AIセキュリティユーザーアクセスポリシーの設定

Prev Next

概観

従業員が承認されていないAIアプリケーションにアクセスすることを防ぎ、承認されたリソースへ誘導します。 ユーザーアクセスポリシーを設定して、ユーザーがAIアプリケーションにアクセスしようとした場合にAIセキュリティブラウザプラグインがどのように応答するかを定義します:

  • 承認されていないAIアプリケーションへのアクセスをブロックします
  • ユーザーを承認済みAIリソースにリダイレクト
  • 安全なリソースにアクセスしていることを確認するようユーザーに促します

一般的なユースケース

未承認AIアプリからMicrosoft 365 Copilotへのユーザーリダイレクト

組織がビジネスで使用する承認済みAIツールとしてMicrosoft 365 Copilotを標準化しています。 管理者はMicrosoft 365 Copilotに特定の許可ルールを作成し、AIアプリケーションに対する広範なリダイレクトルールの上に配置します。 承認されたCopilotトラフィックが許可ルールに一致します。 その他のAIアプリケーショントラフィックがリダイレクトルールに一致し、Microsoft 365 Copilotにユーザーを送信します。

リダイレクトルール設定例:

  • ソース: 全てのユーザー
  • アプリケーションカテゴリ: AIアプリケーション
  • アクション: リダイレクト
  • リダイレクトURL: Microsoft 365 Copilot URL

ChatGPTにアクセスする前のユーザーエンゲージメント

組織がChatGPTへのアクセスを許可していますが、敏感または規制されたデータを入力しないようにユーザーに通知したいと考えています。 管理者はChatGPT用のユーザーエンゲージメントルールを作成し、ユーザーが続行する前に承認しなければならないAI使用の通知を表示します。

ユーザーエンゲージメントルール設定例:

  • ソース: 全てのユーザー
  • アプリケーション: ChatGPT
  • アクション: ユーザーエンゲージメント
  • ユーザー通知: 使用ガイダンス付きAIセキュリティエンゲージユーザー通知

ユーザーアクセスポリシーの理解

ユーザーアクセスポリシールールは、ブラウザベースのAIアプリケーションアクセスに対してAIセキュリティがどのように処理するかを決定します。 各要求に対し、ポリシーはルールベースをチェックし、一致する最初のルールのアクションを適用します。例として、承認されていないAIアプリケーションをブロックしたり、ユーザーを承認された企業AIリソースにリダイレクトします。

ユーザーアクセスポリシーおよびユーザーインタラクションポリシー

ユーザーアクセスポリシーとユーザーインタラクションポリシーは、同じAIアプリケーションに適用できます。 AIセキュリティエンジンはまず、ユーザーがAIアプリケーションにアクセス可能かどうかを判断します。 許可されたアプリに対しては、ユーザーインタラクションポリシーがユーザーのプロンプトとインタラクションに適用されます。

ユーザーアクセスポリシーがアクセスをブロックする場合、または異なるAIリソースにユーザーをリダイレクトする場合、元のアプリケーションアクセスへのユーザーインタラクションポリシールールは適用されません。

ルールアクション

各ルールは、一致するアクセスに適用するアクションと一致すべきトラフィック基準を含みます。 Catoは各AIアプリケーションにAIセキュリティリスクレベルを割り当てます。これをルール内で利用して、同じリスクレベルを持つアプリに同じアクセス制御を適用できます。

これらが利用可能なアクションであり、ユーザーインタラクションポリシーが適用されるかどうかです:

  • 許可: AIアプリケーションへのアクセスを許可します。 ユーザーがアプリケーションに進むため、ユーザーインタラクションポリシールールが適用されます。
  • ブロック: AIアプリケーションへのアクセスをブロックします。 アクセスがブロックされるため、ユーザーインタラクションポリシールールは適用されません。
  • リダイレクト: リクエストされたAIアプリケーションから設定されているURLへユーザーをリダイレクトします。 ユーザーインタラクションポリシールールは、リダイレクトURLで定義されたアプリケーションにのみ適用されます。
  • ユーザーエンゲージメント: アクセスが続行される前にAIセキュリティユーザー通知を示します。 ユーザーがAIアプリケーションへのアクセスを承認した場合に限り、ユーザーインタラクションポリシールールが適用されます。

ルール順序

ルールは上から下に評価されます。 リクエストがルールに一致すると、そのルールアクションが適用され、ポリシーはそのリクエストに対して後続のルールを評価しません。

特定の承認AIリソースと広範なAIアプリケーションルールが同じリクエストに一致する場合、ルールの順序は重要です。 広範なルールがブロック、リダイレクト、またはエンゲージアクションを実施する前に、承認されたアクセスが最初に処理されるように、特定のルールを最初に配置します。

例外

例外を使用することで、特定のユーザー、グループ、またはAIアプリケーションをそのルールから除外しつつ広範なルールを保持できます。 リクエストが例外に一致すると、ルールアクションがスキップされ、ポリシー評価は次のルールに進みます。 これにより、ほとんどのユーザーに広範なアクセス制御を適用しつつ、ルールを重複させることなく承認された逸脱を許可できます。

ユーザーアクセスポリシールールの作成

ユーザーアクセスポリシールールは、ブラウザベースのAIアプリケーションへのアクセス方法をAIセキュリティがどのように処理するかをコントロールします。 各ルールは、ユーザー、グループ、またはアプリケーションによって一致するトラフィックを定義し、そのトラフィックが検出されたときに適用するアクションを決めます。

カスタムメッセージが含まれるブロックまたはユーザーエンゲージメントルールを作成する場合、ルールを作成する前に、AIセキュリティユーザー通知テンプレートが存在することを確認します。 特定のユーザーまたはアプリケーションをルールから除外する必要がある場合、それを完全に削除することなく、重複したルールをスコープが狭いものとして作成するのではなく、例外を使用してください。

ユーザーアクセスポリシールールを作成するには:

  1. ナビゲーションメニューからセキュリティ > AIセキュリティを選択します。
  2. ユーザーアクセスポリシータブをクリックします。
  3. 新規ルールをクリックします。 ルール設定パネルが開きます。
  4. ルール名を入力します。
  5. ソースで、このルールの適用対象となるユーザーまたはグループを選択します。
  6. アプリケーションで、AIアプリケーションまたはアプリケーションカテゴリを選択して一致させます。
  7. アクションドロップダウンメニューから、ユーザーが一致するAIアプリケーションにアクセスする際のAIセキュリティの応答方法を選択します。
  8. リダイレクトを選択した場合、リダイレクトURLを入力します。
  9. ブロックまたはユーザーエンゲージメントを選択した場合、ユーザー通知テンプレートを選びます。
  10. 有効化のトグルを使用してルールを有効化します。
  11. 保存をクリックします。 ポリシーが更新されました。

例外の作成

特定のルールを無視し、より低い優先度のルールを続けるために例外を使用できます。 例えば、ルール#3が全てのユーザーに対してMicrosoft Copilotへのアクセスをブロックする場合、R&D部門のアクセスをブロックしない例外を作成できます。

ルールの例外はルールのサブセットであり、一部の設定はルールと例外の両方に適用されます。

  • ルールを無効にすると、例外も無効になります。
  • ルールを移動して優先順位を変更すると、例外も移動されます。

例外を追加する方法:

  1. ナビゲーションメニューからセキュリティ > AIセキュリティを選択します。
  2. ユーザーアクセスポリシータブをクリックします。
  3. 例外を作成したいルールの横で、3つのドットをクリックし、例外の追加を選びます。
    A. 除外の名前と説明を定義します。
    b. ソースで、除外の適用対象となるユーザーまたはグループを選択します。
    c。 アプリケーションで、例外が適用されるAIアプリケーション、カテゴリ、またはリスクレベルを選択します。
  4. 保存をクリックします。

AIセキュリティ通知テンプレートの作成

ブロックまたはエンゲージルールが適用される際に、ユーザーが見る内容をコントロールするために通知テンプレートをカスタマイズします。 ブロック通知を使用してアクセスが拒否された理由を説明し、エンゲージ通知で安全なAI判断を導くための指針を示します。

ブロック通知

ユーザーにAIアプリケーションのアクセスが拒否された理由を説明するブロック通知を作成します。

AIセキュリティブロック通知テンプレートを作成するには:

  1. ナビゲーションメニューからアカウント > 各種通知を選択します。
  2. 新規 > AIセキュリティユーザー通知をクリックします。
  3. テンプレート名を入力します。
  4. ポリシータイプドロップダウンメニューから、AIセキュリティインタラクションを選択します。
  5. ページタイプドロップダウンメニューから、ブロックを選びます。
  6. 通知設定で、通知メッセージのタイトルと説明を入力します。
  7. (オプション) 何がブロックを引き起こしたかの詳細を含めるために検出説明メッセージを表示を選択します。
  8. 保存をクリックします。

エンゲージ通知

ユーザーがAIアプリケーションにアクセスする前に、安全なAI判断を導くためにエンゲージ通知を作成します。

ユーザーがポリシーを認識して継続するか、承認済みのAIリソースにリダイレクトする選択肢を定義します。

通知頻度を設定することで、同じユーザーが通知を見る頻度をコントロールします。 通知が抑制されると、ユーザーはエンゲージされずに直接アプリケーションに進みます。

AIセキュリティエンゲージ通知テンプレートを作成するには:

  1. ナビゲーションメニューからアカウント > 各種通知を選択します。
  2. 新規 > AIセキュリティユーザー通知をクリックします。
  3. テンプレート名を入力します。
  4. ポリシータイプドロップダウンメニューから、AIセキュリティアクセスを選択します。
  5. ページタイプドロップダウンメニューから、ユーザーエンゲージを選択します。
  6. 通知設定で、通知メッセージのタイトルと説明を入力します。
  7. (オプション) ユーザーに選択肢を提示するために、オプション追加をクリックします。 各オプションに対して、テキストラベルを入力し、アクションを選択します: 継続, ブロック, またはリダイレクト.
  8. 通知頻度ドロップダウンメニューから、通知がユーザーに表示される頻度を選択します。
  9. 保存をクリックします。