Column
Google Notebookのセキュリティリスク
「大いなる力には、大いなる責任が伴う」――Google Notebookは非常に便利だが、使うには注意が必要だ。
グーグルの「Google Notebook」はWebベースのアプリケーションで、ユーザーはWebページのクリッピング、関連したメモ、検索結果、画像など、Web上で見つけたさまざまな情報を保存できるというもの。Google Notebookは、ヤフーのMyWebやアスクドットコムのMyStuff、あるいはdel.icio.us、digg.comといったサービスに似ている。これらのサービスはいずれも、メモを保存・整理するのに便利な機能を提供する。しかしスパイダーマンの信条ではないが、「大いなる力には、大いなる責任が伴う」のである。
Google Notebookなどのサービスの機能を理解するために、こういったサービスがなかったころのことを考えてみよう。報告書の作成、休暇の計画、自分の趣味などでWeb上で調べ物をすると、データのクリッピングが山のように集まることが多い。かつて(6カ月前)は、ユーザーはこういったデータをWordの書類に張り付けたり、Webページ全体を保存したりしていた。結果を紙に印刷していた人さえいた。
しかしGoogle Notebookを利用すれば、ブラウザで表示したさまざまなページから切り抜いたデータ要素をNotebookにペーストすることができる。Google Notebookの拡張機能を利用するには、ブラウザ用プラグインをInternet ExplorerまたはFirefoxにインストールすればよい。これにより、Webページ内で選択した部分、あるいはページ全体やそのURLをNotebookに登録することができる。またGoogle Notebookに登録されたデータはオンライン上に保存されるため、インターネットに接続された環境であれば、どんなブラウザからでもアクセスすることができる。ただし、同じGoogleアカウントでログインする必要がある。
これらの機能は確かに便利だが、セキュリティ面での不安もある。Google NotebookではユーザーがプライベートNotebookを利用できるだけでなく、ユーザーのプライベートNotebookを、Googleアカウントを持っている人と共有することができるのだ。自分のNotebookを公開して、誰でも読めるようにすることもできる。さらにGoogleは、Notebookユーザー同士がネットワークで結び付くことができるNotebook検索サイトも立ち上げた。つまりGoogle Notebookでは、簡単に公開でき、Googleの強力な検索技術によって検索できる形式で情報が保存されるのだ。
パブリックGoogle Notebookをマイニングすることにより、ユーザーがうっかり公開したセンシティブなデータを見つけることが可能であると2006年12月に明らかになったのも、驚くことではなかった。digg.comのユーザーらはこの問題の深刻さを示すために、検索に関するディスカッションをブログ上で展開するとともに、社会保障番号や各種のWebアプリケーションのパスワードが含まれているユーザーのGoogle Notebookへのリンクを公開した。
では、センシティブな情報がGoogle Notebookに表示されるのを防ぐには、どうすればいいのだろうか。そして、これはさらに重要なことかもしれないが、企業は自社のセンシティブな情報が不注意で公開されないようにするには、どうすればいいのだろうか。
まず、Google Notebookのデフォルトのプライベートオプションを使用し、誰と共有しても差し支えないような情報が含まれるNotebookだけを公開するようユーザーにアドバイスすること。Google Notebookを一切使わないという選択肢もある。
しかしGoogle Notebookを使用する必要がある、あるいは使用を禁止するのが難しいという場合は、プライベートな情報が公開されるのを防ぐ次のような手段を講じる必要がある。
- 公開されたNotebookを丹念にチェックし、プライベートな情報やセンシティブな情報(企業名、企業幹部の名前、重要なブランド名など)が含まれていないことを確認する。センシティブな情報が見つかった場合には、Notebookの所有者または直接Googleに連絡し、その情報を削除させる。
- ユーザーがNotebookに情報を追加したときは必ず、その情報がプライベートかパブリックか、適切なNotebookに保存されたことを確認するよう求める。
- パブリックNotebookに情報を保存する際には、投稿するテキストに含まれているリンクをすべて削除すること。ユーザーIDやパスワード、さらにはセッション証明書といった認証情報がリンクに含まれていることがあるからだ。注意しなければならないのは、誰かがWebアプリケーションのセッション証明書を盗み取れば、彼らはあなたを装ってセッションに入り込める可能性があり、電子商取引サイトで取引を実行するかもしれないということだ。
- 公共キオスク端末からログインしないようにすること。悪意を持った人間が、パスワードやアカウント情報などを盗むためにキーロガーをインストールしている可能性があるからだ。
- 企業のセキュリティ担当者へのアドバイス――Google NotebookのようなWebサービスに伴うリスクについて、常日ごろから従業員を教育すること。
最後になるが、もしうっかりしてセンシティブな情報をGoogleのパブリックNotebookに保存した場合には、Googleが提供している[Unpublish]ボタンをクリックすることにより、直ちにそのNotebookを非公開にすること。Googleによれば、「Notebookを非公開にすれば、数日中にそれを検索結果から削除する」ということだ。Notebookを非公開にすることで、情報の流出によって引き起こされる被害を最小限にとどめることができる。
本稿筆者のエド・スコウディス氏は、ワシントンD.C.に本社を置く情報セキュリティコンサルティング会社、インテルガーディアンズの創業者で、同社の上級セキュリティコンサルタントを務める。専門分野はハッカーの攻撃と防御対策、情報セキュリティ業界、コンピュータプライバシー問題など。「Counter Hack Reloaded」(Prentice Hall)や「Malware: Fighting Malicious Code」(Prentice Hall)などの著作がある。同氏は2004年、2005年、2006年にセキュリティ分野のMicrosoft MVPを受賞したほか、Honeynet Projectにも携わった。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー