サイバーセキュリティ

Microsoft:Edge AIのセキュリティは、モデルとデータを引き渡す前の信頼証明から始まる

Microsoftは、顧客が所有するデバイスや環境でAIを実行すると、モデル、データ、鍵がサービスプロバイダーの直接的な管理外で動作するため、信頼モデルが変わると説明している。そして、実行環境の健全性の証明、コンポーネントの出所の検証、モデルの行動に対する決定論的な仲介の強制、証拠とポリシーを満たすまで機密資産を開放しないことという、4つの柱を提案している。

2026-09-04
1 分で読めます
12 閲覧数
فريق تحرير certi.news
Microsoft:Edge AIのセキュリティは、モデルとデータを引き渡す前の信頼証明から始まる

Microsoftは2026年9月4日、エッジAI(Edge AI)を保護するためのガイダンスを公開し、モデルの実行を顧客が所有するデバイス、ゲートウェイ、またはローカル環境へ移すことは、データ処理の場所を変えるだけでなく、信頼とセキュリティの責任を再配分すると警告した。このモデルでは、モデルの重み、顧客データ、認証情報、物理システムに影響を及ぼす能力が、モデルプロバイダーが直接管理していないインフラ内に存在する可能性がある。

Microsoftは、データが生成され意思決定に利用されるデバイス上またはその近傍で推論を実行し、中央のクラウドサービスへの全面的な依存を避けることをEdge AIと定義している。組織がこの方式を選択する理由として、コスト、モデルの選択、データ主権、レイテンシーの短縮、または接続が途切れた場合にも運用できる能力が挙げられる。

信頼モデルでは何が変わるのか?

クラウドAIサービスでは、ハードウェア、プラットフォーム、モデルの重み、状態の証明の所有権が、環境について統一された証拠を提供できるプロバイダー間で分担されることが多い。一方、Edge AIでは顧客がスタックのより大きな部分を管理するため、機密資産へのアクセスを許可する前に、ハードウェア、ファームウェア、実行環境、モデル、組み込まれたコンポーネントを検証する必要がある。

環境自体にモデル、データ、鍵、物理システムへのアクセス手段が含まれる可能性があるため、リスクはさらに高まる。潜在的な攻撃対象には、プロンプトインジェクション、モデルの改ざん、ファームウェアの変更、検索データのポイズニング、ツール設定、モデルのサプライチェーンが含まれる。ネットワークから分離されたEdge運用では、常時利用できるクラウド上の直接的な検出、即時のポリシー更新、中央集中的な権限取り消しに、必ずしも依存できない。

開放前の検証における4つの柱

  • 実行環境の証明:実行環境が測定可能であり、その状態を報告でき、承認済みのベースラインに適合していることを確認する必要がある。
  • コンポーネントの出所の証明:モデルの重み、ツール定義、エージェント定義、検索インデックス、およびそれらの構築・提供経路を検証すべきである。
  • 行動の決定論的な仲介:モデルは行動を推奨すべきであり、直接許可を与えてはならない。モデル外部の層が、許可リストの適用、引数の制限、頻度の制御、定義されたポリシーに基づく認証情報の開放を担う。
  • 機密資産と信頼された環境の結び付け:必要な証拠を収集し、検証ポリシーに合格した後でなければ、鍵、データ、モデルの重みを引き渡さない。

証明だけでは不十分

Microsoftは、実行環境の証明とコンポーネントの出所の証明は、異なる2つの問いに対処すると説明している。受け入れ可能な実行環境であっても汚染されたコンポーネントを読み込む可能性があり、信頼できるコンポーネントであっても侵害されたプラットフォーム上で動作する可能性がある。そのため、両方の証拠を組み合わせ、構築・配布プロセスから検証者が受け入れるハードウェアまで、証明の連鎖を追跡しなければならない。

機密コンピューティングは、プラットフォームの公表された脅威モデルに従って完全な経路をカバーする場合、このモデルを支援できる。特権を持つホストや保護されていないアクセラレーター経路は、復号後の重み、鍵、データを読み取れる可能性がある。しかし、ホストからのアクセスを防いでも、モデルが許可されたインターフェースを通じて有害な行動を実行することまでは防げない。そのため、独立した仲介とポリシーが引き続き必要となる。

また、資産の開放を恒久的な決定とみなすべきではない。ガイダンスは、開放を更新可能なリースとして扱い、最新の証拠が承認済みの状態と一致しなくなった時点で終了させることを提案している。これらの証拠は、ワークロードのスケジューリング、ストレージ、アイデンティティ、認証情報の利用可能性を制御するために使用できる。

従来のソフトウェアセキュリティ対策だけでは不十分なのはなぜか?

従来のソフトウェアは開発者が出荷したコードに従って動作するが、AIシステムの挙動は、プロンプト、検索データ、エージェントの指示、実行時入力によって左右される。そのため、実行ファイルへの署名やコードの完全性検査だけでは、システムを保護するのに不十分である。署名によってデータの出所は証明できても、その内容がAIモデルによる解釈にとって安全であることまでは証明できない。

Microsoftは、直接的であれ間接的であれ、プロンプトインジェクションは発生するものと仮定すべきであり、エージェントの出力や画面入力は、それ自体が権限付与ではないと強調している。また、挙動が非決定的であるため、署名ベースの検出や従来のテストだけに依存することには限界がある。そのため、権限の境界には決定論的な制約を設け、高い影響を伴う行動や不可逆な行動については、独立した承認、分離メカニズム、または安全側に倒れる挙動を要求すべきである。

組織にとって何を意味するのか?

実務上、組織は機密資産、実行環境、それらにアクセスするコンポーネント、各開放判断の責任者をマッピングする必要がある。また、各信頼境界で必要となる証拠を定義し、ローカルな変更を新たなベースラインとして黙って採用するのではなく、測定値の逸脱として可視化し続けるべきである。

certi.newsによる編集上の見解:このガイダンスの基本的な価値は、Edge AIのセキュリティを、ファイルとしてのモデルを保護することから、ハードウェアからシステムが実行し得る行動まで、信頼の連鎖全体を管理することへと移行させる点にある。ただし、仲介によって許可されたすべての行動が安全であることを保証するものではなく、高リスクの運用に対する物理的な対策や独立したレビューの必要性をなくすものでもない。したがって、各ローカル展開に残る未解決の問いは次のとおりである。現在の環境、コンポーネント、ポリシーが、今この時点で機密資産を開放するに値することを、どのような証拠が証明するのか?

ニュースの出典
Microsoft Security Blog
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る