2011年上期の情報流出事件から学ぶ教訓【後編】
サイバー攻撃をかわす“多層防御型”セキュリティの考え方
ソニーの事件をはじめ、多くのサイバー犯罪が発生した2011年上半期。各事件の共通点とその背後に潜む傾向を探る。
前編「共通点・傾向は? 2011年上期の情報漏えい企業に起きたこと」は2011年に発生した情報流出事件から、サイバー犯罪に遭う企業に見られる共通点とその背後に潜む傾向を述べた。後編では、事件から学ぶべき教訓と企業に求められる対策を紹介する。
企業トップあるいは情報システム担当者が、「何らかの基準に従って対策を行っていれば絶対に安全」と思うのは過信だ。事例が示す通り、増加の一途をたどる標的型攻撃を完全に防ぐことは不可能だ。標的型攻撃の被害を避けるためには、企業ネットワークと重要資産を何重ものセキュリティ対策で保護する必要がある。
まず必要なのは、ネットワークやエンドポイント、ネットワークに接続されている複数のセキュリティデバイスを対象とする多層防御型のセキュリティ戦略を策定することだ。大規模環境の場合は、複合型の脅威に対応できる高性能なファイアウォールやIPS(侵入防御システム)、あらゆるエンドポイントやモバイルデバイスを保護できる包括的なエンドポイントセキュリティソリューション、そして情報資産を保護するデータ漏えい防止(DLP)ソリューションにより、マルチレイヤーのセキュリティを構築する必要がある。
同時に、これらのセキュリティを実際に適用するための一貫性のあるセキュリティポリシーを定義する。セキュリティポリシーはビジネス目標に沿って定義し、社員が明確に理解できる内容にする必要がある。また、情報資産への疑わしいアクセスがどのように行われているかを常に把握できるよう、各種対策ソリューションからのログを収集することはもちろん、効率的なログ分析やリアルタイムなイベント分析など積極的にセキュリティイベント管理を行うことが重要だ。これにより標的型攻撃の事前調査や攻撃の事実を早い時期に認識し、迅速な防御アクションを起こすことが可能となる。
攻撃可能となる対象と期間を減らすためには、内部に存在するあらゆるコンピュータ(プリンタなども含む)の脆弱性に対するセキュリティパッチと、セキュリティソリューションの防御性能に関するアップデートを迅速に適用していくことが防御の基本であることは言うまでもない。
攻撃者の侵入口となるこの「表玄関」にセキュリティ対策を施したら、次は「裏口」、つまりユーザーのセキュリティ対策を行う。ヒューマンエラーは、テクノロジーだけでは対処できないセキュリティ問題だ。バグの修正パッチのような簡単な解決策もない。社員のセキュリティ意識を根本的に高め、1人1人が情報資産の番人として役立ってもらうために、企業側が積極的に啓発活動やユーザー教育を行う必要がある。
前編でも述べたが、セキュリティインシデントの公開は進んでいる。2次、3次の被害を社会全体で軽減するためにも、今後さらに積極的なインシデントの報告と公開が求められている。
「われ思う、故にわれあり」とは、フランスの哲学者ルネ・デカルトの言葉だ。17世紀に生まれたこの名言は、現代という情報セキュリティ時代において、全く新しい意味を担うようになったと感じる。ユーザーはセキュリティプロセスの一部であり、企業のセキュリティは各ユーザーの発想や意識で強化される。
今日のハッカーに対抗するためには、セキュリティ意識の高い社員、強固な多層防御型セキュリティシステム、そして適切に定義したセキュリティポリシーという3要素の組み合わせが不可欠となる。全ての企業が今回の教訓を生かして必要な対策を行い、情報流出事件の拡大に歯止めがかかることを願って止まない。
本稿執筆のトーマー・テラー(Tomer Teller)氏は、チェック・ポイント・ソフトウェア・テクノロジーズのセキュリティ・エバンジェリスト。同社に入社してからの6年間、研究者および開発者としてさまざまな大規模プロジェクトに関わってきた。同社本社や複数のITセキュリティカンファレンスで講師も務めた。上位レベルおよび下位レベルのソフトウェアエンジニアリングに精通し、業務以外にも各種のプロジェクトや独自のセキュリティ調査に携わる。コンピュータサイエンスの学士を取得しており、ブラウザ攻略に関する特許を保有している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
事例
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌 -
市場調査・トレンド
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ -
製品資料
最小1.5人月から始める、「ノウハウが自社に残る」伴走型ラボ型開発とは? -
市場調査・トレンド
調査で知るAI時代のITエンジニア組織、採用の実態と外部人材活用の動向 -
製品資料
AI活用がPoCで止まるのはなぜ? 現場で使われる仕組みをどう作るか
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
2
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
3
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
4
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
-
5
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
6
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
7
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
8
Claude Codeで開発生産性は本当に上がったか? 3社の取り組みに学ぶ次なる手段
-
9
Anthropicが明かす AIは入力データを「どこまで覚えているのか」
-
10
AI完全自律化はわずか9% 日本は「進化に追い付けない経営陣」が足かせに
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
“あのファイル転送”で暗躍するノーウェアランサム
-
4
オープンウェイトLLMの推論最適化事例:ローカル環境で応答速度を約15分の1へ
-
5
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
6
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
7
3分で分かる経理DX 富士通が約20%の業務効率化を実現した方法とは
-
8
ランサムウェア侵入経路の80%以上 「外部公開資産」のリスクにどう対処する?
-
9
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
10
熊本城マラソンが顔認証システムを導入、本人確認はどのように変わったのか?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー