ShareGateによると、世界の組織の推計77%が過去1年間に少なくとも1件のMicrosoft 365ガバナンスインシデントを経験しており、AI制御に対する過信が新たなリスクを生み出しているといいます。
このガバナンス専門企業は、9か国の約1800人のIT専門家・経営層を対象に2回の調査を実施し、第2回目となる年次レポート「State of Microsoft 365」をまとめました。
インシデントを経験した組織のうち、38%が退職者やゲストのアクセス権限を失効させ忘れていたことを認めており、35%が監査やコンプライアンス上のギャップに直面し、26%で機密情報が意図しない相手に届いてしまったといいます。
ShareGateは、これらの問題の主な原因として、可視性の低さ、現行のガバナンス手法への過信、AIガバナンスに関するスキル不足を挙げています。
関連記事: Microsoft Copilotの導入、セキュリティ懸念で遅延
同レポートによると、Microsoft Copilotのフル導入率は過去1年間でおよそ倍増し、29%から56%の組織に達しました。これに伴い、こうしたテナントの約28%は3種類以上のAIツールを運用しているといいます。
問題の一因は、多くの組織が依然として、自社環境で何が起きているかを把握するために、特定時点でのスナップショット的な監査に頼っている点にあるとShareGateは指摘しています。
回答者の3分の2(65%)が、四半期ごとの監査やユーザーからの苦情を通じて事後的にインシデントを把握していると回答した一方、能動的な監視や自動アラートを活用していると答えたのはわずか3分の1(35%)にとどまりました。
AIが主要なリスク要因に
レポートでは、AIの急速な導入がこうしたリスクを増幅させていると指摘しています。回答した組織の約22%が、AIがIT予算の5分の1以上を占めていると回答し、Copilotを全面的に導入済みのチームに限るとその割合は32%まで上昇しました。
過信の傾向は顕著で、93%が自社のガバナンスフレームワークはAIに対応できる準備が整っていると確信していると答えた一方、29%は実際にCopilotなどのAIツールがアクセスすべきでない機密の社内データを露出させてしまった経験があると回答しています。
こうした問題は、スキル不足に起因している可能性があります。AIガバナンスの専門知識不足(37%)は、データ品質・保持、セキュリティ・アクセスに次いで、回答者の懸念事項トップ3に入りました。
IT専門家がガバナンス上の課題解決に最も役立つと考えているのは、AIエージェントに対するより優れた制御です。回答者の3分の1(34%)がこれを挙げ、経営層の理解・協力(20%)、自動修復(18%)を上回りました。一方、予算の追加を挙げた回答者はわずか3%でした。
ShareGateのプリンシパル・インダストリー・アドバイザーを務めるRichard Harbridge氏は、次のように述べています。「私が見ているテナント環境のほとんどは、壊れているわけではありません。単に、その中で何が起きているかを把握できていないだけです。まだ何も表面化していないため、チームは自信を持っていますが、それは問題がないことを意味するわけではありません」
「『何も報告がない』ことと『問題がない』ことの間にあるギャップこそ、まさにガバナンスインシデントが潜んでいる場所です。そこに複数のAIツールが重なれば、可視性の問題は急速に複雑化します。解決策は、より多くの労力や大規模なチームではありません。必要なのは、3か月後ではなく導入から1週間目で問題を表面化し、修正できる仕組みとプロセスです」
画像クレジット: gguy / Shutterstock.com
翻訳元: https://www.infosecurity-magazine.com/news/75-organizations-microsoft-365/