基礎から始めるセキュリティ対策
管理者が無視しがちな10のセキュリティ対策の弱点
セキュリティ対策は万全だと思っていても穴があるもの。本稿では管理者が見落としがちな10項目を挙げる。
われわれの知るコンピューティングは変わっていくものだという認識の欠如が、多くのセキュリティ問題の根底にある。情報システムは分刻みで複雑さを増し、情報の量も所在場所もかつてなく増えている。にもかかわらず、自社の情報セキュリティの現状は「万全」だと言ってはばからず、差し迫ったセキュリティリスクを無視しているデスクトップ管理者も多い。事がそれほど単純だったらいいのだが。管理者がいまだに犯し続けている誤った情報セキュリティ対策のうち、最もありがちな10項目を以下に挙げる。
1. 弱いパスワードの容認
OSのログインからファイル暗号化、Webアカウントなどに至るまで、弱いパスワードは言うまでもなく最も愚かで、しかし最も簡単に正せるセキュリティ問題だ。パスワードポリシーを作成して全社的に導入し、定期的にチェックして弱いものがないかどうか調べれば、この問題はそれで片付く。
2. セキュリティポリシーを過信する
セキュリティポリシーは素晴らしい。誰もに期待を抱かせ、監査官と規制当局を満足させ、事態がこじれて裁判沙汰になった場合にはフォールバックの役割を果たす。しかし悲しいことに多くの管理者は、このルールが文書化されているというだけの理由で、周知徹底されていると確信してしまう。全従業員にこのルールを周知させ、自ら進んで守らせるよう徹底しなければならない。
3. 過度のテクノロジー依存
ポリシーと同様、セキュリティ技術も万能ではない。確かにファイアウォール、ウイルス対策、暗号化といえば聞こえが良く、会社にとっても役に立つが、これは情報セキュリティアーキテクチャのほんの手始めにすぎない。この方程式では人間とプロセスも要因として絡んでくる。1つでも置き去りにすれば、ほとんどの技術がもたらす恩恵は、一切なくなるとは言わないまでも、完全には実現できなくなる。
4. 場当たり的にWi-Fiホットスポットに接続する
今ではどこにいても無線LANの信号が届くようになった。作業をこなすために、深く考えることなく手近な(そして保護されていない)無線LANに接続してしまう人も多い。しかし、すぐに電子メールを送りたいというのは言い訳にはならない。誰かがその気になりさえすれば、ユーザーのログイン情報を傍受して、その会社の無線LANネットワークに侵入できてしまう。
5. HDDとモバイルストレージの暗号化の必要性を無視する
ワークステーションのHDDを暗号化するだけで、現代の企業の情報リスクの大部分はなくすことができる。HDD全体を暗号化するとなると相当の経費が掛かるため、管理者の多くは──特に中堅・中小企業では──目を背けてきた。
6. ユーザーにエンドポイントチェックを任せる
パッチの導入からデータのバックアップ、そしてウイルス対策ソフトを最新の状態に保つことまで、ユーザー任せにしている環境は増えるばかりだ。まさに失敗は目に見えていると言っていい。従業員などのネットワークユーザーに、セキュリティの責任を持たせてはいけない。もちろん、従業員は優れた防御層になり得るが、ITの日常業務の責任をユーザーに負わせることのないよう、できるだけの対策を講じて適切なプロセスとコントロールを導入したい。
7. パッチが管理されていると思い込む
どの環境でもワークステーションとサーバの両方で、見過ごされたパッチが何百もあるのが普通だ。多くの場合、ネットワーク上の特定のホストや、そのパッチ管理システムが現状を正確にリポートしているかどうかまで管理者は把握していない。OSやサードパーティーアプリケーションのパッチを見過ごせば、聞いたこともないようなセキュリティ問題につながることもある。
8. 甘い脆弱性スキャンとチェックリスト監査
管理者の多くは、自社のシステムで真に危険にさらされているのが何なのかを認識していない。従って、セキュリティ評価を実施する際も十分深く踏み込まない傾向がある。この問題に拍車を掛けているのが、コンプライアンスとセキュリティは同等という考え方だ。しかしこの両者が同等だったことはなく、これからも決してない。
9. セキュリティ事件は目立つものと思い込む
メディアやハリウッド映画でハッキング攻撃や情報流出が華々しく取り上げられることも一因となって、こうした事件は一目瞭然で分かるものと経営陣は考えがちだ。しかし実際はまったく逆の場合がほとんどだ。リスクがないように見えるからといって、リスクがないとは限らない。痕跡が見えないから全て万全と自らに思い込ませることのないよう、注意しなければならない。
10. セキュリティと利便性のバランスを考えない
優れた情報セキュリティの大原則の1つは、セキュリティと使い勝手とのバランスを取り、日常業務に支障を来さないようにすることだ。しかし、設計上、あるいは意図しない結果の法則により、セキュリティコントロールがユーザーの妨げになることもあり、そうなるとユーザーは迂回方法を見つけ出す。付箋にパスワードをメモするのはほんの手始めだ。
こうしたセキュリティ対策の弱点は広く知られるようになって久しいが、いまだに無視され続けていることも多い。従って、そうせざるを得なくなる前に対処することが大切だ。小説家のアイン・ランドがかつて言ったように、「現実から逃避することはできても、現実逃避した結果から逃れることはできない」のだ。選択の権利はわれわれ全てに与えられた素晴らしい恩恵だ。賢く使えばきっとうまくいく。
本稿筆者のケビン・ビーバー氏は、米アトランタにあるPrinciple Logicを経営する独立系情報セキュリティコンサルタントで、執筆、講演も手掛ける。情報セキュリティに関する7冊の著書および共著書がある。例えば、『Hacking For Dummies』『Hacking Wireless Networks For Dummies』(以上Wiley刊)、『The Practical Guide to HIPAA Privacy and Security Compliance』(Auerbach刊)など。また、IT担当者が外出先でもセキュリティを学習できるオーディオプログラムセット「Security on Wheels」も制作、提供している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
なぜワンキャリアは障害復旧を3時間から1時間以内に短縮できたのか -
製品資料
自社のDevSecOpsはどこまで進んでいる? 進捗を測る指針“成熟度モデル”とは -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
事例
三菱ケミカルが脆弱性への迅速な対応フローを実現した方法とは? -
技術文書・技術解説
MDMだけでは防げない? Appleデバイスに潜む5つのセキュリティギャップ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
2
「業務改善とツール活用」に関するアンケート
-
3
「HDD終了」は本当か 巨大クラウド2社が下した大容量フラッシュへの決断
-
4
契約作成からKYCまでAIが完結 独金融大手が3000人を削減してまで狙う破壊的効率化
-
5
LLMの「過学習」、正しく説明している文章はどれ?
-
6
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
7
AI投資が無駄に終わる 「データセンター人材の枯渇」が招く最悪のシナリオ
-
8
【漫画付き】"RAG導入失敗3例"と処方箋 「入れても使われない」を終わらせる
-
9
GitHub Copilotを使いこなす第一歩 初めてのプロンプト6つのコツ
-
10
ただで使い「12時間以内の復旧」を迫る 無償OSSを商用扱いする日本企業の末路
ホワイトペーパーランキング PR
-
1
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
中小企業必見、Microsoft 365でゼロトラストセキュリティを実現する方法
-
6
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
7
“あのファイル転送”で暗躍するノーウェアランサム
-
8
5分で分かる「AI駆動開発エージェント」 要件定義から設計・実装・テストまで
-
9
動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは
-
10
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー