データ管理製品導入の前に理解しておくべきこと
情報漏えい防止には総合的な対策が必要
情報漏えいの可能性のある部分を特定する際に考慮すべき重要なポイントと、あらゆるデータの漏えい防止(DLP)プランニングに共通する注意点をそれぞれ列挙する。
コンピュータセキュリティに対する従来のビジネス中心的な考え方は社外からの脅威にフォーカスしたものであり、社内の脆弱性は見過ごされがちだった。実際、Ponemon、Orthus、Vontuなどによる最近の調査では、企業での情報漏えいの大部分は社内での不注意な行動が原因であることが明らかになった。
企業の情報漏えいは訴訟リスクやイメージダウンにつながる可能性があることから、データの漏えい防止(DLP)技術への需要が高まっている。DLP技術は主として、自動データ管理の必要性に主眼を置いてきた。この総合的セキュリティパラダイムの出現により、企業は社外向けコンテンツコンプライアンス(OCC)ポリシー、社内脅威管理および情報漏えい対策システム(Extrusion Prevention System)を重視した製品を利用したデータガバナンスを早急に実現しようとしている。
しかし、総合的なデータ管理製品やプラットフォームの導入を検討する前に、情報セキュリティ担当部門は自社の業務の流れを把握し、それが既存IT資産の防護にどのように関連するのかを理解しなければならない。この作業では、情報漏えいの発生源となる可能性があるネットワークインフラの主要側面に狙いを定めて調査を実施する必要がある。情報漏えいの可能性のある部分を特定する際に考慮すべき重要なポイントを以下に示す。
- ITインフラの複雑化に伴い、すべてのデータの所在とその利用者、利用方法を把握するのが困難になる
- データ管理者とストレージ管理者の役割の違いがあいまいになるのに伴い、データのランク付けシステムを作成する責任の所在の明確化が困難になる
- 社内データの重要性の評価を実施する。すべてのデータの内容確認が完了したら、データの秘匿性を分類するためのスキームを導入しなければならない
- データにアクセスできる人は基本的に、そのデータの漏えいに対する責任がある。アクセス制御が非常に甘く設定されているユーザー(上級マネジャーなど)を特定する。こういったユーザーは、データセキュリティに関して適切な訓練を受けていないのに、高いアクセス権限を求めることが多い
- 社外から社内への電子メールはインターネット脅威に対する防護のために検査されるが、情報漏えいの主要発生源である社内から社外への電子メールは見過ごされがちだ。社内の人間の電子メールを通じた機密情報の偶発的な流出は、情報漏えいの最大の原因の1つだ。Webベースの個人メールアカウントの利用や不適切なメッセージ自動転送の設定に伴うリスクは、訴訟、金銭的損失、法令違反など深刻な結果を招く恐れがある
- インスタントメッセージング(IM)、P2P型ファイル共有、ブログ、ソーシャルネットワーキングサービス(SNS)などのインターネットプロトコルやサービスを無許可で利用したり、Webサイトにデータを無許可でアップロード(FTP転送)したりすることは、データセキュリティを脅かす重大な要因であり、厳格なポリシーによってコントロールする必要がある
- 下請け業者や外部のコンサルタントを利用する場合は通常、新たなユーザーアカウントを作成する必要があるが、こういったアカウントは行方不明になりやすいため、正確に把握、管理しなければならない
- USBメモリ、光学メディア、外付けHDDなどのリムーバブルストレージメディアは、データ流出につながる可搬手段にもなる
- ノートPCやPDAなどといったモバイルデバイスは、データを社内環境から監視や管理が一切行われない環境に物理的に移動することができる
情報漏えい防止のための戦略的プランニング
エンタープライズストレージは、DAS(Direct Attached Storage)やネットワークベースの基本的なファイル共有、シンプルなデータベースストレージといった段階から大きく進化した。今日のアーキテクチャでは、iSCSIやファイバーチャネルを利用したSAN(Storage Area Network)、階層型ストレージモデル、仮想ストレージシステム、ハイエンドのストレージアレイやクラスタ型ストレージといった高度な技術が用いられている。広範なハードウェアとソフトウェア、そしてそれらの無数の組み合わせが存在するため、情報漏えいを防止するための戦略は個々の企業によって異なる。
しかし、あらゆるDLPプランニングに共通する注意点もある。以下にそうした注意点を列挙する。
- 従業員のすべてのデータ利用と情報所有について定めた基本的な全社的標準および手順を導入する
- 情報漏えいに伴うビジネスリスクに基づき、社内データの重要性の評価・ランク付けを行う
- データ内容の語彙検査を行う効果的な特定アルゴリズムを用いた検知/分類ソフトウェアを使用する
- 重要な業務データの保管状況の検査を頻繁に実施し、適切な防護対策が施されていること、最新のセキュリティプロトコルが使用されていることを確認する
- ロールベースのアクセスコントロール(RBAC)と個々のユーザーのきめ細かな管理を簡素化する効果的なデータセキュリティモデルを採用する
- 企業の電子メールの利用規定に関する従業員教育を実施する。社外向け電子メールに対する社内規定コンプライアンスとポリシー管理を自動化するメッセージング防御プラットフォームを検討する
- ポリシー違反を思いとどまらせるために、コンピュータの使用状況を監視していることを従業員に周知徹底する
- ユーザーのアクセス権限レベルの評価を頻繁に実施し、各ユーザーに適切な設定が割り当てられていることを確認する
- デジタル権利管理(DRM)技術を利用し、センシティブなデータにアクセスコントロールを直接組み込む
- 連携型ID管理により、ビジネスパートナーとやりとりを行う際のデータセキュリティを維持する
- 監査リポートとデータフロー評価リポートを定期的に生成することにより、情報漏えいのリスクを監視し、時間とユーザーリクエストに対応したデータの場所を追跡する
DLPは重要なコンプライアンス問題であるとともに、企業の機密情報を防御し、顧客情報のプライバシーを保護する上で不可欠の課題だ。今日、データ量が急激に増加しているため、新規および既存のデータを効率的に管理するのが困難になっている。データ拡散の問題に対処するための企業のセキュリティポリシーは、データの可用性、業務の生産性、事業の継続性、データの復元性も維持するものでなければならない。最も重要なことは、自社のDLP戦略がITに関する規則であるというエンドユーザーの誤解を防ぐために、徹底した周知と教育を通じて、DLPプログラムが重要なビジネス戦略の一部であるということを理解させることだ。
本稿筆者のノア・シフマン氏は、改心した元ブラックハットハッカー(悪質なハッカー)で、25年近くにわたってFortune 500企業のシステムに侵入した経験がある。同氏は現在、フリーのITセキュリティコンサルタントとして活躍する。リスク評価、侵入テスト、暗号化、デジタルフォレンジクス、予測分析モデル、セキュリティ指標、企業セキュリティポリシーなどを専門とする。心理学と機械工学の学位を持つほか、南カリフォルニア医科大学で医学博士号も取得した。サウスカロライナ州チャールストン在住。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー