アクセス制御やロボット自体の保護が重要
“危険なRPA”を生まないためにやるべきセキュリティ対策とは?
業務フローの革新を推進するRPA(ロボティックプロセスオートメーション)。そのセキュリティリスクを管理しなければ、実益よりも損害の方が大きくなりかねない。具体的な対策を探る。
RPA(ロボティックプロセスオートメーション)は、ソフトウェアロボットを使って業務プロセスを自動化し、人の介入を排する技術だ。時間のかかる手作業を自動化でき、業務フローの最適化につながる半面、RPAを導入した企業はそのためのセキュリティ対策をする必要がある。結局ソフトウェアは人間が管理しなければいけないため、エンドユーザーに起因する従来の問題に加えて、ロボット特有の問題に関連したリスクにも備えなければならない。適切なセキュリティ対策がなければ、RPAの導入は資産どころか負債にもなりかねない。
ロボットも「1人のユーザー」にすぎない
RPAではロボットが人の代わりになるものの、人は引き続きロボットに介入し、プロセスを管理、運用、参照、変更する必要がある。それを成功させ、安全を保つためには、「誰」が何をするかをセキュリティ管理者が指定できなければならない。人とロボット両方のアクセス制御が重要だ。
アクセス制御においては、誰が何をできるかに気を配ると同時に、エンドユーザーがどの時間帯や曜日にアクセスするかといった詳細事項も考慮する必要がある。この機能を、一部のベンダーは「役割ベースのアクセス管理」(RBAC:Role-Based Access Control)と呼ぶ。セキュリティ管理者は、利用するRPA製品でパーミッションがどのくらいきめ細かく設定できるか確認しなければならない。きめ細かい設定ができるほど、特定のエンドユーザーが何をできるかに関するセキュリティを強化できる。
RPAで自動化するアプリケーションにとって、ロボットは単純に「システムを使うための認証が必要な1人のエンドユーザー」にすぎない。そのための認証情報の保管場所や保護方法の確認が不可欠だ。以下のような確認事項がある。
- 認証情報の保管場所は暗号化されているのかどうか
- 鍵は誰が持つのか
- ロボットの作動中はどこに認証情報が保存されているのか
ロボットが稼働するシステムのメモリに平文で認証情報を保持する場合、第三者によって盗まれる恐れがある。
ロボットのコピーや改ざんを防ぐ方法
ロボット自体もアプリケーションであり、業務プロセスの一部を構成する。従ってロボットはそれを使う企業の知的財産でもあるため、ロボットのコードを不正コピーから保護することが重要だ。導入を検討しているRPA製品がコード難読化の仕組みを備えるかどうか確認する必要がある。コード難読化によって、ロボットが稼働するシステムのメモリから、攻撃者がコードをキャプチャーできないようにすることが可能だ。
キーボードやマウスといった周辺機器を使って入力した情報を基に、ロボットはエンドユーザーの操作をまねてアプリケーションとやりとりする。ロボットが稼働中のシステムに、第三者が物理的にアクセスできる状態を作り出すことは、データやプロセスの改ざんを招く。ロボットが動いている間は物理的なキーボードとマウスの使用を無効にできるオプションを、RPAベンダーが提供しているかどうか確認するとよい。
「RPAステルスモード」を提供するベンダーもある。これは、ロボットが動いているという事実を、PCを操作するエンドユーザーから隠すことができるモードだ。
包括的なセキュリティとの統合
ロボットに関するセキュリティは、企業の全般的なセキュリティ体系の一部を構成する。そのため、RPAベンダーが提供するデータを企業全体のセキュリティ対策に組み込むことが重要だ。まず選定したRPA製品が全アクティビティーに関する詳しい監査ログを提供できることを確認する必要がある。ログに記録されるデータについて、どの程度まできめ細かいコントロールが利用できるのかをチェックすることも重要だ。
認証やユーザー管理の目的でシングルサインオン(SSO)製品を使っている場合、RPA製品のインタフェースからそのSSO製品が利用できることを確認するとよい。
SIEM(セキュリティ情報イベント管理)製品を使っている企業は、セキュリティ担当者が自社環境の完全な構図を把握できるようなユーザーインタフェースを、RPA製品が提供しているかどうか確認する必要がある。
RPAセキュリティにはさまざまな側面がある。どの側面を重視するかは組織によって異なる。それぞれの側面について確実に検討し、候補となるRPAベンダーが、自社と自社のセキュリティチームの条件を満たすことを確認しなければならない。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー