失敗しない「学校IT製品」の選び方:不正侵入対策編【後編】
「無線LAN」が学校のセキュリティ対策を台無しにする“真犯人”だった?(1/3 ページ)
教育機関のシステムやネットワークも攻撃者の標的になり得ることは、昨今の不正侵入事件を見れば明らかだ。そのような事態に対処するために、教育機関はどのような対策を講じればよいのか。具体策を説明する。
絶対に破られないセキュリティ対策は存在しない
どんなに高い壁があっても、強固な鍵と錠があっても、どんなに強固なセキュリティ対策を施しても、それらはある意味では気休めのようなものかもしれない。なぜなら攻撃者は、思ってもいない方法やルートを見つけて攻撃を仕掛けるからだ。
2011年に国内の防衛産業で判明した、機密情報を狙ったとみられるサイバー攻撃を発端に、特定組織を狙った「標的型攻撃」と呼ばれる攻撃手法と、その脅威が一般に広まった。防衛産業の機密情報とは、すなわち国家機密だ。こうした機密情報を扱う企業であれば、一般の企業や教育機関とは比較にならないコストと人材を投入し、高度なセキュリティ対策を実施していると考えられる。
だが攻撃者は、そのさらに上を行ったとみられる。強固だったはずの防御対策を回避してマルウェア感染を広げ、情報を外部に持ち出した可能性があるのだ。この例からは、どんなに強固なセキュリティ対策を施しても、事故を未然に防ぐことはできないことが分かる。攻撃やその被害を完全に防ぐことは、そもそも不可能なのだ。これは防衛産業だけでなく、一般企業や教育機関にもそのまま当てはまる。
併せて読みたいお薦め記事
「佐賀県情報漏えい事件」で再考する学校セキュリティ
失敗しない「学校IT製品」の選び方:不正侵入対策編
失敗しない「学校IT製品」の選び方:セキュリティ編
「事故は必ず起こる」ことを前提とした対策の必要性
こうした中で、教育機関はセキュリティ対策をどう進めるべきなのか。ポイントは、「事故は必ず起こる」ことを前提として、セキュリティが保たれているかどうかを確認する仕組みと、事故発生時に迅速に対処できる仕組みを事前に作っておくことだ(図1)。構築したセキュリティ対策がきちんと機能していること、つまりセキュリティが保たれていることを把握することが何よりも重要になる。
事故が起こることを前提とするならば、起こったときの対処方法を事前に準備するのが当然の流れだ。攻撃者にいくら高度なハッキング技術があったとしても、一足飛びに標的の情報に到達できることはまずない。なぜなら、攻撃者はどこに大事な情報があるかなどは事前に知ることが難しいからだ。
防御側がある程度のセキュリティ対策をしていれば、攻撃者が目的を達成するまでに一定の時間がかかる。そこが防御側の狙い目になる。外部からの不正侵入があった時点で発見して対処することで、攻撃者の意図を未然に防ぐことは、十分可能なはずだ。
学校にもCSIRTやSOCが有効
こうした仕組みを担うチームとして組織内に構築が進みつつあるのが、「SOC」(セキュリティオペレーションセンター)や「CSIRT」(コンピュータセキュリティ・インシデントレスポンスチーム)だ。SOCはシステムやネットワークのログからセキュリティ事故を早期に発見し、CSIRTはセキュリティ事故に直接対処する。CSIRTが組織内にあれば、万が一の事故の際にも社内のSOCだけでなく、外部のセキュリティの専門家が運営するSOCやCSIRTと連携して対処できる。ベンダーが提供するIT製品の脆弱(ぜいじゃく)性情報や公的機関の注意喚起に合わせた対策が、より迅速に打てるようになるのだ。
セキュリティの専門家ではない教員や教育委員会の職員などが、こうした一連のセキュリティ対策をすぐにできるかというと、それは難しいだろう。攻撃者の不正侵入の予兆を初期段階で検知するのは、かなり特殊なセキュリティ分野の技能が必要であり、一朝一夕に身につくものではない。
現実的な解決策となるのが、外部のセキュリティ専門家に対策の一部を委託することだ。システムを構築して運用するベンダーとは別に、セキュリティ専門のベンダーに依頼することで、効率的かつ効果的にセキュリティ対策を進めることができる。
Copyright © ITmedia, Inc. All Rights Reserved.
失敗しない「学校IT製品」の選び方
教育機関がIT製品を導入する際、どのような点に気を付けて製品選定を進めればよいのか。製品分野の基礎知識をおさらいしつつ、製品選びのポイントを伝授する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー