auカブコム証券が取り組む内部不正対策【前編】
auカブコム証券を煩わせた「人手でのログ確認」 その課題とは?
インターネット証券会社のauカブコム証券は、さまざまなログを分析して内部不正対策に取り組んでいる。だがそこには人手だけでは対処し切れない課題があった。それはどのようなものか。
情報漏えいは外部からの不正アクセスだけでなく、従業員の内部不正が原因になることが少なくない。特に金銭そのものを扱う金融機関の場合、システムやデータを操作・閲覧する権限を持った従業員による内部不正を防ぎ、法令を順守させることは重要な責務になる。
インターネット証券会社のauカブコム証券も、内部不正対策に取り組む金融機関の一社だ。インシデントレスポンスの専門組織である「k.CSIRT」(kabu.com Cyber Security Incident Resilience Team)の設置といった外部不正対策に加えて、内部不正対策にも余念がない。その具体策として同社が設置した部署が「コンプライアンス・リスク管理部」だ。
外部不正対策と同様、内部不正対策の運用は簡単ではない。auカブコム証券の従業員数は2020年6月時点で200人に満たない。決して十分とは言えない人手で、API(アプリケーションプログラミングインタフェース)公開をはじめとするサービス拡充と、内部・外部不正対策を同時に推進しなければならない。
特に内部不正対策は「チェックに時間がかかることが課題でした」と、コンプライアンス・リスク管理部でシステムリスク管理グループ長補佐を務める伊藤公樹氏は述べる。ログを集めて分析するにしても、分析対象となるログの当たりを付け、分析し、チェックする一連の作業には時間と手間を要する。複数の事象があれば相関的な見方も必要になり、さらに時間がかかることになる。
たまる一方のログと分析にかかる時間が課題に
内部不正を見つける基本的な手段はログのモニタリングだ。auカブコム証券は、問題が発生した場合に調査できるようさまざまなログを取得している。一例は印刷ログだ。土日や祝日に社内で誰がどのくらい印刷したのかについて、月次でプリントサーバから印刷ログを抽出する。他にも従業員の入退室に用いる顔認証のログなど、さまざまなログを収集していた。
こうしたログに異常値がないかどうかをコンプライアンス・リスク管理部が目で見て確認するのが1次チェックだ。複数のログを「Microsoft Excel」や「Tableau」などの分析ツールを使ってグラフ化し、休日出勤時の行動を調査する。
この1次チェックを経た後に、さらに調査が必要なログについて、コンプライアンス・リスク管理部が各部署の担当者に2次チェックを依頼する。担当者は不正の可能性がある行為か、それとも業務上必要な行為かを確認する、といった流れだ。
1次チェックについて伊藤氏は「目視による確認にはどうしても人的リソースが必要になり、時間がかかることが課題でした」と語る。2次チェックの段階でも、繁忙期などで担当者が忙しい場合はなかなか返事がないこともあった。
収集したログを活用し切れない点も課題だった。「ログが多過ぎることからも、問題が発生してから初めてチェックするという形になり、なかなか有効活用できていませんでした」と伊藤氏は振り返る。ログをレポート化するのは基本的に月次で、タイムリーな確認ができない課題もあった。
中編は、こうした課題を解消するためにコンプライアンス・リスク管理部が採用した対策と、その効果を紹介する。
Copyright © ITmedia, Inc. All Rights Reserved.
auカブコム証券が取り組む内部不正対策
金融機関として厳格なリスク対策が求められるauカブコム証券は、膨大なログのチェックに追われていた。同社がログ分析の効率化を図るために導入した「Internal Risk Intelligence」(IRI)の効果を担当者が語る。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー