2011年上期の情報流出事件から学ぶ教訓【後編】
サイバー攻撃をかわす“多層防御型”セキュリティの考え方
ソニーの事件をはじめ、多くのサイバー犯罪が発生した2011年上半期。各事件の共通点とその背後に潜む傾向を探る。
前編「共通点・傾向は? 2011年上期の情報漏えい企業に起きたこと」は2011年に発生した情報流出事件から、サイバー犯罪に遭う企業に見られる共通点とその背後に潜む傾向を述べた。後編では、事件から学ぶべき教訓と企業に求められる対策を紹介する。
企業トップあるいは情報システム担当者が、「何らかの基準に従って対策を行っていれば絶対に安全」と思うのは過信だ。事例が示す通り、増加の一途をたどる標的型攻撃を完全に防ぐことは不可能だ。標的型攻撃の被害を避けるためには、企業ネットワークと重要資産を何重ものセキュリティ対策で保護する必要がある。
まず必要なのは、ネットワークやエンドポイント、ネットワークに接続されている複数のセキュリティデバイスを対象とする多層防御型のセキュリティ戦略を策定することだ。大規模環境の場合は、複合型の脅威に対応できる高性能なファイアウォールやIPS(侵入防御システム)、あらゆるエンドポイントやモバイルデバイスを保護できる包括的なエンドポイントセキュリティソリューション、そして情報資産を保護するデータ漏えい防止(DLP)ソリューションにより、マルチレイヤーのセキュリティを構築する必要がある。
同時に、これらのセキュリティを実際に適用するための一貫性のあるセキュリティポリシーを定義する。セキュリティポリシーはビジネス目標に沿って定義し、社員が明確に理解できる内容にする必要がある。また、情報資産への疑わしいアクセスがどのように行われているかを常に把握できるよう、各種対策ソリューションからのログを収集することはもちろん、効率的なログ分析やリアルタイムなイベント分析など積極的にセキュリティイベント管理を行うことが重要だ。これにより標的型攻撃の事前調査や攻撃の事実を早い時期に認識し、迅速な防御アクションを起こすことが可能となる。
攻撃可能となる対象と期間を減らすためには、内部に存在するあらゆるコンピュータ(プリンタなども含む)の脆弱性に対するセキュリティパッチと、セキュリティソリューションの防御性能に関するアップデートを迅速に適用していくことが防御の基本であることは言うまでもない。
攻撃者の侵入口となるこの「表玄関」にセキュリティ対策を施したら、次は「裏口」、つまりユーザーのセキュリティ対策を行う。ヒューマンエラーは、テクノロジーだけでは対処できないセキュリティ問題だ。バグの修正パッチのような簡単な解決策もない。社員のセキュリティ意識を根本的に高め、1人1人が情報資産の番人として役立ってもらうために、企業側が積極的に啓発活動やユーザー教育を行う必要がある。
前編でも述べたが、セキュリティインシデントの公開は進んでいる。2次、3次の被害を社会全体で軽減するためにも、今後さらに積極的なインシデントの報告と公開が求められている。
「われ思う、故にわれあり」とは、フランスの哲学者ルネ・デカルトの言葉だ。17世紀に生まれたこの名言は、現代という情報セキュリティ時代において、全く新しい意味を担うようになったと感じる。ユーザーはセキュリティプロセスの一部であり、企業のセキュリティは各ユーザーの発想や意識で強化される。
今日のハッカーに対抗するためには、セキュリティ意識の高い社員、強固な多層防御型セキュリティシステム、そして適切に定義したセキュリティポリシーという3要素の組み合わせが不可欠となる。全ての企業が今回の教訓を生かして必要な対策を行い、情報流出事件の拡大に歯止めがかかることを願って止まない。
本稿執筆のトーマー・テラー(Tomer Teller)氏は、チェック・ポイント・ソフトウェア・テクノロジーズのセキュリティ・エバンジェリスト。同社に入社してからの6年間、研究者および開発者としてさまざまな大規模プロジェクトに関わってきた。同社本社や複数のITセキュリティカンファレンスで講師も務めた。上位レベルおよび下位レベルのソフトウェアエンジニアリングに精通し、業務以外にも各種のプロジェクトや独自のセキュリティ調査に携わる。コンピュータサイエンスの学士を取得しており、ブラウザ攻略に関する特許を保有している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「有線LAN環境」に関するアンケート
-
4
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
5
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
6
「データストレージの活用方法」に関するアンケート
-
7
「自動化」で「DX」は強制的に進む? そのシンプルな理由
-
8
AWS障害でも補償ゼロの衝撃 サイバー保険で情シスが見落とす「細則の壁」
-
9
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
10
「データを国内に置く」だけでは不十分 情シスが知るべきAI時代の「デジタル主権」
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー