강의

멘토링

로드맵

金融AIセキュリティ(PART2. セキュリティ性審議)

「金融AIセキュリティ(PART1. 基本)」ではAIセキュリティの概要について説明しましたが、今回は実質的なホワイトハッカー(Red TEAM)を対象とした、セキュリティ審査時に必要なAI点検に関する実務者教育ですので、ぜひ参考にしてください。 本講義は実践的な内容を含んでおり、技術的な部分に対してどのように疑似攻撃(ペネトレーションテスト)を遂行すればよいかを説明する講義です(チェックリスト付き)。 AIを難しく感じていたり、AIガイドラインがモデリング基準になっているため審査が難しく、各企業で適用できていないケースが非常に多いです。また、実際のAIセキュリティガバナンスの構築に関する様々なフィードバックを監査時に受けていることと推測されます。その理由は当然、内部の運営状況においてAIセキュリティに対する確実な証拠がないためです。今はもう構築すべき時です。AIセキュリティを学び、AIセキュリティ担当者の道を進んでいただければと思います。

1名 が受講中です。

難易度 中級以上

受講期間 6か月

ISMS-P
ISMS-P
CPPG
CPPG
security training
security training
Engineer information security
Engineer information security
AI
AI
ISMS-P
ISMS-P
CPPG
CPPG
security training
security training
Engineer information security
Engineer information security
AI
AI

受講後に得られること

  • AI セキュリティ審査チェックリスト

  • AIシステム疑似ハッキング手法

今や公式に企業がAIセキュリティ担当者を採用しています。

AIセキュリティの勉強はどうすればいいでしょうか〜?管理的に?技術的に?

現在まで、実に多くの7〜8年間にわたる各企業のAIセキュリティ性審議チェックリストがあり、国家機関が配布したガイドラインもあります。

しかし、いざ検討してみると、モデリングやオープンソースなどのセキュリティをどのように捉えるべきか、従来のセキュリティ審議やセキュリティ検討チェックリストにどのような項目を入れれば、実務者(疑似ハッカー)の立場からも管理者(セキュリティ担当者)の立場からも、効率的かつ効果的にAIシステムのセキュリティ妥当性を判断できるのか。その数多くの悩みに対し、私自身7〜8年という長い時間がかかりました。

とにかく、その結果を添付しますので、AIセキュリティの勉強や業務の参考にしていただければ幸いです。

*本教育は音声を含んでおりません。ご了承ください(難しい内容はありません)。

**本教育はPART1である基本_概要を除いた本文に該当する内容となっており、管理部門を担当されている方は、技術的な本編よりもまずPART1を視聴されることをお勧めします!!

🤖🔐 生成型AI時代、金融圏のセキュリティ性審議はどう変わるべきか?

🎥 『金融AIセキュリティ(深化) – AIシステムセキュリティ性審議の方法』オンライン教育公開

ChatGPT、社内GPT、AI投資分析システム、AI相談サービス。

金融圏におけるAI活用は、もはや未来の話ではありません。

すでに多様な金融機関が生成AIを業務やサービスに導入しており、AIが直接顧客対応や金融の意思決定に関与する環境へと急速に変化しています。

しかし、従来のウェブ・モバイルシステム中心のセキュリティ審査だけでは、AIシステムが内在している新たな脅威を十分に検証することは困難です。

📌 プロンプトインジェクション攻撃

📌 目的外の個人情報入力および学習のリスク

📌 有害なコンテンツの生成

📌 モデルの誤用・乱用および自動化攻撃

📌 オープンソースの脆弱性の悪用

📌 サプライチェーン(Supply Chain)攻撃

📌 AI意思決定プロセスの統制不足

金融業界は今、単にAIを導入する段階を超え、AIシステムに特化したセキュリティ性審議体系を構築すべき時代を迎えています。

今回のオンライン教育は、従来の電子金融セキュリティ性審議と擬似攻撃(ペネトレーションテスト)の経験を基に、AI環境で新たに考慮すべき点検項目とAIガバナンスの構築策を深く解説する実務中心のカリキュラムです。

🎯 なぜAIセキュリティ審議が必要なのか?

従来のセキュリティ性審議は、ウェブの脆弱性やモバイルアプリケーションの点検、ネットワークセキュリティを中心に行われてきました。

しかし、生成型AIは人の質問に応じて回答を生成し、外部APIと連携し、学習データやモデル構造によって全く異なる結果を導き出すことがあります。

つまり、

✔ 既存の点検項目だけで十分か?

✔ AIモデルはどのような方法で攻撃を受ける可能性があるか?

✔ AIが不適切な回答を生成した場合、どのように制御するのか?

✔ 金融業務に影響を及ぼすAIの意思決定は、誰が承認すべきか?

このような悩みに対する答えを、今回の教育で確認することができます。

📚 教育の主な内容

📝 チェックリスト 1. 入力データの検証

AIシステムは、入力値そのものが攻撃手段になる可能性があります。

したがって、従来のウェブ脆弱性診断で実施していたパラメータ改ざん手法を応用し、AI入力値の検証手順を実行する必要があります。

✔ データタイプの検証

✔ 許可範囲の確認

✔ 異常なリクエストの遮断

✔ 予期しないプロンプト入力の検知

AIシステムの特性を考慮した新しい入力値検証方法を紹介します。

🔒 チェックリスト 2. 目的外の個人情報の入力防止

生成型AIの使用過程で、個人情報が無分別に入力される事例が増加しています。

これを予防するために、プライバシー・バイ・デザイン(PbD)の概念を適用した統制体系について説明します。

✔ 個人情報入力遮断ポリシー

✔ 機密情報検知機能

✔ 設計段階の個人情報最小化

✔ AI学習データの管理策

🚨 チェックリスト 3. 生成型AIによる自動化攻撃の遮断

AIは悪意のあるユーザーにとって、新たな攻撃ツールになる可能性もあります。

教育では、次のような項目を重点的に扱います。

✔ プロンプトインジェクション攻撃への対応

✔ 有害なコンテンツの生成有無の点検

✔ 不適切な金融回答の検証

✔ エラーメッセージによる情報漏洩の防止

✔ AIセキュリティモニタリングソリューションの活用方案

📦 チェックリスト 4. オープンソース検証

ほとんどのAIシステムは、多様なオープンソースライブラリを活用しています。

しかし、管理されていないオープンソースは深刻なセキュリティ脅威となる可能性があります。

✔ AI資産識別プロセス

✔ 資産管理台帳の現行化

✔ CVE 脆弱性の定期点検

✔ AIシステムと一般システムの分離管理

✔ アクセス権限の強化策

🏢 チェックリスト 5. サプライチェーンセキュリティ点検

AIサービスは外部ベンダーやSaaS環境を活用する場合が多いです。

したがって、供給業者のセキュリティレベルも併せて評価する必要があります。

✔ AIサービス提供業者のセキュリティ評価

✔ 契約書内へのAIセキュリティ要求事項の反映

✔ API連携区間のセキュリティ検討

✔ 外部サービスへのアクセス制御の強化

🛡 チェックリスト 6. 強化されたセキュリティ統制の適用有無の点検

AIシステムは、従来の情システムよりもさらに強力な統制体系を必要とします。

✔ ソースコードの構成管理(ギョウサンカンリ)の強化

✔ 管理者権限の統制

✔ AIモデルの変更履歴管理

✔ 緊急停止機能(Kill Switch)の適用検討

👨‍⚖️ チェックリスト 7. AIガバナンスの構築

AIが顧客の金融取引や融資承認などに影響を与える場合、人の介入が不可欠です。

教育では、金融圏に適したAIガバナンスモデルを提示します。

✔ コンプライアンス部門の承認体系の構築

✔ 自動意思決定の管理

✔ 高リスク業務における人的介入プロセスの運用

✔ FDSベースの統制体系との連携

🔐 チェックリスト 8. 暗号化および転送区間の保護

AIサービスが外部APIと通信する環境では、データ転送過程の安全性が重要です。

✔ 暗号化適用の有無を確認

✔ 伝送区間のセキュリティ点検

✔ API認証体系の検討

👥 チェックリスト 9. 開発者および協力会社のセキュリティ教育の強化

AIセキュリティは技術だけでは解決されません。

AI開発者と協力会社を対象とした、人的セキュリティ水準の向上も不可欠です。

✔ AI特化型セキュリティ教育の運営

✔ 協力会社セキュリティ管理体系の構築

✔ 開発段階のセキュリティ点検強化

📈 チェックリスト 10. 経営陣への報告体制の整備

AIセキュリティレベルを継続的に維持するためには、定期的な点検と経営陣への報告体系が必要です。

✔ 年1回以上のAI脆弱性点検

✔ 情報セキュリティチームによる自主点検の実施

✔ 点検結果報告書の作成

✔ 認証審査および監督機関の対応資料としての活用

👥 このような方におすすめです

🏦 金融機関のセキュリティ性審議担当者

🔍 擬似ハッキングおよび脆弱性診断の実務担当者

🤖 生成型AI導入プロジェクト担当者

📋 コンプライアンスおよび内部統制部門

👨‍💼 CISO・CPOおよび情報保護責任者

🎓 AIセキュリティガバナンスを構築しようとするすべての金融機関担当者

🚀 金融AI時代、セキュリティ審査も進化しなければなりません!

AIは金融革新の核心技術ですが、適切な統制がなければ、新たなセキュリティ事故の起点となる可能性もあります。

『金融AIセキュリティ(深化) – AIシステムセキュリティ性審議方法』オンライン教育動画は、既存のセキュリティ性審議体系をAI環境へと拡張し、金融業界が求める水準のAIセキュリティガバナンスを構築できるよう支援する実務課程です。

🎥 今すぐ受講して、生成AI時代に備えた金融圏のAIセキュリティ性審議の能力を確保しましょう!

こんな方に
おすすめです

学習対象は
誰でしょう?

  • AIセキュリティ担当者

  • ホワイトハッカー

前提知識、
必要でしょうか?

  • 脆弱性診断(ペネトレーションテスト)経歴8年以上

  • AIセキュリティ担当者の経験1年以上

こんにちは
jueygraceです。

302

受講生

27

受講レビュー

4.2

講座評価

44

講座

8年以上にわたり個人情報の教育・諮問・コンサルティングを遂行してきた国内最高の個人情報専門家(第1金融圏のISMS-P/ISO27701/内部監査/常時評価の遂行、公共機関の保護水準評価にて6年間コンサルティング企業全社S等級、公共機関の影響評価、3年間の大企業向け個人情報教育講師の遂行、製造企業向けの中長期戦略(マスタープラン)策定、AIセキュリティ性の検討・審議など)

 

遂行経験

 

1. 家庭教師

2. 教育

3. 諮問

4. プロジェクト設計/支援

5. お問い合わせ回答

6. 業務代行

7. 手順の策定

8. 手順

9. 現状調査、診断、報告

10. 新技術などの導入計画の策定

11. 情報保護/人信用情報保護マスタープランの策定(中長期戦略の策定)

12. ISMS, ISMS-P 証跡準備および審査対応

13. ISO27001, ISO27701 証跡準備および審査対応

14. 人情報保護レベル評価の証跡準備および報告書作成

15. サイバーセキュリティ実態評価

16. 規定、指針、手順書、マニュアル、ガイドの制定業務支援

17. 情報保護常時評価支援

18. 人情報漏洩事故模擬訓練

19. DRP、BCP業務継続性訓練

20. DRP, BCP 業務継続計画の策定

21. PbD(Privacy by Design) 手順およびシステムメニュー企画

22. SbD(Security by Design) 手順およびセキュリティ性検討基準の策定

23. DevSecOps手順の策定および

24. AIシステムセキュリティ検討

25. AIシステム人情報保護点検(カスタマイズ型)

26. 仮名加工の適切性検討など仮名加工支援

27. 仮名加工担当者の指定および業務R&Rの定義

28. 出入管理システム(スマートゲート、指紋認証、社内アプリ)人情報保存・転送体系の点検

29. 広報、キャンペーンの企画および支援

30. 広報物、クイズ、参加型イベントの企画および制作

31. 情報保護および人情報保護組織の善計画の策定

32. 情報保護および人情報保護予算の妥当性点検および善計画の策定

33. 規定および手順書の定に関する意見収集支援およびアンケート調査実施支援

34. 人情報暗号化の未適用および照理由入力の例外処理支援

35. 情報保護委員報告資料の作成および人情報保護実務協議および諮問委員の出席支援

36. 人情報処理システム点検支援

37. 人情報フロー表、人情報フロー図の作成支援

38. H/Wおよびパブリック/プライベートクラウド資産の識別および資産分類基準の策定支援

39. 資産C/S/O評価支援およびリスク評価報告書作成支援

40. 保護対策の作成および善計画報告書の作成支援

41. BPFマルウェア点検

42. 共有フォルダ利用実態点検

43. 重要データフロー図の作成

44. 制御システムセキュリティモニタリング計画の策定

45. 受託者現況調査支援

46. 固定型映像情報処理機器の現状調査支援

47. 移動型映像情報処理機器の現況調査支援

48. 人情報ファイル現行化調査支援

49. 人情報影響評価対象の調査支援

50. CPO優良事例の共有

51. CEOの優良事例共有

52. オープンソース管理指針の策定

53. クラウド管理体系の樹立

54. 電子金融基盤施設脆弱性分析評価

55. 主要情報通信基盤施設脆弱性分析評価

56. セキュリティ審議

57. ファイアウォールおよびセキュリティ機器(WAF、VPNなど)のポリシー妥当性評価

58. アカウント、権限の現状調査および適切性評価

59. ログ、バックアップ現状調査および適切性評価

60. 人情報収集、保存、提供の現状調査および適切性評価

61. 重要情報の収集、保存、提供状況の調査および適切性評価

62. PC統合セキュリティソリューション、ワクチン、DLP、DRM、資料転送、メール、SSOなど、セキュリティ脅威およびセキュリティ管理の適切性評価(ソリューションの迂

63. サーバアクセス制御、DBアクセス制御ポリシーの適切性評価

64. EOSおよびパッチ状況の調査および適切性評価

65. IPおよびポートスキャン

66. アプリ個人情報保護現状調査点検

67. プライバシーセンターの運営

68. 24時間365日 人情報保護ヘルプデスク運営

69. 同意撤システム企画

70. 人情報照・閲覧システム企画

71. CISO/CPO/CEO 報告資料作成

72. R&D 事業

73. 同意書点検チェックリスト

74. 処理方針点検チェックリスト

75. 児童プライバシー点検

76. 接続記録(照、ダウンロード)誤用・乱用コンサルティング

77. CCTV非識別化処理コンサルティング

78. 擬似ハッキング

79. ウェブ脆弱性診断

80. アプリ脆弱性診断

81. CS脆弱性診断

82. 模擬訓練

83. 机上訓練

84. ネットワーク侵入

85. 内部管理計画履行実態点検

86. 人情報管理実態点検

87. 受託者点検

88. 受託者現地点検

89. 業務委託セキュリティ点検

90. 業務委託先現地セキュリティ点検

91. 取扱者名簿の作成および管理の現行化

92. アクセス権限の検討および差別化付与基準の策定

93. 保守誓約書および人情報誓約書の作成

94. アクセス権限管理ポリシーの策定および

95. 所属・傘下機関の人情報議、点検、支援

96. グループ会社人情報保護方針、方策の議論

97. 人情報保護破棄計画の策定および破棄状況(破棄方法、破棄結果)の調査

98. 人情報保護の保存根拠の検討および分離保管状況の点検

99. 人情報閲覧等請求手続きの策定および現状調査

100. 人画像情報の閲覧等請求手続きの善および現状調査(異議申し立てを含む)

101. 自動化された収集の拒否に関する事項および同意撤要求の適用および善支援

102. 人情報転送要求権の適用および善支援

103. 人情報処理方針の点検および善措置の支援(適切性、理解度、可読性など)

104. 人情報収集・利用・提供・照同意書の点検およびシステム同意状況の点検(最小収集、書式点検)

105. 同意状況調査(CI、DI収集の有無、DB保存状況の比較、デフォルトの同意チェックなどの調査)

106. 人情報ファイルの統廃合調査および新規人情報ファイルの調査

107. 人情報ファイル処理根拠の適切性点検

108. パスワード作成規則の点検および再樹立

109. アクセス制御(IP、重複ログイン制限、セッション遮断)全数調査

110. 内外部転送時の暗号化状況の全数調査

111. 人情報漏洩点検

112. ソースコード診断

113. 内部従業員の人情報管理基準の策定(労使協議)

114. 人情報処理方針のウェブトゥーン、ポスター、分かりやすい、子供/高齢者用、役職員用の制作およびデザイン検討

115. 委託状況の公(QR、掲示板など)、アイコンおよびキャラクターの活用、モバイル環境での人情報処理方針の公sonal information processing policy in mobile environments

116. コールセンター、営業店などの電話対応時における人情報の同意および代理人の本人確認などの適切性

117. 録音サーバーおよびSTT(Speech to Text)の適切性の検討

118. SMS/メールサーバー/通知トーク送信サーバーの送信および保存の適切性の検討

119. 業務処理の識別(各単位業務別)、セキュリティおよび人情報保護の適切性検討

120. 生成型AI活用の訓練および広報(サイバーセキュリティ診断の日、人情報保護の日)

121. 人情報保護推進計画および人情報保護施行計画の作成

122. 情報公および公共データ提供業務支援

123. 同意書の電算化(通知トーク照同意の善)

124. 国外人情報保護法令の検討

125. 新技術環境の情報保護点検および人情報保護点検の業務支援

126. 同意書->案内書への変更業務支援

127. 破棄状況および破棄の適切性(残存により情報主体のメールなどの通知に伴う申告事例)

128. 職員のミスによるメールなどでの住民登録番号などの流事例(予防体系の樹立)

129. 内外部の掲示板などへの人情報アップロード遮断手順の樹立および適用

130. 目的外人情報の利用提供、または人情報の提携時における安全措置要請方式の諮問および安全措置答結果の検討

131. 受託者再契約支援(契約書の変更)

132. SNSなどの簡易ログイン編のメリット・デメリット比較および変更支援(SNS簡易ログインの脆弱性)

133. 住民登録証などの本人確認手段または携帯電話本人確認の脆弱性点検(事故事例多数)

134. 職務分掌変更に関する助言

135. 内部管理計画の社内教育

136. 褒賞およびインセンティブ計画の策定

137. PET(Privacy Enhancing Tech)技術導入支援および合成データ教育・アドバイザリー

138. 新技術環境(クラウド、5G、生成AI、AIシステム、ドローン)などにおける人情報保護のアドバイザリー

139. 人情報安全措置強化計画の導出

140. 内部管理計画の分析評価

141. 法的準拠性評価

142. e-Privacy Plus 認証準備および審査対応

143. APEC CBPR 認証準備および審査対応

144. CSAP認証準備および審査対応

145. ESG情報セキュリティおよび人情報保護活動の公

146. 研究機関機関評価の準備および対応

147. 中央行政機関評価の準備および対応

148. ニュースプレスリリースの作成およびキャッチコピー制作

149. ゼロトラスト成熟度評価

150. 受託者管理善計画の策定

151. CVE点検

152. 受託者人情報処理フローおよび提供台帳の管理

153. 人信用情報マスキング現状調査点検

154. 無線LAN利用実態点検

155. パブリック/プライベートクラウド環境のセキュリティ管理体系の樹立および高度化

156. 人事業主受託者の点検

受講レビュー

まだ十分な評価を受けていない講座です。
みんなの役に立つ受講レビューを書いてください!

期間限定セール

¥38,500

30%

¥7,139

jueygraceの他の講座

知識共有者の他の講座を見てみましょう!

似ている講座

同じ分野の他の講座を見てみましょう!