情報セキュリティの新たな脅威、ポッドスラーピングを防ぐにはColumn

ファイアウォールや不正侵入検知システムで情報を守っていても、不満を持った従業員1人がiPodを武器にすれば、すべてが破壊されてしまう。

2007年04月16日 05時00分 公開
[Peter Giannoulis,TechTarget]

 iPodは今一番売れている携帯メディアプレーヤーだ。現時点で最大容量のモデルは80Gバイト以上のデータを保存でき、技術の進歩に伴ってストレージ容量は増える一方だろう。会社のデータの転送と保存にこうしたデバイスを使っている人にとってこれはメリットとなるが、企業としてはiPodがネットワークに投げ掛けるリスクを無視できない。悪意を持ったユーザーが社外秘情報を入手するため「ポッドスラーピング」を使い始めたとあってはなおさらだ。

ポッドスラーピングとは

 ポッドスラーピングとは、何Gバイトもの社外秘情報を組織のコンピュータシステムからiPodなどのリムーバブルストレージ機器にアップロードする違法行為をいう。こうした行為によく使われる「slurp.exe」などのプログラムでは、コンピュータシステム上で、WordやExcel形式の典型的なビジネス文書が保存されたディレクトリを簡単に見つけられる。Slurp.exeプログラムでは、Windowsの「Documents and Settings」ディレクトリから、100Mバイトものデータをものの数分でコピーできる。スラーピングされた情報はダウンロードして分析することが可能になり、売り渡すことさえできてしまう。

 ポッドスラーピングはハッキングのための最新の武器になっている。しかもこの手段には、それほど高度なスキルも必要ない。

 例えば自分の勤務評定と給料が上がらないことに不満を持った従業員が、「仕返し」のため、全従業員の給与情報のExcelスプレッドシートが保存された人事部のサーバにアクセスしてやろうと思うかもしれない。サーバへのアクセスに成功した後、この従業員はExcelスプレッドシートを自分のiPodにコピーして、自宅に持ち帰る。

 あり得ないと思うかもしれないが、実際にあった話だ。前述したのは、わたしが数年前にネットワーク監査を手掛けた国際マーケティング会社で従業員がやったことだ。ただし使ったのはiPodでなくUSBキーだった。この従業員は、誰も不正アクセスに気付かないうちに退社し、全従業員にあてて問題のExcelスプレッドシートを電子メールで送信した。ご想像の通り、結果は悲惨だった。

ポッドスラーピングを防ぐには

 では、ポッドスラーピングを防ぐためには何ができるだろうか。

ITmedia マーケティング新着記事

news193.jpg

IASがブランドセーフティーの計測を拡張 誤報に関するレポートを追加
IASは、ブランドセーフティーと適合性の計測ソリューションを拡張し、誤報とともに広告が...

news047.png

【Googleが公式見解を発表】中古ドメインを絶対に使ってはいけない理由とは?
Googleが中古ドメインの不正利用を禁止を公式に発表しました。その理由や今後の対応につ...

news115.jpg

「TikTok禁止法案」に米大統領が署名 気になるこれからにまつわる5つの疑問
米連邦上院が、安全保障上の理由からTikTokの米国事業の売却を要求する法案を可決し、バ...