他人事ではない?
内部関係者による犯罪を防ぐ「身元調査」「リスク評価」 どう実施する?
内部関係者による脅威は企業に重大なリスクをもたらす。本稿では、内部関係者による脅威を防ぐため、身元調査とリスク評価を利用する方法を取り上げる。
企業が犯す恐れのある最も大きな失敗の一つは、「内部関係者による脅威の問題は自社には関係がない」と思い込んでしまうことだ。全てのサイバー犯罪のうち30%近くは内部関係者が引き起こした可能性があることを、さまざまな調査や研究が示している。本稿では、内部関係者による妨害工作、窃盗、不正行為への対処として企業が使える保護戦略を取り上げる。
採用前の身元調査
従業員採用のプロセスは、企業が内部関係者による脅威行動のリスクを低減できる最初の機会だ。
身元調査では、犯罪歴、履歴書の詐称、学歴や専門資格の不正提示について確認を取る。応募者の職場における問題対処能力について、前職の雇用主と話し合うことも必要だ。同僚との問題解消力についても聞き取らなければいけない。応募者の素性を確認することで、ある種の責任から雇用主が身を守れることもある。
採用前の身元調査を実施する場合、留意すべきことが幾つかある。まず、身元調査は法律事務所や民間調査会社に委託することを考える。こうした会社は、守秘義務と応募者への通知要件について、該当する法律を全て確実に守れる。次に、採用前審査はその職位を問わず全ての求職者を対象に実施しなければならないことを企業は理解しておく必要がある。採用前身元調査を実施していない応募者がいると、差別や違法と見なされる恐れがある。
応募者が採用を承諾してから身元調査を実施する雇用主もいる。その場合、必要な身元調査の回数とそれに伴う出費を減らすことができる。一方で雇用主は、採用承諾後それなりの期間にわたって実施される身元調査の結果に応じて、合否が変わる可能性があることを応募者に周知しなければならない。
採用前の身元調査を実施する場合は、その方針をじっくりと検討することが不可欠だ。何を確認するかを決めておかなければならない。例えば、犯罪履歴、職歴、学歴、身元保証人、信用調査、運転歴、判決による確定義務、留置権などが確認対象になる。雇用対象として不適切と見なす不都合な調査結果を厳密に定義することも検討が必要だ。事前に定義しておくことで、企業が差別的な判断を下すのを防ぎ、全ての応募者を平等に扱うことに役立つ可能性がある。
リスク評価
内部関係者による脅威から身を守るのに役立つリスク評価の種類は幾つかある。
リスクにつながりやすい内部関係者
企業は、重要なビジネスプロセスや情報資産、知的財産、不正行為に対して無防備になってしまっている情報を特定する必要がある。こうした資産はリスクを生む。次に、これらの資産を利用できるユーザーを見極める。こうすることで、リスクにつながりやすい内部関係者のリストが得られる。最後に、企業はこれらの全ての内部関係者が、前述した重要な資産を実際に利用する必要があるかどうかを確認しなければならない。内部関係者についても同様に確認が必要だ。
単一障害点となる人物の特定
重要なビジネスプロセスでは特定の人物の承認を必要とするだろうか。そうしたビジネスプロセスが、リスクにつながりやすい内部関係者の妨害を受けないようにするには、どのような監視を用意すべきだろうか。最小特権、職務の分離、2人体制による保全といったアクセス制御の問題に関して、方針や手順を作成・更新する必要はあるだろうか。このような点を確認する。
内部関係者の脆弱性評価
内部関係者による脅威の脆弱(ぜいじゃく)性評価では、内部関係者が企業の重要な資産に危害を加えるために利用できる組織的、行動的、技術的な脆弱性を探す。インターネットセキュリティを扱う組織CERT(Computer Emergency Response Team)に属する研究機関Insider Threat Centerでは、約20年にわたり内部関係者による脅威について数百に及ぶ組織的、行動的、技術的な指標を蓄積している。
ログの記録や監視
ネットワーク管理者は、内部関係者による脅威への保護を強化するため、ネットワーク活動のログを取り、監視する必要がある。ネットワーク活動、ネットワークデータフロー、ユーザーアクティビティーの基準値を定めて監視するためのさまざまなツールがある。例えば、従業員がネットワークにログインできる時間と場所についてのセキュリティポリシーを設定し、監視できる。これらのポリシーに違反した場合の警告に対処することも可能だ。
一例として、米国防総省では軍関係者を評価する「Personnel Reliability Program」(PRP)と呼ばれるプログラムを使用して、核兵器の利用権を付与している。これは安全面、精神面、健康面から評価と監視を行うプログラムだ。最も信頼できる人物だけが核兵器、科学兵器、生物兵器とその関連情報やテクノロジーを利用できるようにする。
企業は、最も信頼できる従業員だけが、企業の知的財産など自社の差別化につながる資産を利用できるようにしたいと考えている。定期的な身元調査や監視の強化といった手法を用いることで、リスクにつながりやすい内部関係者を早めに見極められる。
ポリシーの見直し
内部関係者による脅威に対する保護策に加え、企業は従業員のセキュリティの義務や範囲に関するポリシーを用意し、それを明確に伝え適用すべきだ。不公平なポリシーの適用は特別扱いとみられる恐れがある。そうなった場合、従業員の憤りや不満を引き起こしかねない。公平かつ平等に扱うという点において期待に応えなければ、内部関係者の攻撃的な行動につながる恐れがある。
従業員に期待する行動を定めた明確なポリシーを用意することも重要だ。こ具体的には、従業員による社内活動の報告に関するポリシーや、これらの活動を報告するプロセスおよび手順などがある。
加えて、企業は自社にとって最も重要なIT資産を把握し文書化しなければならない。ポリシーや役割を見直して、重要な情報を利用する必要がある従業員だけがその権限を持つようにする。このプロセスには従業員も関与させ、利用制限によって企業とその従業員を保護していることを伝えるべきだ。
さらに、既に不満を抱いている内部関係者による事件の発生が、こうした権限の見直しと変更によって早まりそうな兆候を探す必要がある。利用調査によって、企業に損害を与える行動を既に取っている内部関係者が明るみに出ることがある。それに対処する準備をしなければならない。
情報テクノロジーの妨害工作の前触れとなる行動を無視してはならない。大抵の場合、同僚や上司は、内部関係者によるそのような脅威の行動を感じている。だが、報告はされていない。こうした対応が取られないのは、多くの場合、経験不足やこれらの行動に対処する方法の理解不足によるものだ。巻き込まれたくないと考える場合もある。しかし、従業員が企業を攻撃しようと決断する前にその従業員を助ける機会を逃していることもまた事実だ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー