サイバーセキュリティ

ShadowX、AI企業のセキュリティ向けトルコ発プラットフォームを開発

ShadowXは、データ保護、企業内におけるAIツールの利用監視、モデルとエージェントのセキュリティを、オンプレミスまたはクラウドで展開可能な単一プラットフォームに統合している。同社は銀行、政府、テクノロジー分野を対象としており、AIツールとの間で機密データを共有することが、規制上およびセキュリティ上、ますます大きな課題となっている。

2026-10-08
1 分で読めます
9 閲覧数
certi.news
ShadowX、AI企業のセキュリティ向けトルコ発プラットフォームを開発

トルコ企業のShadowXは、従業員、開発者、エージェントによるAIツールの利用方法の管理に重点を置く、企業向けAIセキュリティプラットフォームを提供している。同プラットフォームは、機密データの検出、いわゆる「シャドーAI」の可視化、モデルセキュリティ、エージェント型AIシステムの保護を単一のレイヤーに統合している。

ShadowXは2024年にNedim KayaとErdinç Balcıによって設立され、チームは11人で構成されている。その多くは、製品開発、AI、サイバーセキュリティ、ソフトウェアエンジニアリングに従事している。約2年間の開発を経て、同社はプラットフォームの基盤を社内で開発し、顧客のニーズに応じて大規模言語モデルやオープンソース技術を統合できるようにした。

モデルに到達する前のデータ保護

FilterXコンポーネントは、従業員がAIモデルに送信するテキスト、ファイル、画像をリアルタイムで検査できる。正規表現ルール、自然言語処理、ローカル言語モデルを利用し、機密情報を検出してマスキングしたり、共有前に入力内容を書き換えたりできる。対応ファイルにはPDF、Word、Excel、プレゼンテーション、画像が含まれる。

同社によると、FilterXは機密データが共有される前に検出し、元の入力と編集後のバージョンを比較できる。一方、VisionXはブラウザー拡張機能、AIチャネル、エンドポイントアラートを単一のインターフェースに集約し、組織内でのこれらのツールの利用を追跡する。

モデル保護からエージェントのセキュリティ確保まで

Model Defenseコンポーネントは、プロンプトインジェクションやジェイルブレイクの試みといった攻撃をモデルに到達する前に検出することに加え、プライバシーの抽出や悪用のシナリオにも対応する。RedXは実際の攻撃シナリオを通じてAIシステムをテストし、SOC-AIはセキュリティオペレーションセンターのイベントを分析し、反復的な初期分析作業の一部を自動化することを目指している。

ShadowXは、電子メールの送信、ファイルへのアクセス、コードの記述、API経由の処理実行が可能なエージェントのセキュリティに特に注力している。AI Agentsコンポーネントでは、定められたポリシーに従ってエージェントが実行できるアクションを制限できる。一方、MCP Monitoringは、エージェントおよびツールと外部のMCPサーバーとの通信を監視する。

実際には何が変わるのか

このプラットフォームの重要性は、AIの保護を従業員の会話だけの監視から、データ、モデル、エージェント、それらに接続されたツールを含む、より広範なインタラクションのライフサイクルの制御へと移行する点にある。組織のインフラ内で運用できる選択肢は、金融機関や政府機関に対し、第三者のクラウドサービスへ送信せずに機密データを処理する道筋を提供する。ただし、セキュリティ制御の有効性の詳細や実際の利用結果については、独立した評価が必要である。

ShadowXは現在、トルコ、特に銀行、政府、テクノロジー分野で利用されており、さまざまな規模の顧客を対象に概念実証と販売を進めている。また、英国にも顧客がいる。同社はオンプレミス、クラウド、ハイブリッドの展開モデルに対応し、収益はモジュール、ユーザー数、展開モデルに応じて異なる年間サブスクリプションに基づいている。

同社は、米国およびアジア太平洋地域へ拡大する前に、欧州、中東、アフリカで顧客基盤とパートナーネットワークを拡大することを目指している。長期的には、従業員向けツールだけでなく、人間とAIシステムとの間に存在するすべてのインタラクションを保護するプラットフォームへとShadowXを発展させたいと考えている。

ニュースの出典
c
著者

certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る