活用されないセキュリティ評価
Windowsサーバの脆弱性 その根本原因は?
Windowsサーバにまつわるセキュリティ問題が何年たってもなくならないのは、複雑な人為的問題が原因だ。
Windows環境のセキュリティ対策の問題点は基本的に何年も同じままであり、この先も大きく変わることはなさそうだ。これらの問題点はよく認知されており、診断ツールや簡単にできる対策もある。にもかかわらず根強く残っており、毎年相変わらずWindowsサーバのセキュリティトラブルを招いている。それはなぜか。一言で言えば、複雑な人為的問題が原因だ。以下で説明していこう。
まず、Windowsを使っているほとんどの組織では概して、一般的なセキュリティ対策基準が採用されていない。よく知られている基準に基づいてWindowsサーバを構成するのではなく、強力なパスワードを設定し、最新パッチの適用を徹底するだけで、構成はおざなりにしている管理者が多い。「どのみちファイアウォール内のサーバなので、気に掛けるまでもない」というわけだ。
また、往々にして、Windowsシステムの管理業務は責任の委譲がなされず、分担されていることが多い。Windows管理者はすべてのWindowsシステムを管理していることになっているが、ごく小規模な組織以外では、そうしていない場合が多い。大抵はほかの誰かもWindowsシステムの面倒を見ている。
開発者やQAスタッフはしばしば、自分の環境を自分で管理する。物理セキュリティの担当者も同様だ。こうした場合ほど顕著ではないが、営業や研修といった部門も、独自にWindowsサーバを立てたり、処分したりすることがよくある。その結果どうなるのか。
管理者が、「そのサーバのことは知らなかった。だからパッチが当たっていないのだ」と後で気付くことになる。
全体的に、さまざまな関係者間で連携が取れていない。彼らはほかのことでは協調して動いているはずなのにだ。これでは、Windowsサーバが脆弱になるだけでなく、コンプライアンスに不備が生じたり、セキュリティ侵害が深刻化するなどの問題が起こる。
さらに、セキュリティに関する統制が甘い場合も多い。これは以下のようなやりとりが行われる「キツネにニワトリ小屋の番をさせる」ような状況だ。
経営者「われわれのWindowsサーバは安全か」
Windows管理者「はい、もちろん」
サーバは実際に安全なのかもしれないが、攻撃者が悪用可能な弱点を発見する強力な脆弱性スキャナや倫理的ハッキング技術を使って現状を調査しないと本当のところは分からない。
セキュリティポリシーの策定と徹底を不適切な人が行っているケースも見掛ける。ネットワーク管理者が裁判官、陪審員、執行人を兼ねるのは禁物だ。このやり方は効果的ではなく、セキュリティ問題を軽減するよりもむしろ悪化させてしまう。適任者(法務、経営管理、人事、コンプライアンス、セキュリティ、オペレーションの担当者)で構成された小規模で機動的なセキュリティ委員会が、セキュリティポリシーに関する決定を行う必要がある。
IT部門に混乱が生じている印象を受けることもある。担当者がどこに何があるかを把握していないのだ。その原因と考えられるのは、システムインベントリの内容やネットワーク図が古くなっていることだけではない。多くの管理者はあまりにも多くの仕事を抱えており、しかも、それらをこなすために役立つ適切な時間管理や目標設定のスキルを持っていないのだ。仕事を怠けるのは論外だが、まじめに取り組んでいても、忙しいあまり安全対策が手薄になると、Windowsサーバのセキュリティ問題が拡大してしまう。
また、コンプライアンスの取り組みが基本的なレベルに終始している場合もある。通り一遍のコンプライアンスを確保するだけでは不十分だ。一定の要件を満たせば、「われわれはあの法律とこの規制を順守している」と主張できるが、会社のコンプライアンス責任者や監査人が非技術系で、現実的な洞察や検証を欠いたチェックリストに基づいて業務に当たっている場合、セキュリティホールが見落とされ、時間とともに増加してしまう。さらに、セキュリティテストの実施結果が活用されず、無駄になる場合も多い。多大な資金を投じてセキュリティ評価を行ったのに、リポートと提言が何年も放置されたままになり、揚げ句の果てに、評価対象の多くが変わってしまったため、再評価が必要であることに誰かが気付く──。このような失敗を経験した組織をわたしは何度となく見てきた。また、ネットワーク管理者が自分に必要な継続的研修を受けていない場合もある。RSAやCSIなどのカンファレンスやTechTargetのセミナーなどに定期的に継続して出席することは、有益なだけでなく、必須でもある。いかに優秀な人でも、日々のルーチンワークから離れて最新の問題や攻撃について学ぶことは絶対に必要だ。情報セキュリティ業務を的確に処理していくには、それが欠かせない。「予算を確保していない」「時間がない」といったよくある言い訳は、それをしない理由にならない。
これらすべての問題の原因となる根本的な大問題は、情報セキュリティについて、そして効果的なIT運営には何が必要かについて、理解する気がないビジネスマネジャーの存在だ。こうした人々はさまざまな局面において、物事の優先順位を無視した判断、行動を取ることになる。保険に加入していないドライバーがシートベルトをしないで、あちこち車を走らせるようなものだ。彼らは怖いものはないと思っているかもしれないが、いずれはそうではないことを思い知らされ、苦い教訓を得ることになる。マネジャーには本来、このような過ちは許されない。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社フィックスターズ] 組み込み開発特有の課題も解消できる「AI活用」の秘訣とは? -
事例
[株式会社ビザスク] 「新規事業」事例集:大手企業はどのように想定顧客ヒアリングを行っているのか -
市場調査・トレンド
[株式会社ビザスク] 質の高い「仮説検証インタビュー」を実施するためのポイント -
事例
[株式会社ビザスク] 富士フイルムの新領域参入に学ぶ事業創出 「畑違い」でもビジネス化できる方法 -
事例
[株式会社ビザスク] 三菱電機 上席執行役員に学ぶ、未来を切り開く「新事業創出」の実践方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
4
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
5
「企業内サーバ環境の利用実態」に関するアンケート
-
6
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
7
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
8
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
9
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
10
「有線LAN環境」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
3
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
8
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー