基礎から始めるセキュリティ対策
管理者が無視しがちな10のセキュリティ対策の弱点
セキュリティ対策は万全だと思っていても穴があるもの。本稿では管理者が見落としがちな10項目を挙げる。
われわれの知るコンピューティングは変わっていくものだという認識の欠如が、多くのセキュリティ問題の根底にある。情報システムは分刻みで複雑さを増し、情報の量も所在場所もかつてなく増えている。にもかかわらず、自社の情報セキュリティの現状は「万全」だと言ってはばからず、差し迫ったセキュリティリスクを無視しているデスクトップ管理者も多い。事がそれほど単純だったらいいのだが。管理者がいまだに犯し続けている誤った情報セキュリティ対策のうち、最もありがちな10項目を以下に挙げる。
1. 弱いパスワードの容認
OSのログインからファイル暗号化、Webアカウントなどに至るまで、弱いパスワードは言うまでもなく最も愚かで、しかし最も簡単に正せるセキュリティ問題だ。パスワードポリシーを作成して全社的に導入し、定期的にチェックして弱いものがないかどうか調べれば、この問題はそれで片付く。
2. セキュリティポリシーを過信する
セキュリティポリシーは素晴らしい。誰もに期待を抱かせ、監査官と規制当局を満足させ、事態がこじれて裁判沙汰になった場合にはフォールバックの役割を果たす。しかし悲しいことに多くの管理者は、このルールが文書化されているというだけの理由で、周知徹底されていると確信してしまう。全従業員にこのルールを周知させ、自ら進んで守らせるよう徹底しなければならない。
3. 過度のテクノロジー依存
ポリシーと同様、セキュリティ技術も万能ではない。確かにファイアウォール、ウイルス対策、暗号化といえば聞こえが良く、会社にとっても役に立つが、これは情報セキュリティアーキテクチャのほんの手始めにすぎない。この方程式では人間とプロセスも要因として絡んでくる。1つでも置き去りにすれば、ほとんどの技術がもたらす恩恵は、一切なくなるとは言わないまでも、完全には実現できなくなる。
4. 場当たり的にWi-Fiホットスポットに接続する
今ではどこにいても無線LANの信号が届くようになった。作業をこなすために、深く考えることなく手近な(そして保護されていない)無線LANに接続してしまう人も多い。しかし、すぐに電子メールを送りたいというのは言い訳にはならない。誰かがその気になりさえすれば、ユーザーのログイン情報を傍受して、その会社の無線LANネットワークに侵入できてしまう。
5. HDDとモバイルストレージの暗号化の必要性を無視する
ワークステーションのHDDを暗号化するだけで、現代の企業の情報リスクの大部分はなくすことができる。HDD全体を暗号化するとなると相当の経費が掛かるため、管理者の多くは──特に中堅・中小企業では──目を背けてきた。
6. ユーザーにエンドポイントチェックを任せる
パッチの導入からデータのバックアップ、そしてウイルス対策ソフトを最新の状態に保つことまで、ユーザー任せにしている環境は増えるばかりだ。まさに失敗は目に見えていると言っていい。従業員などのネットワークユーザーに、セキュリティの責任を持たせてはいけない。もちろん、従業員は優れた防御層になり得るが、ITの日常業務の責任をユーザーに負わせることのないよう、できるだけの対策を講じて適切なプロセスとコントロールを導入したい。
7. パッチが管理されていると思い込む
どの環境でもワークステーションとサーバの両方で、見過ごされたパッチが何百もあるのが普通だ。多くの場合、ネットワーク上の特定のホストや、そのパッチ管理システムが現状を正確にリポートしているかどうかまで管理者は把握していない。OSやサードパーティーアプリケーションのパッチを見過ごせば、聞いたこともないようなセキュリティ問題につながることもある。
8. 甘い脆弱性スキャンとチェックリスト監査
管理者の多くは、自社のシステムで真に危険にさらされているのが何なのかを認識していない。従って、セキュリティ評価を実施する際も十分深く踏み込まない傾向がある。この問題に拍車を掛けているのが、コンプライアンスとセキュリティは同等という考え方だ。しかしこの両者が同等だったことはなく、これからも決してない。
9. セキュリティ事件は目立つものと思い込む
メディアやハリウッド映画でハッキング攻撃や情報流出が華々しく取り上げられることも一因となって、こうした事件は一目瞭然で分かるものと経営陣は考えがちだ。しかし実際はまったく逆の場合がほとんどだ。リスクがないように見えるからといって、リスクがないとは限らない。痕跡が見えないから全て万全と自らに思い込ませることのないよう、注意しなければならない。
10. セキュリティと利便性のバランスを考えない
優れた情報セキュリティの大原則の1つは、セキュリティと使い勝手とのバランスを取り、日常業務に支障を来さないようにすることだ。しかし、設計上、あるいは意図しない結果の法則により、セキュリティコントロールがユーザーの妨げになることもあり、そうなるとユーザーは迂回方法を見つけ出す。付箋にパスワードをメモするのはほんの手始めだ。
こうしたセキュリティ対策の弱点は広く知られるようになって久しいが、いまだに無視され続けていることも多い。従って、そうせざるを得なくなる前に対処することが大切だ。小説家のアイン・ランドがかつて言ったように、「現実から逃避することはできても、現実逃避した結果から逃れることはできない」のだ。選択の権利はわれわれ全てに与えられた素晴らしい恩恵だ。賢く使えばきっとうまくいく。
本稿筆者のケビン・ビーバー氏は、米アトランタにあるPrinciple Logicを経営する独立系情報セキュリティコンサルタントで、執筆、講演も手掛ける。情報セキュリティに関する7冊の著書および共著書がある。例えば、『Hacking For Dummies』『Hacking Wireless Networks For Dummies』(以上Wiley刊)、『The Practical Guide to HIPAA Privacy and Security Compliance』(Auerbach刊)など。また、IT担当者が外出先でもセキュリティを学習できるオーディオプログラムセット「Security on Wheels」も制作、提供している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー