All
SaaS管理
デバイス管理
セキュリティ対策
脅威・インシデント
IT基盤・インフラ
情シス業務・組織形成
AI / テクノロジー
プロダクト
イベントレポート
その他
ガバナンス

新着記事

もっと見る

>

>

シャドーAI対策にSaaS管理・IT資産可視化が不可欠な理由【Admina活用ガイド】

シャドーAI対策にSaaS管理・IT資産可視化が不可欠な理由【Admina活用ガイド】

シャドーAI対策にSaaS管理・IT資産可視化が不可欠な理由【Admina活用ガイド】

シャドーAI対策にSaaS管理・IT資産可視化が不可欠な理由【Admina活用ガイド】

公開日

最終更新日

生成AIの業務利用が急速に広がる一方で、情報システム部門が把握していない「シャドーAI」の存在が、新たな情報漏洩の入り口になっています。IBMの「2026年データ侵害のコストに関する調査」では、シャドーAIが関与したセキュリティインシデントの割合が前年の20%から43%へと倍増し、AIに関連した侵害を経験した組織の92%が十分なアクセス制御を備えていなかったと報告されています。

本記事では、従来のDLPやCASBといったネットワーク視点の対策がなぜシャドーAIを取りこぼすのかを整理したうえで、その死角を埋める「SaaS管理・IT資産可視化」という視点がなぜ欠かせないのか、そして「マネーフォワード Admina」がその視点をどう実装しているかを解説します。

シャドーAIのリスクを放置できない理由

生成AIは今や一部の先進的な部署だけでなく、全社的に利用が広がっており、その利用実態を把握できないことそのものが経営リスクになりつつあります。

IBMが2026年に公表した「2026年データ侵害のコストに関する調査」(Ponemon Instituteとの共同調査、602組織・17業種・16か国を対象)によると、シャドーAIが関与したセキュリティインシデントの割合は前年の20%から43%へと倍増しました。同調査では、世界的なデータ侵害の平均コストが499万ドルに達し、AIに関連する侵害を経験した組織のうち92%が、侵害発生時点で適切なAIアクセス制御を備えていなかったと指摘されています。また、68%の組織が生成AIの利用やシャドーAIを管理するガバナンス体制を持たないまま運用している実態も明らかになっています。

利用実態が見えなければ、何が・どこまで漏れたのかを事故発生後にたどることもできません。セキュリティベンダーNetskopeの「Cloud and Threat Report 2026」では、従業員による生成AIツールへの月間プロンプト入力数が前年比6倍の平均1万8,000件に達し、観測される生成AIツールの種類も1,600を超えたと報告されています。日々新しく登場する小規模なAIサービスに対し、後手の対応では追いつきません。

シャドーAIの定義や発生原因そのものを詳しく知りたい方は、まず全体像を解説した「シャドーAIとは?情報漏洩リスクと情シス向け検知・対策ガイド」をご覧ください。実際に発生したインシデントの事例は「シャドーAI事例と生成AI事故原因|情シスが取るべき漏洩対策」で解説しています。

DLP・CASBだけではシャドーAIを防ぎきれない理由

シャドーAI対策を検討する際、多くの情シスが候補に挙げるのがDLPやCASBです。情報漏洩対策としてすでに導入済みの企業も多く、「既存のセキュリティ投資で対応できないか」と考えるのは自然な発想です。しかし、従来のDLPやCASBはネットワークの境界を通過する通信を前提に設計されているため、個人回線やブラウザ拡張機能を経由したAI利用、自然言語という非定型データの検知には構造的な限界があります。

DLP(データ損失防止)は、クレジットカード番号やマイナンバーのような定型パターンのデータ検知を得意とする一方、「A社向けの提案方針の要約をお願いします」といった自然言語の入力内容を高精度に判定することは困難です。詳しい仕組みは「DLPとは?情報漏洩を防ぐ仕組みから機能、製品の選び方まで徹底解説」で解説しています。

CASB(Cloud Access Security Broker)は、社内ネットワークを通過する通信を監視・制御する仕組みのため、TLS復号やプロキシ経由の通信集約、端末へのエージェント導入が前提になります。会社支給端末・社内ネットワークに閉じた利用であれば有効ですが、私物端末や自宅回線からの個人アカウントでの利用、ブラウザ拡張機能経由のAIサービス利用までは捕捉できません。CASBの基本的な仕組みは「CASBとは?導入のメリット・選定のポイントや企業事例を解説」をご参照ください。

つまり、ネットワークを通過する通信だけを見ていては、会社のGoogle WorkspaceやMicrosoft 365のアカウントで個人利用のAIサービスにサインインするような、境界の外側で起きる利用を見逃してしまいます。3つの手法の違いを整理すると、以下のようになります。

項目

DLP

CASB

SaaS管理ツール

検知の起点

送信データの内容(パターンマッチ)

ネットワークを通過する通信

IdPに記録されたOAuth認可履歴

得意な範囲

クレジットカード番号など定型データの検知

会社支給端末・社内ネットワーク経由の通信制御

社内アカウントでサインオンした外部アプリ全般の棚卸し

前提条件

検知パターンの事前定義

TLS復号、プロキシ集約、端末エージェント導入

IdP(Google Workspace・Microsoft 365等)との連携

検知できない範囲

自然言語による非定型の機密情報

私物端末・自宅回線・個人アカウントでの利用

API未連携の小規模サービス(ブラウザ拡張機能等で補完)

3つは代替関係ではなく、それぞれ検知できる範囲が異なるため、組み合わせて死角を埋めるという考え方が基本になります。

見えない範囲を埋める鍵は「アカウント単位の可視化」

DLP・CASBが見落とす境界の外側の利用を捕捉するには、通信経路ではなく「どの社内アカウントが、どのアプリに、どんな権限を渡したか」というID起点の記録に着目する必要があります。

Google WorkspaceやMicrosoft 365などのIDプロバイダ(IdP)は、従業員が社内アカウントを使って外部アプリにサインオン(OAuth連携)した履歴を、利用している端末やネットワーク経路に関わらず記録しています。従業員が私物のスマートフォンや自宅のPCから未承認の生成AIサービスに社内アカウントでログインした場合も、この認可の記録はIdP側に残ります。この「アカウント単位の可視化」こそが、SaaS管理ツール(SMP)がシャドーAI対策で果たす役割です。

加えて、API連携に対応していない小規模なAIサービスは、ブラウザの拡張機能を通じて検知することで、IdP連携だけでは拾いきれない利用実態も補完できます。SaaS管理の基本的な考え方は「SaaS管理とは?選び方と導入手順を情シス視点で解説」、SMPという分類そのものは「SMP(SaaS管理)とは?機能やIDaaSとの違い・事例を解説」で解説しています。

SaaS管理ツールによるシャドーAI検知の仕組み

SaaS管理ツールによる検知は、一般的に「IdP連携(API/OAuth)」「ブラウザ拡張機能」「端末エージェント」という3つの方式を、単独または組み合わせで実装しています。ツールによって対応する方式や検知範囲が異なるため、自社の環境に合わせた選定が必要です。

検知方式

何を可視化するか

前提条件

IdP連携(API/OAuth)

社内アカウントで認可された外部アプリ、付与された権限、サインイン履歴

Google Workspace・Microsoft Entra ID等のIdPとの連携

ブラウザ拡張機能

API連携に対応していない小規模サービスへのアクセス、最終利用日

会社管理ブラウザへの拡張機能配布

端末エージェント

ブラウザだけでなくデスクトップアプリやオンプレミスソフトの利用状況

全従業員PCへのエージェントインストール

代表的なSaaS管理ツールの機能を比較すると、対応状況は次のようになります(2026年時点)。

比較項目

マネーフォーワード Admina

A社(大規模向け統合SaaS管理ツール)

B社(国内特化型IT管理)

AIツール検知方式

IdP連携(OAuth)+ブラウザ拡張機能+会計・経費システム連携

IdP連携+ブラウザ拡張機能

IdP連携+ブラウザ拡張機能

AIツール検知の網羅性

独自のAIデータベースによる数万規模の検知、ブラウザ拡張機能による未認可アプリの発見

主要なSaaSとAIツールに限定したAPI検知

国内SaaSを中心とした手動登録・連携

アカウント連携制御(OAuth)

Google Workspace / Microsoft 365のOAuth連携履歴を自動抽出し、危険な権限付与を検知

連携履歴の確認と一括解除が可能

一部連携情報の可視化のみ対応

CASB/IdP連携

Oktaや主要なIdPとの強固なAPI連携、アカウントの即時停止・プロビジョニング自動化

豊富なAPIを備えSIEMとも連携可能

CSVアップロードによるバッチ処理が主

料金・コスト感

デバイス管理とSaaS管理を統合したコストパフォーマンスの高い体系(月額固定)

高度な機能を持つ反面、エンタープライズ向けの比較的高額なライセンス

中小企業向けの安価なプラン(機能制限あり)

ツールの選定では、検知できるアプリの網羅性、OAuth連携の制御力、既存のセキュリティ製品との連携力が判断の分かれ目になります。「検知対象の規模」は各社が公表している指標の前提(AIサービスに特化した数か、SaaS全体のデータベース件数かなど)が異なるため、単純な大小だけでなく、何を検知できるかという方式面も合わせて確認することをおすすめします。

検知した結果は、利用者・権限範囲・業務影響をもとに「許可」「条件付き許可」「例外審査」「利用停止」へ分類し、公式AI環境への誘導とセットで運用します。

この可視化から運用までの詳細な手順(3つの可視化アプローチの比較、優先順位付けの基準、検知後の4つのアクションなど)は、「生成AIセキュリティのベストプラクティス|シャドーAI検知と対策」で詳しく解説していますので、実務の進め方を知りたい方はあわせてご覧ください。

マネーフォワード Adminaでできること

マネーフォワード Adminaは、IdP連携・ブラウザ拡張機能・会計/経費システム連携という3つの検知方式を組み合わせることで、CASBが届きにくい個人アカウント経由の利用まで可視化します。

1つ目は、Google WorkspaceやMicrosoft 365といった主要なサービスのOAuth連携です。従業員が社内アカウントでサインオンしている外部アプリの一覧が自動的に抽出され、情シスが直接契約していない部署ごとの個別契約SaaSや、従業員が独自に試している無料AIアプリをダッシュボード上で可視化できます。Adminaは、SaaS全体では440以上のサービスとAPI連携しており、この幅広い連携基盤がシャドーAI検知の土台にもなっています。

2つ目は、Admina Extension(ブラウザ拡張機能)による検知です。社内で利用しているChrome・Edgeに拡張機能を配布することで、API連携に対応していないサービスへのアクセスも検知対象にできます。検知の判定は19万件以上登録されたSaaSデータベースとの照合によって行われます。この仕組みは通信のTLS復号やプロキシ集約を必要としないため、CASBの導入・運用が難しい環境でも比較的着手しやすいという特徴があります。

3つ目は、会計・経費精算システムとの連携です。請求書明細や経費データと照合することで、現場が個別に契約している有償のAIサービスなど、OAuth連携やブラウザアクセスだけでは見えにくい支出ベースの利用実態も補完的に可視化できます。

Adminaのシャドーai検知機能の詳細は「Adminaのシャドーai管理プラットフォーム」でご確認いただけます。

加えて、検知した結果をどう判断基準に落とし込むか、定例の仕分け運用をどう立ち上げるかといった運用面で支援が必要な場合は、Adminaのカスタマーソリューションチームが企業の状況に応じて伴走します。プロダクトによる検知と、専門チームによる運用支援を組み合わせられる点も、Adminaを選ぶ理由の一つです。

シャドーAI検知機能活用事例

シャドーAI対策の入り口となる「利用実態の可視化」は、実際に多くの企業で想定を超える発見につながっています。

アジアクエスト株式会社(AIインテグレーター、従業員501名以上):

現場主導でSaaS導入が進む中、ブラウザ拡張機能によってAPI非連携のシャドーAIも含めた利用実態を可視化しました。
詳細は導入事例インタビュー「退職アカウント削除工数を8割削減!定型業務を最小化し、社内の「AIネイティブ化」へ集中できる環境に」にてご覧いただけます。

株式会社令和トラベル(デジタルトラベルエージェンシー、従業員101〜300名):

導入前は社内のSaaS利用数を50個程度と想定していましたが、Adminaで検知した結果、生成AIブームの影響もあり実際には100を超えていることが判明しました。
詳細は導入事例インタビュー「「いつものシート」を同期してAPI非対応SaaSも網羅。急成長企業の一人情シスを支える、Adminaの自動化と一元管理」にてご覧いただけます。

導入の進め方:4フェーズの段階ロードマップ

シャドーAI対策は、いきなり高度な自動化や厳格な統制を目指すと、運用が現場の体力を超えて破綻しがちです。段階を踏んで進めることが定着の近道になります。

フェーズ1:判断軸をつくる

データの機密性・利用人数・推定コスト・既存ツールとの重複という4つの軸で、検出済みのSaaSに優先度をつけるルールを定義します。「許可」「条件付き・監視」「停止」の三分類の基準もここで明文化し、検出した全件を同じ重さで見てしまう状態から抜け出します。判断基準を社内ルールとして整備する際は「AI利用ガイドラインの作り方|社内規定に盛り込むべき10項目と雛形」もあわせてご参照ください。

フェーズ2:本人に聞く運用を回す

棚卸しサーベイを軸に、利用者本人への確認を定例運用にします。「誰が・いつ・何を判断するか」というオーナーシップと、定例の仕分け会をセットで確立します。

フェーズ3:例外だけ人が見る

低リスクな利用は定型処理で流し、高リスクな利用や未回答分だけを管理者へエスカレーションする運用に移行します。担当者の工数を「例外対応」に集中させ、定期棚卸しから、検出の都度確認するイベント駆動型の運用へ移行します。

フェーズ4:良いツールは格上げする

是正だけでなく、現場に支持されている有望なツールを正式契約へ格上げ(サンクション化)する導線も整えます。コスト・契約管理と接続し、重複するツールの統廃合まで進めることで、「取り締まり」から「IT投資の最適化」へと位置づけが変わっていきます。

段階を踏む理由はシンプルです。判断軸がないままアンケートだけを始めると「集めた回答をどう扱うか」で運用が止まり、逆に運用が定着する前に自動化を進めると「誰も見ていない自動処理」を生みかねません。基準→運用→自動化→投資最適化の順に積み上げることで、各フェーズの成果が次のフェーズの土台になります。組織の体制(専任担当の有無)に合わせて、フェーズごとの粒度は調整してください。

企業規模別の始め方

自社の規模や管理体制に応じて、着手する範囲を段階的に広げていくと、無理なく運用に乗せられます。

企業規模

最初にやること

50名未満

利用中のAIツールに関する簡単な社内アンケートと、IdPの管理画面から確認できるOAuth連携アプリ一覧の確認

50〜300名

Google WorkspaceやMicrosoft 365とSaaS管理ツールを連携し、OAuth認可アプリの棚卸しとブラウザ拡張機能の配布を開始。高リスクなスコープを持つ連携は個別に確認し、月次棚卸しを運用に組み込む

300名超

高リスクOAuthアプリの週次棚卸しと全体の月次・四半期棚卸しを分けて運用し、CASB・SSEなど既存のネットワークセキュリティ投資とSaaS管理ツールを併用して検知範囲を分担

よくある質問(FAQ)

Q:シャドーAI対策になぜSaaS管理ツールが有効なのですか?

A:DLPやCASBがネットワークを通過する通信を前提にしているのに対し、SaaS管理ツールはIdPに記録されるOAuth認可の履歴を手がかりにするため、私物端末や自宅回線からの利用でも、社内アカウントでサインオンしている限り検知対象にできるためです。

Q:CASBを導入していればSaaS管理ツールは不要ですか?

A:いいえ。CASBは社内ネットワークを通過する通信の制御に強みがありますが、個人アカウントでの直接アクセスやブラウザ拡張機能経由の利用までは対象外になることがあります。両者は代替関係ではなく、検知できる範囲を補完し合う関係にあります。

Q:ブラウザ拡張機能の配布は従業員の抵抗感につながりませんか?

A:検知の目的と取得する情報の範囲(利用しているサービス名や最終利用日など)を事前に説明し、監視ではなくリスクの高い連携の是正が目的であることを伝えることで、抵抗感を抑えながら展開している企業が多く見られます。

Q:導入にはどの程度の期間がかかりますか?

A:IdP連携の設定自体は短期間で完了しますが、全社のブラウザ拡張機能配布や高リスクOAuthスコープの棚卸しには一定の期間を要します。まずは影響の大きい連携から優先的に着手し、段階的に対象を広げる進め方が現実的です。

まとめ

シャドーAIは、DLPやCASBといったネットワーク視点の対策だけでは捕捉しきれない、境界の外側で発生するリスクです。IdP連携・ブラウザ拡張機能・会計/経費システム連携を組み合わせた「アカウント単位の可視化」を実現すると、情シスは未承認のAI利用を早期に発見し、リスクの大きい連携から順に是正しながら、安全な公式AI環境への移行を進められるようになります。

この可視化を土台にすると、退職者アカウントの削除のような定型業務の工数も削減でき、空いたリソースを「AIネイティブ化」のような注力すべきコア業務に振り向けられます。シャドーAI対策は、単なるリスク低減にとどまらず、情シスがより攻めの業務に集中できる環境づくりの一歩でもあります。

マネーフォワード AdminaのシャドーAI検知機能について詳しく知りたい方は、こちらをご覧ください。

📋 WHITE PAPER

シャドーAIガバナンスガイド

情報システム部門マネージャー・担当者のための対応の進め方

シャドーAIガバナンスガイド
─ この資料の内容
  • シャドーAIの定義から、情報漏洩やコンプライアンス違反など組織にもたらすリスク・経済的インパクトを解説
  • 「可視化・仕分け・継続判断」で対応する3ステップと、企業規模別の実践プランを網羅
  • シャドーAI管理ツールの選定基準と、マネーフォワード Adminaでできること
フォームを読み込んでいます...

本記事の内容に誤り等がございましたら、こちらからご連絡ください。

監修

Admina Team

情シス業務に関するお役立ち情報をマネーフォワード Adminaが提供します。

SaaS・アカウント・デバイスの管理を自動化し、IT資産の可視化とセキュリティ統制を実現。

従業員の入退社対応や棚卸し作業の工数を削減し、情報システム部門の運用負荷を大幅に軽減します。

中小企業から大企業まで、情シス・管理部門・経営層のすべてに頼れるIT管理プラットフォームです。