生成AIの業務活用が進む中、社内文書やデータベースを検索し、その情報を回答に反映するRAGの導入が広がっています。
RAGでは、利用者の質問に関連する情報を社内データから検索し、その検索結果をLLMへ提供することで、企業固有のナレッジに基づく回答を生成します。一方、RAGで扱う機密情報は、元の文書やデータベースだけでなく、チャンク、埋め込みデータ、Vector DB、プロンプトログ、生成結果等へ複製・変換されます。特にRAG用データストアは、正規のアプリケーションによる利用だけでなく、不正なプロセスによる読み出し、改ざん、暗号化の対象にもなり得るため、データ保護の観点で対策が必要になります。
ThalesのRAGデータ保護ソリューションは、CDSP(CipherTrust Data Security Platform)における、CTE-RWP、CTE、Tokenizationの三本柱の機能でRAGデータを保護します。
CTE-RWPでランサムウェアに起因する異常なファイルI/Oを監視・警告・ブロックし、CTEでVector DBと関連ストレージを透過暗号化して平文アクセスを制御、そしてTokenizationでAIワークフローへ渡す機密値を
トークンへ置き換えます。
RAG導入により、以下の様な重要データ侵害のリスクが発生する可能性があります。
Thales CDSPは、管理アプライアンスであるCipherTrust Managerと、暗号化等の機能を有するコネクタライセンスで構成されます。本ソリューションでは、3つのコネクタを利用し、RAGで扱う重要データを保護します。
|
CDSPのコネクタ |
保護対象 |
主な役割 |
|
CTE-RWP |
RAG用データストア、関連ファイル、ファイルサーバー上の重要データ |
異常なファイルI/Oをプロセス単位で継続監視し、設定に応じて警告またはブロック |
|
CTE |
Vector DB、文書、ログ、バックアップ、永続ストレージ |
保存データを透過暗号化し、ユーザー、プロセス、操作に基づいて平文アクセスを制御 |
|
Tokenization |
AIへ投入する個人情報・規制対象データ・機密フィールド |
機密値をトークンへ置換し、プロンプト、検索結果、ログ、生成結果への平文流出を抑制 |
CipherTrust Transparent Encryption Ransomware Protection(CTE-RWP)は、重要データを保持するファイルやボリュームに対する異常なI/Oアクティビティをプロセス単位で継続的に監視し、ランサムウェアがエンドポイントやサーバーを完全に支配する前に、疑わしい活動を警告またはブロックします。
RAG環境では、Vector DBのデータファイル、取り込み元文書、インデックス、ログなどを保持するサーバーやファイル領域へCTE-RWPを適用することで、ランサムウェアに感染したプロセスによる大量の読み書きや不正な暗号化を検知・制御するデータ層の防御として活用できます。
CipherTrust Transparent Encryption(CTE)は、Vector DBが利用するファイル、ボリューム、ストレージを透過的に暗号化します。アプリケーションからは通常のファイルアクセスとして見えるため、RAGアプリケーションやVector DBの変更を抑えてデータ保護機能をアドオンできます。
CTEとCTE-RWPを同一サーバーで組み合わせることで、保存データの暗号化と詳細なアクセス制御に加え、ランサムウェアプロセスの異常なファイル操作を検知・ブロックできます。CTEは「誰が、どのプロセスで、どの操作を行うか」に基づく平文アクセス制御、CTE-RWPはプロセスの異常なI/O振る舞いの検知という異なる役割を担います。
CipherTrust Tokenizationは、個人情報や規制対象データをトークンへ置き換え、AIシステムが必要とするデータ形式や参照関係を維持しながら、機密値(平文)を扱う範囲を縮小します。
Tokenizationは機密値の露出を抑えるデータ保護機能です。プロンプトインジェクションに含まれる悪意ある命令の意味的な検知、プロンプトの無害化、回答内容の安全性検証を行う機能ではないため、AIガードレール等との組み合わせが必要です。
CipherTrust Managerは、各コネクタ(CTE-RWP、CTE、Tokenization)で利用するクライアント、GuardPoint、鍵、ポリシー、権限、監査ログ等を管理する共通基盤です。各コネクタ機能を同一のコンソールで管理することで、RAGデータ保護の運用を集約します。
総務省「AIのセキュリティ確保のための技術的対策に係るガイドライン」の「(オーケストレータやRAG等の権限管理)」に記載された2項目と、CDSPによるカバー範囲を以下に整理します。
|
ガイドラインに記載された表現 |
CDSPのカバー範囲 |
|
1) LLMや連携システムを操作するオーケストレータに係る権限を必要最小限とすることで、LLMが攻撃を受けた場合の被害拡大を抑制する(最小権限の原則) |
CTEにより、許可されたユーザー、プロセス、操作の組合せに基づいて、RAG用データへの平文アクセスを制御します。これにより、オーケストレータ側で設定する最小権限を、データアクセスの観点から補完します。 |
|
2) RAG用のデータ及びデータストアへの参照権限をユーザーや役割に応じて適切に設定する |
利用者や役割に応じた検索・参照権限は、RAGアプリケーションやデータストア側で設定します。CTEは、ユーザー、グループ、プロセス、操作等の条件に基づいて、保護対象データへの平文アクセスを制御します。Tokenizationは機密値を事前にトークンへ置き換え、平文露出を抑制します。CTE-RWPは異常なファイルI/Oを監視し、ランサムウェアによる不正な暗号化等への防御を補完します。 |
RAGデータ保護では、ランサムウェアによるデータ破壊への備え、Vector DBと関連ストレージの暗号化・アクセス制御、AIワークフローへ渡す機密値の削減を分けて考える必要があります。Thales CDSPは、CTE-RWP、CTE、Tokenizationの3コネクタ機能とCipherTrust Managerによる共通管理で、RAGのデータ層を多層的に保護します。東京エレクトロンデバイスは、本ソリューションの製品評価、PoC、構成検討、導入、運用設計、保守まで一貫してご支援します。ご興味がございましたら、お気軽にご連絡ください。