解説

生成AI『Gemini』が大規模な社会実装フェーズに入ってきたことが、組織の情報セキュリティやデータガバナンスに関わるテーマです。MAU10億人を突破したという発表は、単にアプリの普及度を示すだけでなく、利用するユーザー層と用途が劇的に変化していることを示唆しています。

具体的には、音声入力やカメラを用いた共有が増えたり、添付ファイルを含むリクエストが増えるなど、AIを実務的な業務フローに深く組み込む動きが進んでいます。これにより、普段以上に機密性の高い情報や個人情報をAIの学習データとして利用するケースが増加している可能性があります。

自社環境においては、どこまでが許可された情報取り扱いなのか、またクライアント端末側でどのようなアクセス制御が必要になってくるのかといった観点から、セキュリティポリシーの見直しや対応策を検討しておきたいところです。

ポイント

  • GoogleのAI「Gemini」アプリの月間アクティブユーザー数(MAU)が10億人を突破したことが発表されました。
  • ユーザーは音声入力やカメラ共有を活用する傾向が高く、学習関連のリクエストには添付ファイルが含まれるなど、業務利用が進んでいます。
  • 中小企業による画像生成も急増しており、Geminiがビジネス用途で急速に浸透している状況を示しています。

情シスへの影響

【ID・アカウント管理】

広範なユーザー(MAU10億人規模)がAI機能を利用しているため、組織内のGoogle Workspaceなどの利用規約やアクセス管理ポリシーの見直しが必要になる可能性があります。

【データガバナンスとセキュリティ】

音声入力、カメラ/画面共有の活用が増加し、添付ファイルを含むリクエストが増えていることから、ユーザーが扱う機密情報や個人情報の取り扱いに関するルール(特にAIへのアップロード制限など)を再徹底する必要があります。

【ネットワーク・エンドポイント管理】

Androidでの主要アプリ自動化やmacOSでの利用頻度の高さは、クライアント端末やデバイスの標準機能としてGemini関連サービスが深く組み込まれており、アクセス制御やプロキシ設定の見直しが必要となる可能性があります。

影響範囲

Google Workspace および Google アカウントを持つ全従業員・ユーザー。特にGemini機能を利用するモバイル(Android/iOS)およびデスクトップ(macOS)端末の管理ポリシーとデータセキュリティ設定が影響を受ける可能性が高い。

影響範囲:主に利用規約、データの取り扱いポリシー、アクセス制御、クライアント側のソフトウェア構成。

重要度

★★★☆☆

対象者

  • M365管理者
  • Entra管理者
  • セキュリティ担当者
  • ヘルプデスク担当

優先度

計画的に対応

優先度の理由

AIの利用が一般化し、データ入力やファイル添付が増加しているため、現時点での即時パッチ適用は不要です。しかし、大規模なユーザーベースによる機密情報取り扱いの増加傾向があることから、ガイドライン策定と技術的なコントロール(例:送信先チェック、権限管理)を計画的に実施する必要があります。

確認手順

  • Google WorkspaceのAI機能利用に関するデータガバナンスポリシーおよびエンドユーザー向けガイドラインの改定点を洗い出す。
  • Geminiなど生成AIへの情報アップロードについて、組織規定で許可するデータの種類と機密レベルを明確に定義し直す。
  • Google CloudまたはWorkspace側のログ管理設定を確認し、どの種類のデータ(添付ファイル、画面共有内容等)がどのように処理され利用されているかを監視体制の構築点を洗い出す。
  • モバイル端末やデスクトップ端末において、Gemini機能利用時に機密情報を取り扱う場合の制限(例:特定のフォルダへのアクセス禁止など)を検討する。

推奨対応

  • AIを利用したデータ処理に関する社内ポリシーを改定し、社員教育を行う。
  • 組織が取り扱ってはいけないデータの分類基準(PII, 機密情報等)を明確化し、Gemini等の利用制限設定や警告フローを検討する。
  • API連携などを通じてAIサービスを利用する場合、データの保存先とガバナンス体制が適切であるかを検証・承認プロセスを確立する。