従業員の不満がシャドーITを生む
勝手クラウド利用を“悪者扱い”するだけで本当によいのか?
IT部門や企業の許可なく利用されているクラウドサービスの数とリスクは、企業が考える以上に多い。ただし、単にその撲滅だけを考えていると、大切なことを見落とすことになる。
IT部門や会社に無断で導入されたシャドークラウドアプリ/サービスがどのくらい使われているかを把握していると、企業は考えるかもしれない。だがほとんどの場合、その数は過小評価されており、付随するリスクも軽視されている。米Hewlett-Packard(HP)と米Skyhigh Networkのセキュリティ専門家は、こう警鐘を鳴らす。
2014年9月に米カリフォルニア州サンノゼで開催したイベント「CSA Congress 2014 & IAPP Privacy Academy 2014」というイベントでは、シャドークラウドアプリ/サービスとそのリスクが議論の的になった。あるセッションでは、HPのクラウドセキュリティアーキテクト アンディ・ラドル氏と、Skyhigh Networksのシニアプロダクトマネジャー ハロルド・ビュン氏が、シャドークラウドアプリ/サービスを囲い込んで保護するためのベストプラクティスについて意見を交わした。
シャドークラウドアプリ/サービスに向き合う
このセッションによると、企業が取るべき最初のステップは、自社が使用しているシャドークラウドアプリ/サービスの数を特定することだという。Skyhigh Netowrksが公開している2014年第2四半期版の「Cloud Adoption and Risk Report」(クラウドの導入とリスクに関するリポート)では、同社の法人顧客が平均で約738個のクラウドアプリ/サービスを使用していることが明らかになった。
この調査リポートは、200社を超えるグローバル企業と1100万ユーザーのデータを網羅している。米Facebook、米Twitter、米LinkedInなどが提供するソーシャルメディアツールだけでなく、米Boxの「Box」、米Dropboxの「Dropbox」、米Appleの「iCloud」のようなオンラインストレージ同期サービスにも注目していた。
企業で使用されているシャドークラウドアプリ/サービスの数は、企業によって大きく異なるはずだとビュン氏は指摘する。例えばSkyhigh Networksが、全世界で7万人を超える従業員を抱える米Cisco Systemsの案件に対処したとき、Ciscoは従業員が使用しているシャドークラウドアプリ/サービスの数を50~70種だと見積もっていた。だが分析したところ、その数は3000種を超えることが分かったという。
さらにビュン氏によると、一見すると無害なソーシャルメディアサービスでも、非常に大きなリスクをもたらす恐れがあるという。Skyhigh Networksのある顧客企業では、1人の従業員が同じサイズの大きな動画ファイルをPinterestとGoogleの「YouTube」に何百個もアップロードしていたという事件が発覚した。Skyhigh Networksがアップロードされた動画ファイルを確認すると、ファイルに機密文書が埋め込まれていることが判明した。
シャドークラウドアプリ/サービスは必ずしも悪いものではなく、従業員の生産性向上に役立つこともある。ただし、大きなサイズのファイルが繰り返しアップロードされるなど明らかに異常な状況に気付くために、企業はシャドークラウドアプリ/サービスの使用を監視することが重要だとビュン氏は強調する。「正しい行為と正しくない行為を判断する方法はある」と同氏は言う。
ラドル氏はビュン氏の意見に同調する。そして次のステップとして、企業はシャドークラウドアプリ/サービスを阻止するのではなく、戦略的な目で見るべきだと主張する。シャドーアプリ/サービスの使用は一般的に、IT部門が従業員のニーズに応えていないか、IT部門の対応が従業員のニーズに付いていけていないか、柔軟性に欠けていることの現われだという見方もある。「クラウドサービスの使用を阻止しようとしても、良い結果にはならないだろう」とラドル氏は言う。
最高情報責任者(CIO)と最高情報セキュリティ責任者(CISO)が取り組むべきは、こうしたクラウドアプリ/サービスに光を当てて適切に保護し、プロビジョニングできるようにする役割を果たすことだとラドル氏は語る。そのためには、企業は従業員が使用しているシャドークラウドアプリ/サービスを特定する必要がある。この取り組みのためにHPは「Skyhigh Discover」を使用しているという。
シャドークラウドアプリ/サービスを検出するには、もっと単純な方法もある。従業員の経費の簡単なチェックもその1つだ。「帳簿システムを活用するのがよいだろう。多くの場合、誰かがクラウドアプリ/サービスの料金を支払っている。それは帳簿で確認できる。分類が間違っていない限り、誰かに払い戻しがなされているからだ」(ラドル氏)
セキュリティチームはLANやWANといった社内ネットワークの情報を監視・分析して、トラフィックとデータがどこへ向かっているのかを確認する必要があると、ラドル氏は指摘する。HPではプロキシのログイン情報を閲覧して、少なくとも社内のオンプレミストラフィックを把握している。さらにHPはネットワークフローの情報を分析し、可視性を確保している。従業員が米Amazon Web Servicesの「Amazon Web Services」(AWS)を使っている場合は、AWSへのSSHセッションを探して、従業員がサーバ管理やソフトウェア開発などの作業を行っているかどうかを判断する。
ラドル氏は、セキュリティイベントの監視からID/アクセス管理に至るまで、さまざまなセキュリティツールとサービスの使用を推奨する。「ツールは1つではない。組み合わせて使わなければ問題全体を把握することはできない」とラドル氏は話す。
HPはプロキシとファイアウォールのデータ監視に「HP ArcSight」など多くの自社製品を使用している。また「HP Autonomy」を使って、プロキシへのログインといったネットワーク情報の巨大データアーカイブを分析し、不審なインシデントや行動を探している。
実際、無駄骨を折る場合もある。だがHPが作りたいのはこうした監視体制なのだとラドル氏は説明する。「何か変わった状況が発生したら、その状況を特定できるようにしたい。それがビジネスチャンスになる場合もあれば、本当に悪質な攻撃者の場合もある。どちらにしても、こうした状況には対処する必要がある」(同)
ラドル氏とビュン氏は、次の2点を同じように強調している。1つは、クラウドアプリ/サービスを注意深く監視してもクラウドに起因する侵害を防ぐことができるわけではないこと。もう1つは、侵害が起こった場合の対応策を企業が用意すべきであることだ。
三菱UFJフィナンシャル・グループの米銀行Union Bankで上級監視官を務めるカリマ・サイニ氏は、クラウドでの重要なデータ侵害についてそれほど恐れていないという。「法規制に従っていれば、データは厳重に保護されている。それでも、従業員が使っている幾つかのクラウドサービスでは、重要度が比較的低いデータは漏えいする可能性がある」とサイニ氏は語る。「ソーシャルメディアとソーシャルマーケティングには、当行のような銀行が監視しなければならないものもある」(同氏)
セッションの参加者は、シャドークラウドアプリ/サービスは良いものになり得ることに基本的に同意している。カリフォルニア州パロアルトにあるセキュリティベンダーのAdallomで戦略/マーケティング統括責任者を務めるタイ・クライン氏は、企業がシャドークラウドアプリ/サービスを恐れるべきではないと考えている。「CISOは以前、クラウドのことになるとまるで刑務所長のように振舞っていた。だが今は、交通指導員のように振舞っている」(クライン氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー