判断するプロセスが重要
データ流出を防ぐ必携ツールとプロセス
有効なテクニックと自社に合ったツールの選び方を紹介する。
企業のデータは常にリスク(特に組織内部のリスク)にさらされている。この状況はますます明らかになってきた。これは、情報セキュリティに関するニュース記事に注意を払っている人にとっては驚くようなことではない。しかし、これまでデータ流出を監視するプロセスや技術が未熟であったため、ほとんどの企業は現実に目をそむけてきた。
悪党どもが主に欲しがっているのは、個人を特定できる情報(Personally Identifiable Information:PII)だ。具体的にはメールアドレス、社会保障番号、クレジットカード情報などであり、これらの情報はなりすましの手段として利用できる。残念ながら、アカウントを盗むために使える情報の市場だけでなく、他人の名前をかたって信用を手に入れるのに使う情報を売買する巨大な市場も存在する。データ流出事件として過去最大の規模となったTJX Companiesの事件は、個人データの流出がどのような結果を招くかをまざまざと見せつけた。
データ流出のもう1つの大きな要因は、知的財産(IP)だ。DuPontの企業秘密の盗難は有名だが、たいていの企業は知的財産情報の流出を公表したがらないため、一般に知られていない流出事件は何百件も存在する。どんな企業でも、自社の知的財産のかなりの部分をデジタル化している。つまり、悪意を持った従業員や無警戒な従業員が、いつでも知的財産情報をリムーバブルメディアにダウンロードしたり、電子メールに添付したりする可能性があるということだ。そうなれば一巻の終わりだ。流出した情報は元に戻らない。
情報流出に伴う損失は明らかであり、問題は「アウトバンド」(外に出ていく)コンテンツを保護するにはどうすればいいかということだ。対策の出発点となるのは、トレーニングなどを含めた多面的なアプローチだ。トレーニングの目的は、自社のポリシーの内容、そしてそれに従わないことに伴う結果を従業員に周知徹底することだ。
しかし、トレーニングの前にやるべきことがある。何を保護するのかを明確化することだ。すなわち、社内にあるデータを調査し、誰がどんな目的で利用できるようにするかを規定することだ。どんなデータがどこに保管されているのか確認するだけでも有意義だろう。この組織的作業により、それまで気付かなかった多数の情報流出ポイントを取り除ける場合が多いからだ。
センシティブなデータの保管場所を把握し、特別な保護対策を必要とする情報を特定したら、次は技術の出番だ。センシティブなデータが流出する前にそれをチェックするテクニックは数多く存在する。その有効性のカギとなるのは精度だ。もちろんデータの流出を見逃すのは問題だが、フォールスポジティブ(誤検知)が多過ぎる、つまり実際には保護する必要のないデータに対して警告を発するのも問題だ。いずれも時間と経費の大きな無駄だ。以下に、有効なテクニックの一部を紹介する。
正規表現
一般に、正規表現は最もシンプルな検知テクニックだ。この手法は単に、社会保障番号、電話番号、口座番号などの形式にフォーマットされたデータを検索するというものだ。しかし、悪意を持った攻撃者はデータストリームのフォーマットを変えることによって、この防御手段を容易に回避してしまう。
辞書
特に医療分野などでは、共通して用いられる用語(「診断コード」など)がある。ゲートウェイ製品では、少なくとも検査をする必要があるセンシティブなデータをピンポイントで特定するのに辞書が用いられる。
フィンガープリント
多くのベンダーは、企業のセンシティブなデータの特徴を抽出するために高度なアルゴリズムを自社のデバイスで使用している。これらの製品は、センシティブと見なされるデータに注目してそのデータのフィンガープリントを作成し、センシティブなデータに類似したタイプのデータを探す。
ヒューリスティック
主にスパム対策で用いられる手法の中にも、アウトバウンドコンテンツのフィルタリングに応用可能なものがある。その1つがヒューリスティック技術を利用して、何がよくて何が不正なのかに関してデバイスを訓練するという方法だ。これはフィンガープリント手法と似ているが、それほど洗練された手法ではない。
近似マッチング
精度を高める方法の1つは、近似マッチングフォーミュラをデータに適用し、特定の語句を探すだけでなく、これらの語句がどのような相互関係で使用されているかを検査することだ。この方法は、特定のタイプのデータが検出されるたびに警告を発するだけの手法に比べると、送信者の意図を特定するのに効果がある。
実際には、あらゆるベンダーあるいは技術が、これらのすべてのテクニックに加え、ほかにも多くの手法を利用するものと思われる。さらにややこしいことに、ベンダー各社は同じ方法を表すのに異なる用語を使おうとする。これはつまり、どの製品が自社の環境に最適なアウトバウンドコンテンツフィルタリング機能を提供するのかを正確に判断するのが難しいことを意味する。それを判断するには、幾つかの(5個とか10個ではなく、2~3個の)デバイスを実際のトラフィックの中でテストするしかない。
確かに、こういった方法は大量のリソースを消費するし時間もかかるので、そんな余裕はないという企業もあるかもしれない。しかし精度で妥協してもいいのだろうか。それは絶対に許されないことだ。最初の段階できちんとやらなければ、監査人はあなたの後釜にそうさせることになるだろう。
最後に、スタンドアロン型製品の方がいいのか、それともコンテンツセキュリティ機能を電子メールゲートウェイや統合脅威管理(UTM)製品などのデバイスに統合したものがいいのかを判断しなければならない。その答えは、技術的な視点よりもむしろ、会社の規模、組織の複雑さ、社内の力関係などによって決まるだろう。
あなたの会社のリスクの95%が電子メールを通じた情報流出の可能性に起因するものだと判断した場合は、既存の電子メールセキュリティデバイスに搭載されたアウトバウンドフィルタリング機能を使用すれば十分だろう。多数の複雑なCAD/CAM図面や医薬化合物を扱っている企業であれば、共有ファイルやデータベース内のデータだけでなく、エンドポイントデバイス上のデータを監視する製品を利用する方が理にかなっている。
企業規模という要因も無視してはならない。比較的小規模な環境であれば、既存の境界ゲートウェイのWeb/電子メールフィルタリング機能で間に合うだろう。しかし流出可能ポイントが多数存在し、地理的に分散したネットワークや1Gbpsネットワークを既に構築済みの巨大企業であれば、専用のアウトバウンドコンテンツセキュリティプラットフォームの方が適切な選択肢になる場合が多いだろう。
将来的には、アウトバウンドコンテンツフィルタリング・流出防止技術が境界プラットフォームやエンドポイントセキュリティスイートの1機能になるかもしれない。しかし、特に大企業の場合、それで労力が軽減するかどうかは不明だ。なぜなら、最も重要なのは一貫したポリシーだからだ。社内環境のさまざまな側面で異なる防御技術を利用している場合、一貫したポリシーを適用するのは難しい。
セキュリティ分野で解決すべきほかのあらゆる問題と同様、今回取り上げた問題についても特効薬や万能ソリューションがあるわけではない。近くのショップに行ってコンテンツセキュリティ対策パッケージを買ってくる、というわけにはいかないのだ。現時点での最善の対策は、どんなデータがどこにあるのか、どのデータを防御する必要があるのか、そしてどんな技術の組み合わせが自社のニーズに合っているのかを判断するのに役立つプロセスを採用することだ。
本稿筆者のマイク・ロスマン氏は、アトランタにある業界調査企業、セキュリティインサイトの社長兼主任アナリストを務めており、著書に「The Pragmatic CSO: 12 Steps to Being a Security Master」がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー