Column
社内の脅威に対抗する従業員のプロファイリング
社員の権限を使って情報を盗んだり、会社のITシステム破壊をもくろむ内部犯罪者を見つけ出し、排除するにはどうしたらいいだろうか。
彼らは一見普通の従業員で、ほかのみんなと同様、黙々と仕事に励んでいるように見えるかもしれない。しかし実際は違う。社内の権限を使って社外秘データへのアクセスや窃盗、会社のITシステム破壊をもくろむ内部犯罪者なのだ。
このような犯罪者から組織を守るには、どうしたらいいのか。どうすれば悪意を持ったインサイダーを見つけ出し、排除することができるのか。
背信者のプロファイルを構築するのは1つの手段かもしれない。いったん特定すれば、ほかの従業員よりも注意深く調べることが可能になる。しかし、従業員のプロファイリングプログラムに着手する前に、問い掛けるべき点が3つある。内部犯罪者のプロファイルとは何か。怪しい人物を洗い出すことは合法あるいは適切なのか。プロファイリングのような騒ぎで危険を冒すことなく会社への攻撃を食い止められる、賢明な技術的解決策はないものか――例えばID・アクセス管理のように。
従業員プロファイリングモデル
内部犯罪者のプロファイリングは実際に行われている。カーネギーメロン大学のCERT(コンピュータ緊急事態対策チーム)は2002年、内部の脅威に関する初の研究発表を行った。以後CERTでは、米財務省検察局と連携して毎年報告書の新版を発行してきた。この研究は、企業や組織内部に潜むコンピュータ犯罪者のプロファイリングの基盤となっている。
CERTの研究報告では、詐欺、情報窃盗、破壊行為という3種類の内部犯行にスポットを当てている。研究によれば、典型的な内部犯罪者のプロファイリングは、それぞれの犯行によって異なる。詐欺行為は現役の従業員が行うことが多く、男性と女性の比率は半々、技術職や管理職以外の職種がほとんどを占める。一方、情報を盗み出すのは圧倒的に技術職の男性従業員が多い。
最も見えにくいのは破壊行為だ。そのほとんどはやはり男性だが、既にシステムへのアクセス権を持っていない元従業員が大半を占める。多くは技術者で、高いスキルを持つ場合も多く、そのスキルを使い、盗んだユーザーアカウント情報か、離職または解雇される前に仕掛けておいた偽のログイン情報を使ってシステムに不正侵入する。こうした人物は、会社に対する恨みや個人的問題を抱えた従業員であることも多い。
このプロファイルを考えると、不満を抱えた技術職の男性、あるいはいつかそうなりそうな人物は、すべて注意深く監視しなければならないのだろうか。そんなことはない。従業員プロファイリングを始める前に、従業員のプライバシーをつかさどる法律に何が違反し何が違反しないかについて、必ず社内の法務担当者か社外の弁護士に相談することだ。個人の性格を根拠とした従業員に関する差別的な記載があれば、プロファイリングのせいで会社が法的トラブルに巻き込まれる可能性もある。
予防的従業員プロファイリング
一方、CERTのプロファイルを使って社内犯罪者から身を守るため、会社が取れる措置は5つある。これは正式なポリシーとして記述すべきではなく、非公式のベストプラクティスとすべきものだ。5段階の措置は以下の通り。
- 徹底的な身元調査を実施する
- 怪しい行動を見逃さない
- 常に全員に対しセキュリティポリシーを強制する
- 解雇手続きの一環として、システムへのアクセス権取り消しをルーティン化する
- 厳格なアクセス管理コントロールを利用する
新しい従業員を採用する際は、身元調査を行う必要がある。この調査には、過去の雇用歴、教育、専門職としての実績チェックが含まれる。犯罪歴も確認を。可能であれば、過去の雇用を確認する際に、その人物が同僚や管理職とうまくいっていたかどうか、行動に何か問題はなかったかどうか探りを入れるといい。
採用に当たっては、不正薬物やアルコール依存症についても調査が必要だ。内部犯罪者の中には、相当の依存症を抱えた人物もいることが分かっている。
事前の身元調査で問題がないと分かっても、仕事を始めてからの危険信号を見落としてはいけない。同僚に対する攻撃的、威圧的、脅迫的行為、高慢な態度、オフィス内の何かに対する不満などがこの危険信号に当たる。CERTの研究によると、このような態度は、破壊行為、および程度は低くなるが情報窃盗のプロファイルに合致する。時には職場や個人の生活上の不本意な出来事が引き金となって、破壊行為に及ぶこともあるという。
セキュリティポリシーと手順には、常に全従業員が従わなければならない。内部犯行でよくある手口として、特に長年勤めて信頼できると思われていた人物の場合、脅して不正アクセスを認めさせたり、定められた手順を無視することがある。
全従業員に対する強力なアクセス管理コントロールを確実に利用する。情報はリスクの程度に応じて分類し、ユーザーグループには必要なだけのアクセス権しか与えない。これが有名な「最小特権の原則」だ。WindowsのActive DirectoryとUNIXシステムのLDAPは、いずれもグループを作成し、役割とリスクレベルに基づくアクセス制限をかけることが可能だ。
そしてもちろん、従業員が長期休暇に入ったり解雇された場合、その人物が会社を出たら、できるだけ早くアクセス権を停止する。アカウントは定期的にチェックし、過去の従業員のアカウントは削除しなければならない。
内部犯罪者が投げ掛ける脅威は複雑だ。これに対抗するには人的および技術的コントロールを伴う。プロファイリングは悪質なインサイダーに対抗するプログラムの一部だが、これが唯一の防御になってはならない。
本稿筆者のジョエル・デュビン氏はCISSP(公認情報システムセキュリティ専門家)資格を持つ独立系コンピュータセキュリティコンサルタント。マイクロソフトMVPに選ばれ、Web・アプリケーションセキュリティを専門とする。著書に「The Little Black Book of Computer Security」があり、IT Security Guyブログにも執筆している。
TechTargetジャパンへのご登録はお済みですか?
**「TechTargetジャパン」メンバーシップのご案内**
会員登録を行うことで、300点以上の技術資料がそろったホワイトペーパーや興味・関心分野ごとに情報を配信するメールマガジン、ITmediaや@ITの特集記事がPDFでまとまって読める電子ブックレットなど、各種サービスを無料で利用できます。**会員登録(無料)はこちらから**
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー