持ち出せるものはいくらでも
内部からの攻撃に備えるセキュリティ対策とは
厳しい経済状況は、従業員による盗みなどの不正行為を招く。悪意を抱いた人物がシステムを悪用するのに、コンピュータを使うよりいい方法があるだろうか。
ネットワーク攻撃の80%は内部からのものだとよくいわれる。最近の調査でも、経営者が内部の脅威を経営問題だと考えていることが確認された。2010年で12年目になるErnst & Youngの世界情報セキュリティ年次調査によると、回答者の25%は社内からの攻撃が増えたといい、75%は元従業員からの報復を心配していた。
だが、内部から攻撃される可能性はどの程度あるのだろうか。
Windowsサーバのハッキングによく使われる手口は幾つかあるが、内部攻撃の比率を正しく測定できる方法は事実上存在しない。
その理由は、内部からの攻撃の多くは(大部分とはいわないまでも)検出されずに終わるためだ。このリスクを回避するために必要なコントロールは大抵の場合、存在しないか、あるいは適切に管理されていない。Privacy Rights Clearinghouseの「Chronology of Data Breaches」には、さまざまな内部セキュリティ攻撃の記録が5年以上にもわたってリストアップされている。しかし、これはほんの表面的なものにすぎない。しかも、ネットワーク上のコンピュータを使えば、技術力とは無関係に誰でも攻撃を実行できる。悪意を持った人物が侵入したいと思えばそうするだろう。持ち出せるものはいくらでもある。
マルコス・クリストドンテ氏の新著『Cyber Within』では、内部の人間が悪意持った場合の状況、そしてその過程で起こり得ることすべてを描いている。しかし、内部の脅威はフィクションではない。もし自分の会社が内部攻撃に遭ったことがないとしても、職場でそれを経験したという知り合いは必ず何人かいるはずだ。今はないとしても、それは時間の問題にすぎない。
厳しい経済状況は、従業員による盗みなどの不正行為を招く。悪意を抱いた人物がシステムを悪用するのに、コンピュータを使うよりいい方法があるだろうか。コンピュータは便利だし、物理的な危険はなく、技術通の従業員なら見つからない確率が高いことは知っている。しかも多くの場合、ネットワークへ侵入できる入り口は多数ある。典型的なのは、同じユーザー名とパスワードの組み合わせを使う手口だ。これは特に、従業員がレイオフまたは解雇された後に、管理職が見過ごしているケースが多い。
さて、それでは内部からの攻撃はどの程度リスクがあるのか。
それを知る方法は実質的に存在しない──ネットワークの奥深くまで複数層にわたる適切なコントロールをかけない限りは。これまでの重点は大部分において、攻撃者をネットワーク周辺に寄せ付けないことだった。しかしその間も、内部のWindowsベースシステムは自由に不正利用できる状態だった。
従って、内部の脅威から身を守るためには、一般的な外部ファイアウォールとIPS(侵入防御システム)設定だけでなく、Windowsサーバで以下を検討する必要がある。
- 必要のない情報へのアクセスを防ぐ共有とファイルの許可設定
- Microsoft SQL Serverとサードパーティーアプリケーションを含む、全サーバにわたる一貫したパッチ管理
- ログインイベントの成功と失敗および関連するシステムアクセスを記録する監査ログ
- パーソナルファイアウォール(Windowsファイアウォールなど)とマルウェア対策を含むサーバ上のエンドポイントコントロール
もしも予算があって、意欲もあるのなら、社外秘のサーバ情報の出入りを監視・保護できるサードパーティー製のDLP(情報流出防止)アプライアンスを検討するのもいいだろう。
社内の弱点への全般的な対処は複雑ではあるが、基本的な要素に絞り込むことはできる。内部の脅威への対処方法を図に示すと次のようになる。
これは簡略化した見方ではあるが、ほとんどの組織はこのすべての分野で改善の余地がある。そしてどこからか着手しなければならないのだ。Windowsサーバに的を絞るにしても、もっと幅広く情報システムインフラ全体に広げるにしてもである。
技術に詳しいジェネレーションY(主に1980年代生まれの世代)が職場で台頭してくれば、内部の脅威はいずれ大きな問題になるばかりだということは覚えておきたい。
本稿筆者のケビン・ビーバー氏は、米Principle Logicで独立系情報セキュリティコンサルタントを営み、執筆、講演も手掛ける。IT分野で18年以上の経験を持ち、情報セキュリティ評価を専門とする。『Hacking For Dummies』(Wiley)、『Hacking Wireless Networks For Dummies』、『The Practical Guide to HIPAA Privacy and Security Compliance』(Auerbach)など情報セキュリティに関する5冊の著書がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
2
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー