なんのためのファイアウォールか
外部業者のアクセス容認は自社システムを危険にさらす
外部のパートナー企業に自社システムへのアクセスを認めることの危険と、問題を避けるための対処法をアドバイス。
外部業者に自社のシステムへのアクセス権を与えることは、セキュリティ上のリスクになる。たとえ悪意はないにしても、あるいは正式な業務用の提供であっても、禁止しないまでも厳格にコントロールしなければならない。
まず潜在的なリスクについて解説し、その後回避策を紹介しよう。自社のシステムにマルウェアが導入されるリスクに加え、技術上、経営上の危険もある。
第1に、外部業者にシステムへのアクセスを認めれば、自社のセキュリティレベルはその外部業者と同じレベルに低下する。外部業者のコントロールが手薄であれば、自社のセキュリティ網の中で最大の弱点となる。システムを攻撃された場合、自社のネットワークへのバックドアとしてこれを利用される可能性がある。外部業者のリスクが増大すれば、並行して自社のリスクも増大する。
第2に、経営上、評判上のリスクもある。攻撃を受けた外部業者のシステムが、自社システムへの不正アクセスのために使われれば、自社の名前もニュースに出る。メディアの報道によって顧客が寄り付かなくなり、現存および潜在的案件を逃し、規制当局の調査を受けることになるかもしれない。
第3に、この種の外部アクセスを許せば、ファイアウォールなどの技術コントロールの妨げになる。自由なアクセスを認めるのなら、なぜわざわざファイアウォールやアクセス制御を講じる必要があるのだろう。自社のネットワークに誰でも入って来られるよう、広く開放しておくことにもなるかもしれない。しかも、外部業者がインストールするソフトウェアにもしマルウェアが含まれていたら、そこからのリモートアクセスは、自社のネットワークに不正コードを呼び込む直接的な経路になる。
このようなアクセスを検討する以前に、次のような行動が必要だ。まず、パートナー企業の徹底的なリスク評価を実施する。その会社の施設、特にデータセンターやネットワークインフラがある拠点を実際に訪問することも検討しよう。物理的なセキュリティ、ネットワークセキュリティおよびアクセス・管理コントロールの分野で、自社のセキュリティ基準を相手の会社が満たしていることを確認する。相手がこうしたコントロールをすべて網羅したセキュリティポリシーを文書化し、それをバックアップしているITセキュリティ部門があることを確認する。
次に、自社システムへのアクセスを厳格に制限する。外部企業からアクセスできるのは、自社のネットワークのうち、ファイアウォールや隔離されたサブネットで社内ネットワークと切り離された部分のみに限定しなければならない。アクセスは、相手企業の特定のIPアドレスに限定し、期間にも制限をかけた上で、しっかりと監視する必要がある。
ただ、サードパーティー製ソフトのアップデートに関するベストプラクティスはこの逆だ。相手を自社のシステムに入れるのではなく、自社のITチームが相手のネットワークにアクセスし、アップデートを取得してくることが望ましい。
本稿筆者のジョエル・デュビン氏はCISSP(公認情報システムセキュリティ専門家)資格を持つ独立系コンピュータセキュリティコンサルタント。Microsoft MVPに選ばれ、Web/アプリケーションセキュリティを専門とする。著書に「The Little Black Book of Computer Security」(29th Street Press)があり、シカゴのラジオ局WIITでコンピュータセキュリティの番組を担当。「IT Security Guy」ブログも運営している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー