A|自社で実装
実装する人自社の開発チーム
自社の開発チームで実装できる企業に向いています。
分析、改善方針、セキュリティ要件、改善後の構成、対策の対応表までを支援します。
AI セキュリティ改善・実装支援サービス
AIセキュリティの専門家とAI開発の専門家が連携し、課題を具体的な改善策へ落とし込み、設計・実装までを一気通貫で支援。
当社・他社・自社評価の診断結果から相談できます。内容を確認のうえ、支援範囲を決めます。
診断をまだ受けていない方は:AIアプリケーション脆弱性診断サービス(外部サイト)
AIアプリケーションは、プロンプトだけでなく、RAGで参照するデータ、AIエージェントの操作、MCP(Model Context Protocol)でつながる外部ツールまで広がっています。指摘事項を部分的に直すだけでは、別の経路から悪用されるおそれや運用上のリスクが残ることがあります。
報告書の指摘を、開発チームが着手できる形の要件に変換できません。
どの対策から着手すべきか、事業影響と優先順位を判断できません。
セキュリティ上望ましい設計と、性能・使いやすさ・開発負荷が両立しません。
セキュリティ会社と開発会社の間で、意図や責任範囲が分断されます。
指摘事項をそのまま改修タスクにせず、どのように悪用されうるか、なぜ起きたのかを分析します。事業価値、コスト、使いやすさ、既存の構成を踏まえて改善方針を決め、セキュリティ要件と実装できる構成へ落とし込みます。
既存の診断・評価の報告書、システム構成、データの流れ、利用者と権限を確認し、現状を把握します。
指摘事項ごとに、どのように悪用されうるか、なぜ起きたのか、事業への影響と残るリスクを整理します。
リスクごとに、取り除く・減らす・受け入れる等の対応を選び、着手の順序と目標を関係者で合意します。
セキュリティ要件と実装可能な構成を、開発チームと同じ場で検討し、設計として固めます。
開発タスク、依存関係、設定・コード変更を整理し、選択した体制で実装まで進めます。
合意したセキュリティ要件が、設計と実装へ適切に反映されているかを、成果物に沿って確認します。
攻撃者の視点で改善後のシステムを再び検証し、対策の有効性を確認します。別途ご提案します。
LLM・プロンプト、RAG、AIエージェント、MCP・外部ツール、AIデータの 5 つの領域を標準で支援します。
入力・出力の検証、指示の構造、システムプロンプト、機密情報の検知・制御を多層で設計します。
利用者の権限に応じた検索、データの分離、登録文書の確認、回答を返す前の権限確認を設計します。
最小権限、実行できる操作の制限、人による承認、認証情報、操作履歴、異常時の停止を設計します。
接続先とツールの制限、ツールごとの権限、引数の検証、実行環境の分離、重要な操作の承認を設計します。
AIへの入力、RAGでの参照、AIからの出力で、機密情報の検知・制御、マスキング、情報の分離を設計します。
周辺領域(オプション)
AI固有領域の改善に伴い必要となる場合に、オプションで対応します。
AI固有領域の改善に伴い必要な場合に、利用者認証、APIの保護、入力検証、アクセス制御の改善に対応します。
AI固有領域の改善に伴い必要な場合に、権限管理、ネットワーク、秘密情報の管理、ログ・監視の改善に対応します。
| 比較軸 | AIアプリケーション脆弱性診断サービス | 本サービス |
|---|---|---|
| 問い | 何が・なぜ危険か | 自社システムでどう直すか |
| 主な活動 | 攻撃者視点の検証、リスク評価、推奨対策 | 原因分析、要件化、共同設計、実装支援、セキュリティレビュー |
| 成果 | 脆弱性・リスクと推奨対策が分かる | 優先順位・構成・実装項目が決まり、契約範囲の対策が実装される |
| 利用タイミング | 試験導入・本番前・変更時のリスク評価 | 診断後、顧客要求への対応、本番移行、改修計画時 |
既存の報告書、構成、データの流れ、利用者・権限を把握します。
悪用のされ方、原因、事業への影響、残るリスクを整理します。
リスクへの対応方針を決め、セキュリティと実装の双方から構成を決めます。
開発タスク、依存関係、設定・コード変更を整理し、選択した体制で実装します。
合意したセキュリティ要件が、設計・実装へ適切に反映されているかを確認します。
攻撃者の視点で改善後のシステムを再び検証し、対策の有効性を確認します。どのプランにも追加できます。
Web・API、クラウド・インフラの改善は、AI固有領域の改善に伴い必要となる場合にオプションでご提案します。
実装する人自社の開発チーム
自社の開発チームで実装できる企業に向いています。
分析、改善方針、セキュリティ要件、改善後の構成、対策の対応表までを支援します。
実装する人自社の開発チーム+専門チーム
自社の開発チームと専門チームが一緒に実装したい企業に向いています。
A に加えて、共同設計、詳細設計、実装項目の整理、実装支援、セキュリティレビューまでを支援します。
実装する人専門チーム
設計から実装まで専門チームに任せたい企業に向いています。個別にご相談ください。
B に加えて、契約範囲の実装、設定変更、改修までを担当します。
攻撃者の視点で改善後のシステムを再び検証し、対策の有効性を確認します。どのプランにも追加できます。
期間は目安です。指摘数、システム規模、改修範囲、体制により変わります。詳細設計、実装、改修コード・設定変更の範囲は、環境と責任分界を確認したうえで決めます。継続監視・定期評価・変更時レビューは本サービスの対象外です。
成果物ごとに、それによって判断できること・実行できるようになることを示します。
案件の対象範囲により成果物は異なります。再診断報告書、残存リスク報告書、Web・API/クラウド・インフラの改善設計書はオプションです。
診断・評価結果を確認し、必要に応じて悪用のされ方と原因を整理したうえで改善を設計します。表面的な指摘の修正に留めません。
セキュリティ、実装のしやすさ、性能、使いやすさ、開発負荷を同じ場で調整します。
自社で実装、一緒に実装、専門チームに任せる、の 3 つから体制を選び、セキュリティレビューまでつなぎます。
LLM・プロンプトだけでなく、RAG、AIエージェント、MCP・外部ツール、AIデータまで扱います。Web・API、クラウド・インフラは、AI固有領域の改善に伴い必要となる場合に、オプションで対応します。
一般化した支援の例で、特定の導入事例を示すものではありません。
はい。他社の診断結果や自社評価の結果からもご相談いただけます。内容を確認し、必要に応じて追加ヒアリングや評価範囲をご提案します。
可能です。自社の開発チームで実装する企業向けに、分析、改善方針、セキュリティ要件、改善後の構成までを支援するプラン(A|自社で実装)をご用意しています。
可能です。自社で実装、一緒に実装、専門チームに任せる、の 3 つから、体制や役割分担に合う進め方を設計します。
LLMを利用するサービス、RAG、AIエージェント、MCP・外部ツール連携等を想定しています。対象はAI固有のセキュリティ領域で、Web・API、クラウド・インフラは、AI固有領域の改善に伴い必要となる場合にオプションで対応します。モデルや構成を確認した上で対応可否を判断します。
A|自社で実装は3〜6週間、B|一緒に実装は1〜3か月、C|専門チームに任せるは2〜4か月以上が目安です。指摘数、システム規模、改修範囲、体制により変動します。
対象システムの規模、改修範囲、実装体制により工数が変わるため、個別見積りとしています。範囲を確認したうえでお見積りをお出しします。
本サービスは合意した対象・時点におけるリスク低減を支援するもので、すべての脆弱性がなくなることや、将来にわたってリスクが生じないことを保証するものではありません。対策の有効性の確認が必要な場合は、再診断(オプション)をご提案します。
はい。攻撃者の視点で改善後のシステムを再び検証し、対策の有効性を確認する再診断と、AI固有領域の改善に伴い必要となるWeb・API、クラウド・インフラの改善は、オプションとしてご提案します。
診断・評価結果、システム構成図、データの流れ、対象機能、利用者と権限、利用モデル・外部連携、開発体制が分かる資料があるとスムーズです。揃っていない段階でもご相談いただけます。
指摘事項の優先順位付け、AIセキュリティ要件、改善後の構成、実装体制まで、現在の状況に合わせて整理します。診断済み・未診断を問わず、まずは対象システムとお困りごとをお聞かせください。