シャドーAIはCASBでどこまで見えるか

CASB(Cloud Access Security Broker)とは、社員とクラウドサービスの間に立ち、誰がどのサービスをどれだけ使ったかを記録して、利用の許可・警告・遮断までを受け持つ仕組みです。シャドーAI(野良AI)に対しては、会社のネットワークや管理下の端末を通った利用ならアプリ名と利用者まで見えますが、私物スマホ・自宅回線・PCの中で動くAIは仕組みのうえでほとんど見えません。社員10〜200名の会社なら、まずはお使いの Microsoft 365 や Google Workspace の管理画面と、公認のAI環境を全員に配ることから始め、CASBは端末管理が整ってから検討する順番で足りることが多くなります。

シャドーAI(野良AI)の意味やリスクの全体像はシャドーAI(野良AI)とは?意味・リスク・対策で、対策ツールの種類はシャドーAI対策ツールは必要かで、利用の見つけ方の全体は野良AIの見つけ方でそれぞれ扱っています。

CASBがシャドーAIを見つける仕組み|会社の通信を通ったものだけが見える

CASBが見つけられるのは、会社のファイアウォールやプロキシのログ、端末に入れたエージェント、通信を中継するゲートウェイのどれかを通った利用だけになります。社員の画面を直接のぞくのではなく、通信の記録を製品側のアプリ一覧と照らし合わせ、宛先をサービス名に置き換えて見せる仕組みです。

Microsoft Defender for Cloud Apps では、Cloud discovery という機能が通信ログを3万を超えるクラウドアプリのカタログと突き合わせます。各アプリは90を超えるリスク要因で採点される、と Microsoft は説明しています。生成AIについては、カタログに Generative AI というカテゴリがあり、ChatGPT などを含む1,000を超える生成AI関連アプリが追加された、というのが Microsoft の案内になります。

ログの取り込み方は、大きく分けて次の3通りがあります。

  • Snapshot reports(ファイアウォールやプロキシから書き出したログを手作業でアップロードし、その時点の利用を一度だけ見る方法)
  • Continuous reports(ネットワークから転送されるログを続けて分析する方法。社内に置く Log collector が Syslog か FTP でログを受け取り、アップロードを自動にします)
  • Defender for Endpoint との連携(端末側から利用を拾い、会社のネットワークの外まで見える範囲を広げる方法。Zscaler などのSWGとの連携も用意されています)

集めたデータの分析と更新は1日4回とされており、使われた瞬間に通知が飛ぶような見張りとは性質が違います。もう1つ押さえておきたいのは、カタログに載っていないアプリは既定では見つけられない点となります。Microsoft の説明にも、既定ではカタログにないアプリを検出できないとはっきり書かれています。新しいAIサービスは次々に出てくるため、ログの中に見慣れない宛先が残っていないかを、人の目でもときどき確かめてみてください。

通信が暗号化されていると中身までは見えない

宛先の記録から分かるのは、どのサービスに・誰が・どれくらいの量をやり取りしたかまでで、AIに入力した文章の中身は含まれません。いまのWebの通信はほとんどが暗号化(HTTPS)されているため、中身まで確かめるには、ゲートウェイで暗号化をいったん解いて検査する設定(SSL復号、TLSインスペクションとも呼ばれます)が別に必要となってしまいます。

復号を始めるには、端末に会社の証明書を配る作業や、復号しない宛先の除外設定、社員のプライバシーへの配慮が伴います。社員10〜200名の会社では、まず宛先と利用者が見えれば十分で、中身の検査は後回しで構いません。中身を見ないと決めておけば、後で出す社員への通知文でも、見る範囲をはっきり書くことが出来ます。

CASBで見える・見えないの判断表|公式の記述と仕組みからの読み取り

CASBで見えるかどうかは、その利用が会社のログ・エージェント・ゲートウェイのどれかを通るかで決まります。下の表は、Microsoft と Cloudflare の公式ドキュメントに書かれていることと、仕組みから読み取れることを分けて整理したものになります。

利用の場面CASBで見えるか根拠
社内ネットワークにつないだ会社のPCから、ブラウザでAIを使う見える(ファイアウォール・プロキシのログを取り込んだ場合)公式の記述(Microsoft:ログの取り込み)
社外に持ち出した会社のPC(Windows 10 の1709以降・Windows 11・macOS)見える(Defender for Endpoint に登録し、連携を有効にした場合)公式の記述(Microsoft:会社のネットワークの外まで広げる連携)
Cloudflare Gateway を通すように設定した端末見える(Shadow IT SaaS analytics・AI security report)公式の記述(Cloudflare)
会社が支給した iPhone・AndroidDefender for Endpoint 連携の対象OSには記載がない。ゲートウェイを通す設定にすれば見える余地がある公式の記述(対象OSの一覧)と仕組みからの読み取り
私物スマホをモバイル回線で使う見えない仕組みからの読み取り(会社の経路を通らない)
自宅の私用PCを自宅の回線で使う見えない仕組みからの読み取り(会社の経路を通らない)
カタログに載っていない新しいAIサービス既定では見えない公式の記述(Microsoft)
同じAIサービスを、会社の契約と個人のアカウントのどちらで使っているか宛先が同じため、通信の記録だけでは区別しにくい仕組みからの読み取り
AIに入力した文章の中身ログ方式では見えない。SSL復号とDLPを組み合わせた場合に限り検査の対象になる仕組みからの読み取り
個人のAPIキーで外部のAIを呼ぶ社内のスクリプト宛先は残るが、誰の契約で呼んでいるかまでは分からない仕組みからの読み取り
PCの中だけで動かすローカルLLM外へ通信しないため見えない仕組みからの読み取り
すでに許可したSaaSに組み込まれたAI機能そのSaaSの利用として記録され、AIの部分だけを切り分けるのは難しい仕組みからの読み取り

※「公式の記述」は、2026年10月4日時点で Microsoft・Cloudflare の公式ドキュメントに書かれている内容です(いずれもベンダー自身の仕様説明で、第三者による検証ではありません)。「仕組みからの読み取り」は、通信の記録を照合するという仕組みから導いた整理で、各社がそう明記しているわけではありません。

SWG・DNS・端末管理と組み合わせても残る穴

CASBの見えない部分を埋める手段として、通信を中継するSWG(セキュアWebゲートウェイ)やDNSフィルタ、端末管理ツールのログを組み合わせる方法がよく挙げられます。Cloudflare の Zero Trust には、SaaSの利用状況を集計する Shadow IT SaaS analytics と、AIの利用状況とリスクをまとめる AI security report の2つの画面があります。前者は、Gateway に流れたHTTP通信をもとに集計する仕組みです。AI security report の前提として、Gateway が外向きのHTTPとDNSの通信を検査できる状態と、ChatGPT や Gemini などへの通信が Gateway を通ることの2つが示されています。

ただし、どの手段も会社の経路を通った通信を見る点は変わりません。私物スマホをモバイル回線で使う利用や、自宅の私用PCからの利用は、会社の経路を通らない限り、ツールを何種類重ねても見えにくいまま残ってしまいます。全部を見えるようにすることを目標にすると費用だけが膨らむため、見えない部分は、使ってよいAIを会社から配る側で埋めると決めましょう。

見つけた後の制御|未承認・警告・ブロックと、公認AIだけを許す設定

見つけたAIの扱いは、承認・監視・警告・遮断の4つの段階で決めていくのが基本になります。Defender for Cloud Apps では、アプリごとに Sanctioned(承認)と Unsanctioned(未承認)の印を付けられ、リスクの点数や1日あたりの利用者数などの条件に合うアプリを自動で未承認にする設定も用意されています。

未承認にした後の動きには、いくつか前提があります。Microsoft 365 のテナントで Defender for Endpoint を使っている場合、未承認にしたアプリは自動でブロックされる、というのが Microsoft の説明となります。前提として挙げられているのは、Defender for Endpoint の Cloud Protection と Network Protection を有効にすることです。Microsoft 以外のブラウザには、Microsoft Defender Browser Protection のアドオンを入れる必要もあります。同じページには、未承認にするだけでは利用は止まらず、絞り込みで監視しやすくなるという説明も並んでいます。Zscaler など対応するゲートウェイと連携している場合も自動でブロックされると説明されており、手元のファイアウォールに読み込ませる遮断用のスクリプトを書き出す方法も用意されています。連携の前提がそろっていない端末では、未承認の印だけでは通信は止まらないと考えておきましょう。

いきなり遮断に進まない選択肢もあります。Microsoft の説明では、ブロックの対象を特定の端末グループに絞ることや、アプリを監視の対象にとどめること、危ないアプリを開いたときに警告して利用者に知らせる機能が使えるとされています。まずは警告にとどめ、社員の反応と業務への影響を見てから遮断に進めてみてください。

公認AIだけを許す形にするなら、会社で契約したAIを Sanctioned にし、Generative AI カテゴリのそれ以外を順に未承認へ移していく流れになります。遮断の前に、代わりに使える公認AIが全員の手元に届いているかを確かめることが欠かせません。

DLPでプロンプトの中身を止める場合の注意

DLP(情報漏えい対策)は、送ろうとしている文章に個人情報や社外秘の語句が含まれていないかを調べ、見つけたら警告や遮断をかける仕組みとなります。AIに貼り付けられた顧客名や住所を止められる点で魅力は大きいものの、暗号化された通信の中身を調べるため、前の節で触れたSSL復号が前提となってしまいます。

語句の登録が粗いと、普段の業務文書まで止まって現場の不満がたまります。最初は社員番号や顧客コードのように形が決まったものだけを対象にし、止めるのではなく記録と警告から始める運用が無理のない形でしょう。入力してよい情報と駄目な情報の線引きは、生成AIの社内ガイドラインの作り方で決めた内容をそのまま使うことが出来ます。

止める前に、代わりに使える公認のAIを配る

未承認のAIを止める前に、使う環境を会社で1つ用意しておけば、遮断が空回りしにくくなります。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。

いまある管理画面で見る手順|Defender ポータル・Entra 管理センター・Google 管理コンソール

CASBを新たに契約する前に、すでにお使いの管理画面でどこまで見えるかを確かめてみてください。画面名と設定名は、2026年10月4日時点の各社の公式ドキュメントにある英語表記のまま載せています。

Microsoft Defender ポータル:Defender for Endpoint と Defender for Cloud Apps をつなぐ

この連携には、Defender for Cloud Apps のライセンスと、Defender for Endpoint への端末の登録が必要になります。Defender for Endpoint 側の条件は、Plan 2 か、Microsoft Defender for Business(単体、または Microsoft 365 Business Premium に含まれるもの)と案内されています。

気をつけたいのは Defender for Cloud Apps 側のライセンスです。Microsoft のサービス説明にある対象プランの一覧には Microsoft 365 E5 などが並びますが、Business Premium はこの一覧に載っていません。Business Premium をお使いの会社は、何を追加すれば使えるのかを、金額とあわせて販売店や Microsoft に確かめましょう。

  1. Microsoft Defender ポータルの左のメニューから Settings > Endpoints > General > Advanced features を開きます。
  2. Microsoft Defender for Cloud Apps の切り替えを On にし、Save preferences を選びます。
  3. 連携を有効にしてからデータが表示されるまで、最大2時間ほどかかります。
  4. Cloud apps > Cloud discovery を開き、Discovered apps タブで Generative AI のカテゴリを見ると、使われている生成AIアプリと、上位の利用者・送信元IPを確かめられます。
  5. 未承認にしたいアプリの行の右端にある3つの点から Unsanctioned を選びます(止まるかどうかは前の節の前提しだいとなります)。

ファイアウォールやプロキシのログを持っている会社なら、Snapshot reports として手作業でアップロードし、一度だけ利用状況を眺める使い方もあります。連携の対象になる端末は Windows 10(1709以降)・Windows 11・macOS と案内されており、iOS と Android はこの連携の説明に記載がありません。会社支給のスマホまで見たい場合は、ゲートウェイ型のサービスなど別の手段を考えることになります。

Microsoft Entra 管理センター:社員がAIアプリにデータを渡す同意を絞る

社員が会社のアカウントで外部のアプリにサインインし、メールやファイルへのアクセスを許可する操作を「同意」と呼びます。Microsoft の説明では、管理者の同意が要らない範囲の権限であれば、既定で全ユーザーがアプリに同意できる設定になっています。AIの議事録ツールやメール要約ツールが社員の判断だけで会社のデータにつながる入口になるため、ここを絞ると効き目が出やすくなります。

  1. Global Administrator で Microsoft Entra 管理センターにサインインします。
  2. Identity > Applications > Enterprise apps > Consent and permissions > User consent settings を開きます。
  3. User consent for applications で、全ユーザーに適用する同意の設定を選びます。Microsoft は、確認済みの発行元(verified publisher)が公開したアプリに限って同意を認める設定を推奨しています。

サインインログも見ておきたい画面で、記録されるのは Entra のテナントへのサインインと、社内のアプリやリソースへのサインインです。個人のアカウントで開いたAIサービスは会社のテナントを経由しないため、この記録に出てくるとは限りません。

Google 管理コンソール:Google のデータにアクセスしたアプリを一覧で見る

Google Workspace をお使いの会社は、管理コンソールの Security > Access and data control > API controls から、社員が使い Google のデータにアクセスしたサードパーティのアプリ(Accessed apps)を一覧で確かめることが出来ます。この操作には Service Settings administrator の権限が必要で、アプリの詳細は認可からおおむね24〜48時間後に表示されると案内されています。Google 以外のサービスの要求は Other としてまとめて表示される点も、一覧を読むときに覚えておきたいところです。

一覧のアプリごとに、Trusted・Limited・Blocked のいずれかを設定できます。ただし、この一覧に出てくるのは Google のデータへのアクセスを認可したアプリだけになります。Google アカウントでの連携をせず、ブラウザで直接開いたAIサービスはここには現れないと考えておきましょう。

社員10〜200名の会社はCASBを買うべきか|規模別の判断の目安と費用の考え方

社員10〜200名の会社では、CASBは最初に買うものではなく、端末管理と公認のAI環境が整ったあとに検討するもの、と考えるのが現実的です。CASBが力を発揮するのは、会社の端末が管理下にあり、通信の経路がそろっていて、ログを毎週読む担当者がいる状態になります。公認のAIを配る前に遮断だけを始めると、利用が私物スマホへ移り、かえって見えにくくなるおそれがあります。

費用の面では、製品の金額が公開されていないか、公式ページで確かめられないものが多く、見積もりを取らない限り比べようがないのが実情でしょう。Zscaler は、生成AIの利用状況を利用者・部署ごとにダッシュボードで見せる機能を公式に案内していますが、公式サイトに金額の掲載はありません(2026年10月4日時点)。Netskope など同じ分野の製品もあり、いずれも各社の見積もりで確かめることになります。ライセンス代のほかに、端末への導入作業、ログを読む時間、誤って止めた業務の問い合わせ対応といった運用の手間も、見積もりの比較に入れてみてください。

社員規模の目安よくある状態まず使う手段CASBを検討する目安
10〜30名情シス専任はおらず、総務が兼任。PCの管理は人によってまちまち公認AIの配布と社内ルール。Entra 管理センターの同意の設定、Google 管理コンソールのアプリ一覧の確認当面は不要。取引先から管理の状況を説明するよう求められたら検討
31〜100名兼任の担当者が1〜2名。Microsoft 365 か Google Workspace に一本化している上の手段に加え、ファイアウォールの管理画面で通信先にAIサービスが並んでいないかを確かめる。Business Premium なら Defender for Business で端末をそろえる公認AIを配っても未承認の利用が減らないとき
101〜200名端末をまとめて管理しており、拠点や在宅勤務があるDefender for Endpoint との連携や、ゲートウェイ型のサービスで続けて見える状態を作る拠点や在宅の通信までまとめて見たいとき。担当者がログを週1回読める体制があるとき

※規模の区切りは、管理の体制から考えた目安です。各社の製品が人数で区切っているわけではありません。製品の金額は、2026年10月4日時点で公式ページに掲載を確認できなかったため載せていません。

表のどの段にいるかが分かったら、その段の「まず使う手段」を先に終わらせましょう。31〜100名の段でも、公認のAIが行き渡り、Entra や Google 管理コンソールの設定を済ませた後であれば、CASBで見るべき範囲はぐっと狭くなります。そのうえで残った利用を数えてから、見積もりを取るかどうかを判断しても遅くはありません。

CASBを入れる場合の導入の流れ|現状把握から警告のみの期間を経て遮断まで

CASBを入れると決めた場合も、いきなり遮断から始めず、見る・決める・知らせる・警告する・止めるの順に進めるのが無理のない形になります。小さな会社向けに、期間と担当の目安を下の表にまとめました。

段階やること期間の目安担当
1.現状把握聞き取りと、いまある管理画面で、使われているAIを洗い出す2週間総務・情シス兼任の担当者
2.対象端末の洗い出し会社のPC・支給スマホ・私物端末の業務利用を分けて数え、CASBで見える範囲を決める1週間同上
3.ルールと公認AIの決定使ってよいAI、入力してはいけない情報、申請の窓口を決め、公認AIを配る2〜4週間経営者と担当者
4.社員への通知目的・範囲・記録しない内容・警告と遮断の開始日を知らせる警告開始の2週間前総務
5.警告のみの運用未承認のAIを開いたら警告を出し、記録だけを取る1か月担当者が週1回ログを確認
6.遮断公認AIが行き渡ったことを確かめてから、未承認のAIを止める以降は毎月見直し担当者

※期間は社員10〜200名の会社を想定した目安で、製品の仕様で決まっているものではありません。

5段階目の警告期間は、社員が公認AIへ移る猶予と、業務で本当に必要なAIを見つける時間を兼ねています。警告が多く出たAIは、遮断の前に公認の候補として見直しましょう。業務に欠かせないAIを止めてしまうと、社員は別の経路を探し始めてしまいます。

よくある失敗

導入の現場でつまずきやすいのは、技術よりも順番の問題となります。

  • 公認のAIを配る前に遮断を始め、社員が私物スマホで同じAIを使い始めてしまう
  • 通知を出さずにログを集め、後から知った社員の不信を招いてしまう
  • カテゴリでまとめて止めたため、業務で使っている翻訳や議事録のサービスまで止まってしまう
  • 未承認の印を付けただけで止まったと思い込み、前提の設定が欠けた端末で利用が続いている
  • ログを読む担当者を決めず、ダッシュボードが誰にも開かれないまま契約だけが続く

どれも、導入前に担当者と順番を決めていれば防げるものばかりです。表の各段階に担当者の名前を書き込んでから始めてみてください。

ブロックの前に出す社員への通知文|ひな形と規程に入れる一文

利用状況を記録したり遮断したりする前には、目的・範囲・見ない内容を社員に知らせ、余計な不信を生まないようにすることが出発点になります。通知文には、何のために・どの端末と経路で・何を記録し・何を記録しないかを、具体的に書くのが基本です。何を記録しないかを書いておくことが、社員の不信を防ぐ近道となります。

下のひな形は、会社の状況に合わせて[ ]の部分を書き換えて使うことが出来ます。

件名:社内で使うAIサービスの記録と制限についてのお知らせ

社員各位

[会社名]では、業務で生成AIを安心して使える環境を整えるため、[開始日]から次のとおり、AIサービスの利用状況の記録と制限を始めます。

1.目的:会社の情報が、会社で管理できないAIサービスに入力されることを防ぐためです。個人の評価や監視を目的とするものではありません。

2.使ってよいAI:[公認AIの名前]を、会社のアカウントで使ってください。使い方は[案内の場所・窓口]でご案内します。

3.記録する範囲:会社が貸与したPC[と会社のネットワーク]から、どのAIサービスに・いつ・どれだけ接続したかを記録します。

4.記録しないもの:AIに入力した文章の中身は記録しません(中身の検査を行う場合は、この項目を書き換えてください)。私物のスマホ・PCは記録の対象外です。ただし、業務の情報を私物の端末でAIに入力することは[社内ルールの名前]で禁止しています。

5.進め方:[開始日]から[1か月]は、未承認のAIを開くと警告が表示されるだけで、利用は止まりません。[遮断日]からは、未承認のAIへの接続を止めます。

6.業務で必要なAIがある場合:[申請窓口]までご連絡ください。内容を確認し、公認の対象に加えるかを検討します。

7.記録の扱い:記録は[担当部署]だけが確認し、[保存期間]を過ぎたら消去します。

就業規則や情報管理の規程にも、次のような一文を入れておくと、記録と制限の根拠がはっきりします。

規程に入れる一文の例:会社は、情報資産を守るため、会社が貸与した端末および会社のネットワークにおけるクラウドサービスの利用状況を記録し、会社が承認していないサービスの利用を制限することがあります。

規程の変更は、社労士や顧問弁護士に文言を確かめてもらってから社員に周知しましょう。通知を出した後に寄せられた質問は、そのまま社内のFAQにまとめておけば、次の見直しで役に立つはずです。

見つけるより先に、公認のAI環境を配る|会社で安全に使うための4つの条件

シャドーAIを減らす近道は、見つけて止める仕組みより先に、社員が業務で堂々と使える公認のAI環境を配ることになります。個人のAIが使われるのは、会社が用意したものでは足りないか、そもそも用意がないためで、その空白を埋めない限り、遮断しても別の経路へ移るだけとなってしまいます。

公認の環境を選ぶときは、次の4つを確かめてみてください。

  • 入力した内容を学習に使わない設定を、会社側で決められるか社員ごとの設定に任せると漏れが出ます。契約や管理画面で、全員に同じ条件をかけられるかを見ます。
  • 誰がいつどのAIを使ったかのログを、会社側で見られるかCASBで外から推し量らなくても、公認の環境の中のログで利用の実態をつかめます。
  • アカウントの発行と停止を、管理者がまとめて扱えるか退職や異動のときに、個人のアカウントに業務の履歴が残らないようにするためです。
  • 複数のAIを用途で使い分けられるか調べもの・長い文書の読み込み・文章の下書きで得意なAIが分かれるため、1つに絞ると、足りない部分を個人のAIで補う動きが残ります。

4つがそろうと、CASBで見る対象は、公認の環境の外に流れている利用だけに絞られます。配ってから見る、見てから止める、の順番を崩さないことが、対策の土台になります。遮断するAIの一覧も短くなり、警告が出たときに案内する先もはっきりするため、担当者の手間はぐっと軽くて済むでしょう。

複数AIの使い分けは主要4AIの違いと使い分けとマルチAIとはで、点検の項目は生成AIのセキュリティ対策チェックリストで整理しています。

禁止と監視の前に、会社公認のAIを全員へ

CASBで見えない私物端末の利用まで減らすには、使ってよいAIを会社から配り、ルールとログで管理する形が近道です。UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1つの契約・1つの画面で使える法人向けサービスです。管理者ダッシュボードでは、利用ログ・権限・モデルのON/OFFをまとめて扱えます。基盤は国内サーバー(AWSの日本リージョン)です。料金は月額30,000円(税抜)から。どのプランも利用人数は無制限で、料金は利用量に応じたプラン設計です(人数の目安はライト1〜5名・スタンダード6〜20名・プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。

UPGEAR AIの詳細を見る

よくある質問

CASBを入れれば、シャドーAIはすべて見つけられますか?
すべては見つけられません。CASBが見るのは、会社のログ・端末のエージェント・ゲートウェイのどれかを通った通信です。私物スマホをモバイル回線で使う場合や、自宅の私用PCから使う場合、PCの中だけで動くAIは、仕組みのうえで見えません。Microsoft Defender for Cloud Apps では、カタログに載っていないアプリも既定では検出できないと説明されています。
Microsoft 365 Business Premium に Defender for Cloud Apps は付いていますか?
Microsoft のサービス説明にある Defender for Cloud Apps の対象プランの一覧に、Business Premium は載っていません。同じページでは、Business Premium に Microsoft Defender for Business が含まれると説明されています。Defender for Cloud Apps を使うために何が必要かは、金額とあわせて販売店や Microsoft に確認してください。
アプリを未承認にすれば、社員はそのAIを使えなくなりますか?
条件によります。Microsoft の説明では、Defender for Endpoint を使っているテナントで、Cloud Protection と Network Protection を有効にし、Microsoft 以外のブラウザに Microsoft Defender Browser Protection のアドオンを入れた端末では、未承認にしたアプリが自動でブロックされるとされています。同じページには、未承認にするだけでは利用は止まらないという説明もあり、連携の前提がそろわない端末では使えてしまうことがあります。
CASBで、社員がAIに入力した文章まで見えますか?
通信の記録を照合する方式で見えるのは、どのサービスに誰がどれだけ接続したかまでで、入力した文章の中身は含まれません。中身を調べるには、暗号化された通信をゲートウェイで解いて検査するSSL復号と、DLPの設定が別に必要になります。社員への通知では、中身を見るかどうかをはっきり書いてください。
CASBを買わない場合、何から始めればよいですか?
公認のAI環境を全員に配り、使ってよいAIと入力してはいけない情報を社内ルールで決めるところから始めます。あわせて、Microsoft Entra 管理センターのユーザーの同意の設定と、Google 管理コンソールの API controls にあるアプリの一覧で、会社のデータにつながっているAIアプリを確かめます。CASBは、それでも未承認の利用が減らないときに検討すれば間に合います。
遮断を始める前に、社員への通知は必要ですか?
必要と考えてください。記録の目的・対象の端末と経路・記録しない内容・警告だけの期間と遮断の開始日を、事前に知らせるのが基本です。知らせずに始めると、後から知った社員の不信を招き、私物の端末へ利用が移るきっかけにもなります。規程の文言は、社労士や顧問弁護士に確認してから周知してください。

まとめ

CASBとは、社員とクラウドサービスの間に立ち、利用の記録と許可・警告・遮断を受け持つ仕組みです。シャドーAIに対しては、会社のネットワーク・管理下の端末・ゲートウェイを通った利用ならよく見える一方、私物スマホや自宅回線、PCの中で動くAI、入力した文章の中身は、そのままでは見えません。

社員10〜200名の会社なら、最初の一手はCASBの購入ではなく、公認のAI環境を全員に配ることになります。そのうえで、Entra 管理センターの同意の設定や Google 管理コンソールのアプリ一覧といった、すでにある画面で会社のデータにつながるAIを確かめていくのが近道でしょう。CASBを入れるときも、通知と警告だけの期間を挟み、遮断はいちばん最後に回しましょう。

法人のAI活用に関する他の記事はAI活用コラム一覧をご覧ください。