VAST DataEnclave、機密AIをオンプレミスにもたらすが、信頼性の証明が必要
VAST Dataは、通常は安全に同じインフラ上で扱えない2つの資産を保護するために設計された機密AIシステム、VAST DataEnclaveを発表した。企業は機密情報の管理を維持し、モデル開発者は推論時に独自のウェイトを保護できる。その対立は明白だ。双方が、自らの知的財産を公開せずに相手の知的財産へアクセスしたいと考えている。
この製品は2026年9月22日にプレビュー版として提供を開始し、商用提供は2027年第1四半期に予定されている。VASTによると、DataEnclaveはハードウェア分離、暗号学的アテステーション、個別に管理される暗号鍵を利用する。これらの制御は、保護されたモデルや企業データが読み取り可能になる前に、環境を検証することを目的としている。
この発表は、プライベートなエンタープライズAIにおける根強い障壁を対象としている。規制対象の情報をホスト型モデルへ送信すると、プライバシー、データ主権、ガバナンスに関する懸念が生じる。一方、クローズドモデルのウェイトを顧客のデータセンターへ移すことは、モデル開発者に別種のリスクをもたらす。
この問題に取り組んでいるのはVASTだけではない。NVIDIAは機密GPUの基盤を提供し、Fortanix、Dell、HPE、クラウドプロバイダー、オープンインフラプロジェクトも、重複する制御機能を提供している。したがってDataEnclaveにとっての試金石は、機密コンピューティングが機能するかどうかだけではない。VASTは、その統合アプローチが導入可能で、効率的であり、双方から信頼されることを証明しなければならない。
VAST DataEnclaveはクローズドモデルの実行場所を変える
DataEnclaveは、モデル、鍵、保護対象データセットが利用可能になる前に、契約上の信頼を技術的な証拠へ置き換えようとしている。
9月の発表によると、DataEnclaveはAIモデルと機密情報を処理するインフラ全体に機密実行を拡張する。エンタープライズデータセンターおよび専用クラウド環境におけるVAST導入環境をサポートする。
同システムは現在、一般提供される本番リリースではなくプレビュー版である。VASTは、CiscoやSupermicroを含む参加機器パートナーとともに、自社組織を通じて提供する計画だ。この違いは重要である。現時点の主張は、広範な顧客導入ではなく、アーキテクチャとパートナーのコミットメントを示しているためだ。
従来のエンタープライズ導入では、インフラ管理者に大きく依存する。これらの管理者は、オペレーティングシステム、ハイパーバイザー、ファームウェア保守、可観測性ツール、物理マシンを管理することが多い。このアクセスは、別の企業が価値の高いモデルウェイトをシステム上に配置する場合に問題となる。
ホスト型AIでは、信頼関係が逆転する。モデルプロバイダーがサービスを管理し、企業はプロンプト、取得した文書、構造化レコードを外部環境へ送る。契約とアクセス方針は利用を制限するが、企業は実行時のあらゆる状態を直接検査できない。
DataEnclaveは、所有権とインフラ制御を分離しようとする。ワークロードは、ホストオペレーティングシステムとハイパーバイザーからメモリを分離する機密仮想マシン、すなわちCVM内で開始する。CPUとGPUは、環境およびその構成を示す署名付き証拠を生成する。
その後、独立した検証者が、その証拠を資産所有者のポリシーと比較する。暗号鍵は、環境がそれらのチェックに合格した後にのみ解放される。VASTはこの一連の流れを「復号前の検証」と説明している。
モデルプロバイダーは、自らのアテステーションサービスと鍵管理システムを運用できる。どのハードウェア、ファームウェア、ワークロードイメージ、運用制約がモデル鍵の受領資格を持つかを決定できる。企業は情報を別途管理し、何をモデルに到達させるかを決定する。
この分離により、意味のある導入形態の変更が可能になる。クローズドモデルは、復号されたウェイトを顧客管理者に公開することなく、顧客ネットワーク内で稼働できる。企業レコードは、モデルプロバイダーのホスト型サービスへ移されるのではなく、ローカルのアクセス制御およびネットワーク制御下に保持できる。
初期パートナーの一覧には、Cohere、CrowdStrike、Deepgram、Factory、Fundamental、NVIDIA、TwelveLabsが含まれる。これらの企業は、言語モデル、サイバーセキュリティ、音声処理、コーディングエージェント、表形式データ分析、動画インテリジェンスをカバーする。
ただし、この一覧にはすべての主要なクローズドモデルプロバイダーが含まれているわけではない。VASTはBlocks & Filesに対し、多くのモデル企業と協議していると述べたが、名称非公開の協議は、署名済みの配布契約と同等ではない。本番環境での価値は、顧客が実際にどのモデルを導入できるかに左右される。
したがって、この発表はセキュリティ用語だけでなく、市場への提供経路を変えるものだ。モデル企業は、規制環境や隔離環境へ参入する可能性のあるチャネルを得る。VASTの顧客は、ローカル制御を直ちに放棄することなく、プライベートAIを評価する別の手段を得る。
モデルウェイトとプライベートデータが同じ境界を必要とする理由
中心的な問題はストレージ暗号化ではない。貴重な情報を計算のために復号しなければならなくなった後に何が起きるかだ。
保存時の暗号化は、ストレージ上にあるファイルを保護する。転送時の暗号化は、システム間を移動する情報を保護する。どちらの制御も、アクセラレーターが推論のためにプロンプト、中間結果、またはモデルウェイトを読み込んだ後、それらを自動的に保護するものではない。
モデルウェイトは、モデルが入力を処理する方法を決定する学習済みの数値パラメーターである。そこには、長年の研究、トレーニングデータの準備、コンピュート投資、専門的なチューニングが反映されている可能性がある。ファインチューニングされたウェイトには、企業の内部プロセスやドメイン知識がエンコードされることもある。
従来のGPUワークロードでは、これらのパラメーターを利用可能なメモリに置く必要がある。そのため、特権オペレーター、侵害されたハイパーバイザー、悪意ある診断ツール、またはファームウェアの脆弱性が脅威モデルの一部となり得る。同じ懸念は、保護された企業情報に由来するプロンプトや中間値にも当てはまる。
機密コンピューティングは、信頼できる実行環境、すなわちTEEを通じて、使用中のデータを保護する。TEEはハードウェアに裏付けられた分離を利用し、ホストおよび他のワークロードからのアクセスを制限する。その目的は、インフラ運用者を自動的に信頼しない点で、通常のアプリケーション権限とは異なる。
NVIDIAの機密コンピューティングアーキテクチャは、この境界を対応アクセラレーターにまで拡張する。ハードウェアに根ざしたアテステーションを提供しながら、GPUの実行状態とメモリを保護する。より新しいシステムでは、対応アクセラレーター間インターコネクト上の通信も保護する。
VASTは、このGPU基盤をCPUとGPUにまたがる機密仮想マシンと組み合わせている。同社によれば、ゲストメモリ、GPUメモリ、対応インターコネクト上のトラフィックは、他のテナントおよび特権管理者から保護される。
アテステーションは判断の起点を提供する。保護対象のマテリアルを要求するシステムに関する署名付き証拠を作成する。資産所有者は、その証拠を評価したうえで、要求者に復号鍵を渡すべきかどうかを決定する。
この基本的な考え方は、IETFのアテステーションアーキテクチャに沿っている。このフレームワークでは、アテスターが生成する証拠と、それを評価する検証者を区別している。アテステーションを受けたすべてのシステムが信頼できると宣言するものではない。
この区別は、よくある誤解を防ぐ。アテステーションは、アプリケーションが無害または正確であることを証明するものではない。特定のハードウェアとソフトウェアの測定値が、定義されたポリシーに一致するという証拠を提供する。
ポリシーの品質は依然として不可欠だ。忠実に測定されたワークロードであっても、脆弱性、過剰な権限、または安全でないアプリケーション動作を含む可能性がある。参照測定値、署名プロセス、更新手順、検証者のセキュリティはいずれも、得られる保証に影響する。
DataEnclaveは、このフローに所有権モデルを追加する。モデル開発者はモデル鍵を自らの信頼ドメイン内に保持する。企業は、内部でチューニングしたモデルを含め、自らの情報に対して別個の鍵とポリシーを使用できる。
VASTによれば、すべてのワークロードレプリカは起動時に承認を取得しなければならない。モデルプロバイダーは後でアテステーションサーバーを通じて認可を撤回できる。新しいインスタンスは、モデルを復号して実行するために必要な鍵を受け取れなくなる。
この制御は商用配布にとって重要である。モデル開発者は顧客ネットワークへの恒久的な管理アクセスを必要としない。顧客のレコードやプロンプトにアクセスすることなく、実行時の適格性を強制できる。
VASTは、接続構成とエアギャップ構成もサポートする。接続された導入ではリモートアテステーションサービスを利用できる。完全に隔離された環境では、Fortanixを含む統合を通じて、オンプレミスのアテステーションと鍵ブローカリングを利用できる。
より広い観点での結果は、双方向のセキュリティ境界だ。顧客はプロバイダーの復号されたウェイトを見ることができない。プロバイダーは、顧客のプライベートネットワークや基盤となるデータストアへ入る経路を得ない。
この仕組みは証拠、鍵、限定的なデータアクセスに依存する
VAST DataEnclaveが機能するのは、アテステーション、鍵の解放、ワークロード分離、アプリケーションの振る舞いが、導入全体を通じて整合している場合に限られる。
同社の技術説明では、鍵も認証情報もない状態でワークロードが開始されると説明されている。その機密仮想マシンは、CPUおよびGPUのハードウェア信頼の基点から署名付き測定値を要求する。
これらの測定値は、ハードウェア、ファームウェア、起動したソフトウェアイメージ、ホスト管理に課された制約を識別できる。この証拠は、該当するデータまたはモデルの所有者が管理するアテステーションサーバーへ送られる。
検証者は、その証拠を承認済みポリシーと照合する。モデルプロバイダーは、特定のプロセッサー、ファームウェアリリース、コンテナイメージ、地理的環境のみを許可する可能性がある。また、保護されたマシン内で対話的なホストコマンドを許可する構成を拒否することもできる。
証拠が検証を通過すると、検証者は鍵の解放を認可する。鍵は、承認されたCVMだけが保護メモリ内で復元できるように暗号化される。チェックに失敗した場合、暗号化されたモデルイメージは利用できないままとなる。
VASTが挙げる、独自モデルを運用する銀行の例を考えてみよう。銀行は、他のアプリケーションと並べて、暗号化されたモデルパッケージをVASTインフラ上に保管する。このパッケージには、推論サービス、その構成、暗号化されたウェイトが含まれる。
銀行がアプリケーションを起動すると、CVMはアウトバウンド接続を通じてモデルプロバイダーのアテステーションサービスに接続する。プロバイダーが銀行ネットワークへのインバウンド経路を受け取ることはない。検証に成功すると、CVMは必要なモデル鍵を受け取る。
VASTによると、銀行の管理者はGPUサーバーを運用するものの、モデルの復号済みコンテンツを検査することはできない。モデルプロバイダーは自らの鍵を管理するが、管理プレーンを介して銀行のプロンプトや応答を検査することはできない。
データ取得は顧客側に残る。社内の検索アプリケーションは、認可されたレコードを検索し、限定されたプロンプトを組み立てることができる。選択されたそのマテリアルのみが、保護された推論環境に入る。
この設計は、実行時に企業内レコードをモデルのプロンプトへ追加する検索拡張生成において重要だ。モデルに文書リポジトリ全体への直接アクセスを与えるよりも、情報露出をより精密に制限できる。
このアプローチは、ガバナンスの整ったAI ナレッジベースの重要性も強調する。機密実行は、脆弱な権限設定、無関係な検索結果、不適切に分類されたソース資料を補うことはできない。企業は依然として、モデルにどの情報を渡すかを制御する必要がある。
DataEnclave はワークロードのライフサイクルイベントを VAST DataBase に記録する。これらの記録から、アプリケーションのバージョン、CVM イメージ、ノード、デプロイ構成、起動時刻を特定できる。VAST は、ログには保護対象のモデルコンテンツや顧客コンテンツを記録しないとしている。
アセット所有者のアテステーションサービスは、検証および鍵リリースの判断を別個に記録する。この分離により、各当事者は自らが管理するインフラから証拠を得られる。どちらの当事者も、相手方の運用アカウントだけに依存する必要はない。
このアーキテクチャは、オープンコンポーネントと公開フレームワークも利用する。VAST によると、そのランタイムは Kata Containers に準拠し、アテステーションの選択肢には CNCF Trustee スタックが含まれる。リモートアテステーションのモデルは IETF のアーキテクチャに従う。
標準への準拠は相互運用性を支えるが、統合作業を不要にするものではない。ハードウェア測定値、アプリケーションID、鍵ブローカー、ポリシー形式、ログ、復旧手順が連携して動作しなければならない。いずれかの層で本番障害が発生すれば、サービスを停止させたり、保証を弱めたりする可能性がある。
可用性は、最も強力な機密性の約束の対象外にある。サーバー運用者は依然として、ワークロードの停止、リソースの拒否、ネットワークの切断、システムの電源断を行える。ハードウェア分離は、インフラ所有者に推論サービスの可用性維持を強制するものではない。
アプリケーションインターフェースも別の境界を形成する。DataEnclave はコードが実行される環境を保護するが、推論 API を通じて何が入出力されるかはアプリケーション開発者が制御する。アプリケーションが過剰なコンテキストを与えれば、モデルは依然として機密性の高い出力を生成し得る。
したがって企業は、機密コンピューティングをアイデンティティ制御、データ最小化、送信ルール、監視、モデルレベルの保護策と組み合わせる必要がある。エンクレーブは特定のインフラ脅威から実行環境を保護する。しかし、包括的な AI セキュリティプログラムに取って代わるものではない。
VAST、既存のコンフィデンシャル AI の代替手段と対峙
VAST の差別化は、基盤となるハードウェア分離技術を保有することではなく、コンフィデンシャル AI を自社のデータプラットフォームに組み込んで提供する点にある。
NVIDIA は、多くのコンフィデンシャル AI 製品を支えるアクセラレータのセキュリティ機能とアテステーション機能を提供している。そのドキュメントでは、対応する H100 以降の GPU に対するローカルおよびリモートアテステーションをサポートしている。この同じ基盤は、他のインフラ提供事業者にも利用可能だ。
Fortanix は、VAST DataEnclave 向けにアテステーションおよび鍵管理技術を提供している。また、VAST とは独立してコンフィデンシャル AI の制御機能も提供している。このため Fortanix は重要なパートナーであると同時に、プラットフォームに依存しない導入を求める顧客にとって代替候補にもなり得る。
Dell と HPE は、より広範な AI ファクトリー製品群に機密コンピューティングを統合している。これらのベンダーはすでに、規制産業の企業にサーバー、ネットワーキング、ライフサイクルサポート、セキュリティサービスを販売している。調達面での到達力は、技術アーキテクチャと同じくらい重要になり得る。
パブリッククラウド事業者も、コンフィデンシャル仮想マシンと対応 GPU 構成を運用している。これらの製品は、ワークロードをハイパースケーラー環境へ移行することに抵抗のない顧客を対象とする。VAST は、オンプレミス、ソブリン、専用、エアギャップ環境のシステムにより直接的に焦点を当てている。
インフラに依存しないスタックも別の選択肢となる。組織は、コンフィデンシャルコンテナ、アテステーションサービス、鍵ブローカー、NVIDIA コンポーネントを自ら組み合わせることができる。このアプローチは単一のデータプラットフォームへの依存を減らせる一方で、統合の責任を顧客側へ移す。
独立した評価は、統合を VAST の最大の強みとして挙げている。DataEnclave は暗号化されたモデルを管理対象アプリケーションとしてパッケージ化し、ローカルデータサービスと接続し、所有者が制御する失効をサポートし、検索可能な運用記録を生成する。
この統合により、企業が設計・保守しなければならないコンポーネント数を減らせる可能性がある。また、コンフィデンシャル AI を独立したセキュリティプロジェクトではなく、既存の VAST 環境の拡張として感じさせることもできる。
同じ統合は商業面での制約も生む。組織はすでに VAST を利用しているか、導入の一部としてそのプラットフォームを受け入れる必要がある。異なるデータアーキテクチャを持つ企業は、独立した機密コンピューティング層を好むかもしれない。
タイミングも別の課題となる。VAST は DataEnclave を 2027 年第1四半期に出荷する計画だ。一部の代替製品はすでにコンフィデンシャル GPU インスタンスや関連するエンタープライズインフラを提供している。HPE も、VAST の一般提供開始より前に予定されるコンフィデンシャル AI のマイルストーンを説明している。
パートナー一覧は、VAST に信頼できるユースケースをもたらす。CrowdStrike は、セキュリティモデルを制限されたテレメトリの近くで稼働させられる。Deepgram は、録音データを顧客インフラの外へ出せない環境で音声推論を支援できる。Factory は、プライベートなソースコードをホスト型エージェントへ送信せずに処理できる。
Fundamental は、どちらの当事者も相手方の保護対象アセットを閲覧しないまま、その表形式モデルが銀行または医療の記録を処理するシナリオを説明している。TwelveLabs は、移動が困難、または禁止されている動画アーカイブやセンサーフィードを対象にしている。
これらの例は価値の高いワークロードをカバーするが、依然としてパートナーによる説明にとどまる。市場には、運用条件が文書化されたリファレンス導入がなお必要だ。購入者は、性能、障害復旧、ポリシー管理、既存のセキュリティ運用との統合を裏付ける証拠を求めるだろう。
最も重要な競争上の問いは、競合が差を埋める前に、VAST が統合を導入へと転換できるかどうかだ。NVIDIA の基盤ビルディングブロックは独占的なものではない。他のデータプラットフォーム提供事業者も、同等のランタイム層およびガバナンス層を構築できる。
VAST はまた、ローカル配布が制御を弱めずにモデル企業の事業を拡大できると説得しなければならない。そこには、ライセンス、サポート責任、モデル更新、インシデント対応、利用状況の測定が関わる。アテステーションが解決するのは、この商業的関係の一部にすぎない。
セキュリティの約束にはなお境界がある
コンフィデンシャルエンクレーブはインフラへの露出を減らすが、ハードウェア、検証者、アプリケーション、モデルを侵害から完全に守るものではない。
VAST は DataEnclave の独立した本番ベンチマークを公開していない。Blocks & Files は、モデルサイズに応じて一桁台の割合から10%台前半までの性能コストが見込まれると報じた。この見積もりは、プレビュー期間中の企業側の予想にとどまる。
控えめなオーバーヘッドであっても、リアルタイム音声、コーディングエージェント、大規模推論では重要になり得る。コンフィデンシャルモードは、メモリ移動、起動時間、インターコネクトの動作、可観測性、運用ツールに影響を与える可能性がある。結果はハードウェア世代やモデルアーキテクチャによって異なる。
VAST はライセンス条件や詳細な容量要件も開示していない。購入者はまだ、ホスト型 API、自己管理のオープンウェイトモデル、その他の機密コンピューティング製品と完全な運用負荷を比較できない。
製品の 2027 年第1四半期の出荷目標は、実行リスクを生む。プレビューパートナーは管理された条件下でアーキテクチャを検証できるが、本番環境ではファームウェアの差異、パッチサイクル、ネットワーク制約、アイデンティティ統合が加わる。
セキュリティ保証は検証者に大きく依存する。攻撃者がポリシー、参照測定値、署名システム、鍵管理インフラを侵害すれば、復号前検証プロセスを損なうことができる。強力なハードウェア証拠でも、誤ったワークロードを承認する検証者を修復することはできない。
IETF フレームワーク自体も、検証者ポリシーと署名検証が重要な実装上の懸念事項だと指摘している。これは特定の製品を認証するものではなく、共通の役割と用語を提供するものだ。購入者は依然として、VAST の実装と運用手順を検証する必要がある。
ハードウェアにも継続的な脆弱性ライフサイクルがある。機密コンピューティングでは、プロセッサ、ファームウェア、デバイス証明書、分離メカニズムにより多くの信頼を置く。セキュリティチームは、承認済みの測定値を妨げたりワークロードの互換性を損ねたりすることなく、アドバイザリを監視し、更新を適用しなければならない。
広範なコンフィデンシャル推論に関する研究は、メモリ分離を超える追加要件を示している。高保証システムには、監査済みのワークロードコード、保護された鍵、安全なアテステーション、閉じ込められたデータ経路、重み抽出への防御が必要となる。
同論文は、コンフィデンシャル推論システムにも重大なリスクが残ることを明確にしている。サイドチャネル、実装上の欠陥、サプライチェーン侵害、サービス拒否、安全でないアプリケーションインターフェースには、それぞれ別個の対策が必要だ。
モデルの挙動にも別の限界がある。DataEnclave は管理者による保護メモリの読み取りを制限できるが、モデルが機密性の高いプロンプト内容を決して再現しないことまでは保証できない。アプリケーション設計者には、引き続き出力フィルター、認可チェック、範囲を絞った検索が必要となる。
同様に、モデル API はデバッグ機能、ログ、エラーメッセージ、意図的に作成されたクエリを通じて情報を露出させる可能性がある。これらのインターフェースについては、ワークロード開発者が引き続き責任を負う。エンクレーブ技術が API を自動的に安全にするわけではない。
監査記録には慎重な解釈が必要だ。承認済みイメージが所定のポリシー下で起動したことを示すログは、説明責任を強化できる。しかし、それはすべての出力が正確で、公平で、認可され、あらゆる規制に準拠していたことを証明するものではない。
エアギャップ環境は、さらなる運用上の複雑さをもたらす。アテステーションサービス、鍵ブローカー、ファームウェア参照情報、失効情報、アプリケーション更新は、通常の外部依存関係なしに機能しなければならない。組織には、信頼できる更新を境界の向こう側へ移すための検証済みプロセスが必要となる。
集中に関する問題もある。DataEnclave は、ストレージ、実行、データベースログ、アプリケーションパッケージング、エージェント管理を VAST のプラットフォーム内に統合する。統合は運用を簡素化できる一方で、顧客にはプラットフォーム依存と管理上の分離を評価する新たな理由を与える。
したがって、購入者が取るべき対応は、退けることでも自動的に信頼することでもない。DataEnclave は、難しい二者間セキュリティ問題に対する信頼できるアーキテクチャを提示している。その本番環境での価値は、透明性のあるテスト、脅威モデリング、実際の導入を通じて確立されなければならない。
2027 年第1四半期のリリース前に注目すべき点
VAST DataEnclave が実用的な配布チャネルとなるのか、それとも魅力的なプレビューアーキテクチャにとどまるのかは、3つのシグナルによって決まる。
第1のシグナルは、規制産業の顧客による本番検証だ。VAST には、通常の運用下でアテステーションポリシー、鍵リリース、監査記録、ローカルデータ検索がどのように機能するかを示す導入が必要だ。
有用な証拠には、ワークロードの起動時間、推論オーバーヘッド、モデル更新手順、アテステーション失敗時の処理、インフラ保守後の復旧が含まれる。独立したセキュリティ評価は、パートナーの支持表明をさらに集めるよりも大きな価値を提供するだろう。
銀行、医療、政府、サイバーセキュリティ分野での導入成功は、VAST の中核的な主張を強化する。それは、モデル所有者と企業が、それぞれ独立した制御を放棄することなく、同じ技術的境界を受け入れられることを示すだろう。
2つ目のシグナルは、追加のクローズドモデル開発者の参加だ。現在のパートナーは有意義な特化型モデルを提供しているが、より幅広い顧客需要は、多くの場合、少数の主要な基盤モデルプロバイダーに集中している。
そうしたプロバイダーの1社による署名済みの提供表明は、DataEnclaveの商用・セキュリティ統制が、より厳格な知的財産要件を満たしていることを示すだろう。参加が引き続き得られなければ、顧客が利用できるカタログはアーキテクチャが約束する範囲より狭いままとなる。
モデルのパッケージングと更新には、特に注意を払うべきだ。企業には、暗号化されたリリースの受領、出所の検証、互換性テスト、パッチ適用、旧バージョンの廃止を一貫した方法で行う仕組みが必要となる。モデルプロバイダーには、顧客システムへの侵襲的なアクセスなしに執行可能な契約条件が求められる。
3つ目のシグナルは、Dell、HPE、Fortanix、クラウドのコンフィデンシャルコンピューティング、オープンスタックに対する測定可能な差別化だ。VASTは、統合された導入とガバナンスがプラットフォーム依存の不利益を上回ることを示す必要がある。
パフォーマンスデータも比較の一部となる。購入者は、コンフィデンシャルモードを有効にした状態で、レイテンシ、スループット、利用率、レプリカの起動時間、マルチGPUスケーリングを検証すべきだ。また、管理者がワークロードのメモリを検査できない状況でも、既存の可観測性の運用が有効に機能するかを試す必要がある。
セキュリティチームは、すべての鍵、ポリシー、証明書、測定値、監査記録を誰が管理するのかを確認すべきだ。拒否経路、失効、期限切れの認証情報、ファームウェアの乖離、侵害されたイメージ、利用不能なアテステーションサービスをテストする必要がある。
調達チームは、インシデント発生時の責任分担を検討すべきだ。導入にはVAST、OEM、NVIDIA、Fortanix、モデルプロバイダー、そして企業自身が関与し得る。アテステーションチェックが失敗した場合や、セキュリティ更新によって承認済みの測定値が変わった場合には、明確な責任所在が重要となる。
開発者も同様に慎重にアプリケーション境界を評価すべきだ。セキュアランタイムはあくまで1つのレイヤーに過ぎない。取得権限、プロンプト構築、API認証、出力処理、送信ポリシーが、ワークロードが処理または開示できる情報を決定する。
VAST DataEnclaveが注目に値するのは、エンタープライズAIにおける現実的な膠着状態を対象としているためだ。機密データを常にホスト型モデルへ移動できるとは限らず、一方で価値の高いクローズドな重みを、顧客が管理するあらゆる環境へ安全に持ち込めるわけでもない。
その答えは技術的に整合している。環境を検証し、実行を分離し、鍵の所有権を分け、データアクセスを最小化し、意思決定を記録することだ。残る問いは、パートナーと顧客がそのシステムを本番規模で運用できるかどうかである。
導入を決定する前に、購入者は脅威モデル、独立した評価、ワークロード固有のベンチマーク、完全な責任分担図を求めるべきだ。VASTが2027年第1四半期までにその証拠を提示できれば、コンフィデンシャルAIは契約上の約束ではなく、実用的な導入選択肢になり得る。



