きな課題となっています。現在の統計によると、データ漏洩の平均コストは、世界中で約4.45百万ドルに達しており、アメリカ合衆国で患者を扱うヘルスケア提供者では、約9.48百万ドルに上昇しています。この既に脅威的な問題に加えて、組織内外のデータの増加が進んでいます。懸念されるのは、約40%の公開されたデータ漏洩が、複数の環境にわたる情報を含むものです。これにより、攻撃対象領域が大幅に拡大し、攻撃者にとって多くの侵入ルートが提供されます。

ジェネレーティブAIの自律性の増大は、変化の時代をもたらします。したがって、これに伴う追加のセキュリティリスクも増大します。これらの高度な知能エージェントは、理論から実践への移行により、ヘルスケアを含むさまざまな分野で展開されます。これらの新しい脅威を理解し、軽減することは、AIを責任を持って拡大し、組織のサイバーアタックへの耐性を高めるために不可欠です。

設計および実装段階での耐性

組織は、AIによって引き起こされる増加するセキュリティリスクに対処するために、包括的かつ進化的なプロアクティブな防御戦略を採用する必要があります。特にヘルスケアでは、患者さんの幸福と規制措置へのコンプライアンスが懸かっているためです。

これには、AIシステムの開発と設計から大規模な展開まで、体系的かつ詳細なアプローチが必要です。

  • 組織が最初に取り組むべき最も重要なステップは、データの取り込みからモデルトレーニング、検証、展開、推論まで、AIパイプライン全体をマッピングし、脅威モデルを作成することです。このステップにより、すべての潜在的な脆弱性とリスクを、影響と可能性に基づいて正確に特定できます。
  • 次に、大規模言語モデル(LLM)を使用するシステムやアプリケーションの展開のための安全なアーキテクチャを作成することが重要です。これには、コンテナセキュリティ、安全なAPI設計、機密トレーニングデータセットの安全な取り扱いなど、さまざまな対策を慎重に検討する必要があります。
  • 第三に、組織は、NISTのAIリスク管理フレームワークなどのさまざまな標準やフレームワークの推奨事項を理解し、実施する必要があります。LLMアプリケーションによって導入される独自の脆弱性について、OWASPのアドバイスを検討することもできます。
  • さらに、クラシックな脅威モデリング技術も、ジェンAIによって生成される独自で複雑な攻撃を効果的に管理するために進化する必要があります。これには、モデルインテグリティを脅かすデータポイズニング攻撃や、AIの出力で生成される機密、偏った、または不適切なコンテンツの可能性があります。
  • 最後に、展開後も、組織は、レッドチームマニューバーやAIセキュリティ監査などの厳格なセキュリティ対策を継続的に実施する必要があります。これにより、AIシステムの潜在的な脆弱性を継続的に発見し、軽減することができます。

ヘルスケアにおける強力なAIシステムを作成する基盤は、AIのライフサイクル全体を、創造から展開まで、明確な脅威の理解と確立されたセキュリティ原則へのコミットメントで保護することです。

運用ライフサイクル中の対策

安全な設計と展開に加えて、強力なAIセキュリティ姿勢には、AIライフサイクル全体で細部にわたる注意と積極的な防御が必要です。これには、AI駆動の監視を使用して、機密または悪意のある出力をすぐに検出することが含まれます。また、情報公開ポリシーとユーザーの許可に従う必要があります。モデル開発と生産環境では、悪意のあるソフトウェア、脆弱性、敵対的な活動に対するスキャニングも必要です。

ユーザーの信頼を促進し、AIの意思決定の解釈可能性を高めるために、説明可能なAI(XAI)ツールを使用して、AIの出力と予測の根底にある理由を理解することが不可欠です。

自動データ発見とスマートデータ分類を使用して、機密データをマスキングし、ロールベースのアクセス制御、エンドツーエンドの暗号化フレームワーク、データの安全な取り扱いなどのセキュリティ対策を強化することも重要です。

AIシステムを扱うすべてのビジネスユーザーに対する徹底的なセキュリティ認識トレーニングも不可欠です。これにより、人間によるファイアウォールが構築され、社会工学的攻撃やAI関連の脅威を検出して中和することができます。

Agentic AIの将来を守る

進化するAIセキュリティ脅威に対する持続可能な耐性の基盤は、AIシステムを監視し、スキャニングし、説明し、分類し、セキュリティを確保するための多次元的な継続的なアプローチにあります。これには、人間中心のセキュリティ文化と成熟した従来のサイバーセキュリティ対策の確立も含まれます。組織のプロセスに自律型AIエージェントを組み込むにつれて、強力なセキュリティ対策の必要性は高まります。今日の現実は、パブリッククラウドでのデータ漏洩が発生し、平均で約5.17百万ドルのコストがかかるというものです。これは、組織の財務と評判に対する脅威を強調しています。

革新的な進歩に加えて、AIの将来は、埋め込まれたセキュリティ、オープンな運用フレームワーク、そして厳格なガバナンス手順を基盤とする耐性の開発に依存しています。こうした知能エージェントに対する信頼を確立することは、最終的に、どの程度広く、どの程度持続的に受け入れられるかを決定し、AIの変革的潜在を形作ることになります。

ビピン・ヴァーマは、CitiusTechのサイバーセキュリティ部門のシニア・バイス・プレジデント兼ヘッドです。

サイバーセキュリティとより広範なICTドメインで35年以上の経験を持つビピンは、ヘルスケアエコシステム全体でセキュアで耐久性のあるデジタル変革を推進するための深い専門知識と戦略的リーダーシップを提供しています。

CitiusTechに入社する前、ビピンは、タタ・コンサルタンシー・サービシズで、グローバル・ライフサイエンス、ヘルスケア、エネルギー、ユーティリティクライアントのサイバーセキュリティ事業を率い、12年以上にわたって規制業界全体のサイバーセキュリティ戦略を形作りました。企業セクターに入る前に、ビピンは23年以上インド陸軍で勤務し、活発な反乱対策作戦における部隊の指揮、スーダンの国連平和維持活動におけるITと通信のリーダーシップ、複雑なテクノロジー・プログラムの管理などの重要な役割を果たしました。