どうすれば防げたのか
2014年を象徴する“内部犯行による情報漏えい事件”と、いまだ残る謎
米国家安全保障局(NSA)の元職員であるエドワード・スノーデン氏の事件が示すように、完全無欠なセキュリティなどというものは存在しない。だが、最善を尽くす必要は依然としてある。
データやネットワークなどに対する完全無欠なセキュリティというものは存在しない。どの組織でも情報セキュリティは非常に重要だ。だが、ITのバリューチェーンには脆弱性が付き物である。ITバリューチェーンには、設備からネットワーク(WANとLANの両方)やアプリケーションまでが含まれる。IT担当者の使命は、ハードウェア、ソフトウェア、人為的なエラーによって機密情報が危険にさらされないようにすることだ。そのために、メカニズム、ポリシー、手続きを実装して一定レベルの保証を提供している。また、悪意のあるユーザーから機密情報を保護する必要もある。
セキュリティ要件の必須事項は次の通りだ。
- 適切なセキュリティポリシー
- 教育、トレーニング、認識、補強
- (VPN経由で)ネットワークを伝送中または保管中の機密データの暗号化(保管中のデータには会社/個人所有のデバイスだけでなく、サーバやクラウドにあるデータも含まれる)
- 管理システム(ディレクトリサービスを含む)、ID管理、適切な説明と報告
- ユーザーとデバイスの認証
多くのIT担当者が考えないようにしている最大の脅威は、問題のある従業員や契約社員だ。彼らはネットワークに対して正当なアクセス権を持ち、一部の情報リソースにもアクセスできる。このようなユーザーが不注意または意図的にセキュリティの問題を引き起こす。最も分かりやすい例は、大きく報道されたエドワード・スノーデン氏の事件だろう。これは、米国家安全保障局(NSA)の上層部が違法と見なす行為によって、NSAのネットワークにアクセス権限のあるユーザーが自身の行動計画を実行に移した事件だ。
公正を期して言うならば、データに対するアクセスや漏えいという観点では、信頼していて許可のある内部関係者が関与するネットワークの不正行為に対して防衛策を講じるのは難しい。だが、スノーデン氏の事件に関しては、米国で最も重要で経験豊富な情報機関が、上記の「Security 101」の手順を使いこなせてさえいれば防げたのではないかと思わざるを得ない。政治的な問題は切り離して、この事件について考えたい。このような脅威を緩和するために、どのような対策を講じることができただろうか。
スノーデン氏は、システム管理者という立場を利用して、大量の極秘情報をこっそり持ち出して逃走した。同氏は適切なアクセス権を持っていた。また、厳しい身元調査にも合格していた。それから、機密情報が保存されているコンピュータシステムへのアクセス権もあった。だが、同氏がアクセス権を持っていたデータは、なぜ暗号化されていなかったのだろうか。スノーデン氏は持ち出したファイルの全コンテンツを把握する必要はなかっただろう。スノーデン氏がネットワークの正当なユーザーと認証されている間、NSAの内部セキュリティメカニズムは、境界ネットワークのセキュリティに依存していた。境界ネットワーク内のユーザーは信頼できるという前提の下に全ての処理が行われ、必要最低限という概念は取り入れられていなかった。
この驚くべき判断の誤りは、どのIT部門でも起こり得るセキュリティのギャップの中で最も深刻な部類に入るだろう。承認されたユーザーのみが機密情報にアクセスできるようにすべきである。また、アクセス権は個人ベースで設定し、その情報を知る必要がある場合にのみ付与すべきである。このようにすれば、盗まれたデータを保持しているユーザーが手に入れられるのは暗号化されたファイルのみになる。暗号化も完璧ではないが、今日の暗号化技術には非常に高い効力がある。
スノーデン氏の事件から学んだ教訓をまとめたい。ネットワークとネットワーク経由でアクセスできるデータに対する潜在的な内部脅威の影響を最小限に抑えるための幾つかの対策を以下に紹介する。
必要最小限の特権
機密情報へのアクセスは、身元調査に合格し、その情報を知る必要があるユーザーにのみ付与すべきだ。機密情報は区分化されていなければならない。承認されていないユーザーが機密情報にアクセスしたり、ファイル自体を見られないようにする必要がある。承認されていないユーザーには、個別に権限を設定しなかった場合に、許可があり、信頼されている正当なネットワークユーザーも含まれる。このようなセキュリティは、現在の多くのOSであれば簡単に実装できる。
セキュリティポリシー
どの情報が機密で、誰がどのような状況で機密情報にアクセスできて、情報が侵害された場合に取るべき措置を明記したポリシーを策定されたい。定期的なセキュリティの強化と複数のスタッフによるネットワークアクティビティの監視は、リスクのさらなる軽減に役立つ。
アクセスの追跡
適切なデータの暗号化、VPN、認証、管理のシステムを配置されたい。これには、機密情報を追跡して、機密情報に対するアクセスや変更などの操作が行われたときに警告を生成することが含まれる。まずモバイルコンテンツ管理システムを導入するのが良いだろう。モバイルのトレンドは、セキュリティに対する潜在的な脅威と見なされている。その一方で、効果的な情報セキュリティ戦略の導入において重要な要素となり得るのは興味深いことだ。これはモバイルが関連していない場合も同様である。
完全無欠なセキュリティなどというものは存在しない。だが、内外の脅威に対して優れた防御策を講じることは可能だ。ただし、近道はない。そのために私たちが支払わなければならない代償は継続的な警戒心だ。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー