# AI開発ワークフローの脅威をモデル化する

Taiga Learning・ワークシート
https://taiga.training/ja/lessons/threat-modeling/

架空の情報か、承認された情報を使ってください。このワークシートにシークレットを入れないでください。

## 学習目標
- アプリ自体だけでなく、開発システム全体を描きます。
- 実行者、操作、影響を含む具体的な脅威を記述します。
- 脅威を、担当者のいる管理策と検証手順に変えます。

## 演習
リスクレビュー演習を開きます。社内データ、ブランチへの書き込み、外部利用者、難しい復旧を選んでください。結果に表示された懸念を一つ選びます。実行者、侵入点、影響する資産、結果、管理策、拒否のテスト、責任者、見直し条件を書きます。

## あなたの回答
- シナリオと範囲：
- 前提条件と未解決の問い：
- 回答案または判断案と、その理由：

## 回答を検証する
| 主張または基準 | 証拠またはテスト | 結果または不足 | 担当者 |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## 次の対応
- 対応、担当者、日付：
- この回答をいつ見直しますか？

## 覚えておく原則
有用な脅威モデルは、具体的な問題の発生経路を、管理策、テスト、責任者に結び付けます。ワークフローの変化に合わせて更新します。

## 出典
- [OWASP: Threat Modeling](https://cheatsheetseries.owasp.org/cheatsheets/Threat_Modeling_Cheat_Sheet.html)
- [NIST: AI Risk Management Framework](https://www.nist.gov/itl/ai-risk-management-framework)

このワークシートは、学習を支援します。完了しても、それだけで本番の変更が許可されるわけではありません。
