もはや無視できないツール
Twitter利用ポリシーの作成でSNSの脅威に対抗せよ
利用者が企業にも広がりつつあるTwitter。だがTwitterの利用をコントロールせず、従業員に自由にアクセスさせている企業のシステムと情報は、確実に危険にさらされている。
Twitterはわずか3年あまりで数百万人が利用する「インターネットのショートメッセージサービス(SMS)」になった。多くの人が便利で生産的なコミュニケーション形態と受け止めているが、同サービスとユーザーに対する最近の攻撃により、Twitterなどのソーシャルネットワーキングサービス(SNS)の潜在的危険が浮き彫りになった。企業はTwitterにまつわる生産性とプライバシーの問題だけでなく、多数の直接的なセキュリティ問題にも対応を迫られている。
不幸なことに、Twitterのようなマイクロブログサイトの成功は、ソーシャルエンジニアリング攻撃と同じ人間の本質的な要素、特に、信頼できる相手とつながりを持ちたいという自然な欲求に起因している。
知らない相手から来たメールの添付ファイルを開いたり、リンクをクリックしたりしてはいけないことはほとんどの人が知っている。しかし、Twitterは友好的なグループ主体のサービスだと思われており、短縮されたリンクがどこにつながっているかまったく分からなくても、多くはためらわずにクリックしてしまう。
こうした本質的な信頼関係故に、Twitterは悪質なユーザーにとって魅力的なアプローチとなり、同サービスを使ってフィッシング詐欺からマルウェアのインストールまであらゆる攻撃を仕掛けることが可能になる。例えば「Koobface」というマルウェアの亜種は、ユーザーがTwitterにログインすると偽のつぶやきを送信する。そのつぶやきは受信した相手を悪質なWebサイトに誘導し、Adobe Flash Playerの更新版と称して、実際にはマルウェアをダウンロードさせる。つぶやきのURL短縮サービスではこのほかに、DNSルックアップの追加や、リンクと接続先との間にサーバを置くことによる攻撃なども可能になる。
会社でTwitter利用ポリシーを作る
アクセスしやすさはTwitterの魅力であり便利な点でもあるが、その代償となるのがセキュリティだ。無料オンラインサービスは必ずしも社内のシステムに匹敵する水準のセキュリティを提供してくれないものと認識しなければならない。もし何かあったとしても、Twitterのサービスレベル契約は存在しないのだ。しかしTwitterの全面禁止は、たとえ銀行や医療といった業界であっても恐らく現実的ではないだろう。全従業員がアクセスする必要はないが、マーケティングや人事担当者には必要かもしれない。英国政府機関でさえも、このマイクロブログツールのさらなる活用を促されている。
Twitterのリスク低減の鍵となるのは、技術と研修を通じた実用的な利用ポリシーの導入だ。こうしたアプローチを成功に導く最善の方法は、受容できる利用ポリシーについて従業員の了承を得て、それを厳格に強制することだ。従業員がポリシーの背景にある理屈を理解して、全社的なTwitterポリシーの作成にかかわっていれば、禁止事項を破ろうとする確率ははるかに低くなる。しかも、Twitterを使っているときにどんな言動が許されどんな言動が許されないのかを知らなかったという言い訳は通用しなくなる。ポリシー強制のためにWebsenseの「Web Security Gateway」やMcAfeeの「Secure Web Gateway」といったWeb監視ツールを導入し、違反があれば見つけ出して懲戒措置を取れるようにしておくといい。
ソーシャルエンジニアリング攻撃は巧妙かつ手口を次々と切り替えてくるため、SNS利用にまつわるリスクについて従業員に定期的に思い起こさせることが大切だ。どんなコンテンツやリクエストを不審と見なすべきかを際立たせ、「SNSのバナー広告はクリックしない」といった指示を再徹底する。バナー広告はマルウェアの配信に使われているためだ。また、例えば偽の更新通知といった新手の攻撃手法にも注意を払い、その攻撃に対して守りを固めるための新たな禁止事項を導入する。強いパスワードを設定して定期的に変更することは必須だ。Twitterと社内ネットワークおよびサービスとでは違うパスワードを使わなければならない。
Twitterベースの攻撃を防ぐために利用できる防御技術には、感染を検出・防止するための従来型のマルウェア対策スキャンも含まれる。ファイアウォールのルールでも、会社のTwitterポリシーに明記された通り、いつ、誰にアクセスを許すかを制御する必要がある。会社のネットワークへの接続を許す前にシステムをチェックするネットワークアクセスコントロール(NAC)の利用も検討するといい。既知のマルウェアページを排除するリンクチェックやサイトフィルタリングも検討したい。また、会社でFirefoxを使っている場合、URL短縮サービスの「Bit.ly」には短縮されたURLのリンク先やページのタイトルを参照できるFirefox向けプラグインがある。
企業にとっての課題は、SNS利用から生じる潜在的メリットを失わずにSNS経由の攻撃から身を守ることだ。
従業員による安全かつ実用的なTwitter利用を促すために必要なインフラとリソースの配備・実装を怠った企業は、Twitter利用に便乗したありとあらゆる攻撃に身をさらすことになる。Twitterの利用をコントロールする手を打たず、従業員に自由にアクセスさせている企業のシステムと情報は、確実に危険にさらされているのだ。
本稿筆者のマイケル・コッブ氏は、データセキュリティおよび解析に関するトレーニングやサポートを提供するITコンサルティング会社Cobweb Applicationsの創業者兼マネージングディレクター。CISSP-ISSAP(公認情報システムセキュリティプロフェッショナル―情報システムセキュリティアーキテクチャプロフェッショナル)の資格を持つ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
「何も変更していないのにWebサイトがクラッシュ」 そのときの原因は?
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
個人の業務効率化で終わる企業の盲点 AIで成果を出す「上位6%」の手法
-
8
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
9
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
-
10
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー