リモートアクセスのリスクと対策【前編】
なぜ「リモートアクセス」は危険なのか テレワーカーが招く12の落とし穴
テレワークやハイブリッドワークが定着した今、企業ネットワークへのリモートアクセスは欠かせない。だがその利便性の裏には、さまざまなリスクが潜んでいる。セキュリティ担当者が注意すべき12個のリスクとは。
リモートアクセスは、遠隔地の従業員が社内LANなどの企業ネットワークに接続できる利便性をもたらす半面、企業ネットワークを脆弱(ぜいじゃく)にし、不正アクセスなどのさまざまな脅威にさらすリスクをはらんでいる。一部の企業ではオフィスワークに回帰する動きが見られるものの、テレワークやハイブリッドワーク(オフィスワークとテレワークの併用)は働き方として定着した。これはリモートアクセスに起因するセキュリティリスクが引き続き存在していることを意味する。企業がセキュリティツールを導入して対策を強化していても、攻撃者はその防御をかいくぐろうと絶えず手口を巧妙化させている。こうした脅威に対抗するため、企業はリモートアクセスのセキュリティ対策を怠ってはならない。
本稿は、リモートアクセスに潜む12個の主要なセキュリティリスクを解説する。
リモートアクセスで注意すべきセキュリティリスク12選
併せて読みたいお薦め記事
リモートアクセスに必要なセキュリティ対策
企業はセキュリティ計画を策定して、攻撃者が自社ビジネスや従業員、顧客に深刻な被害をもたらすリスクを最小限に抑えることが重要だ。リモートアクセスにおけるセキュリティ対策は、インシデントを未然に防ぎ、万が一インシデントが発生した場合の影響を極力小さくすることを目的とする。
脅威は、意図的な攻撃だけとは限らない。従業員の過失や設定ミスといった、悪意のない行動が引き金になることもある。攻撃者やマルウェアは言うまでもなく、従業員自身の行動も脅威になり得る。以下に、セキュリティ担当者が対策すべき主要なリモートアクセス関連のリスクを挙げる。
リスク1.セキュリティ機器の管理不備
リモートアクセスにおける根本的なリスクの一つは、運用中のセキュリティ機器の管理や保守が不十分になることだ。セキュリティチームは、ファイアウォールやIDS(侵入検知システム)/IPS(侵入防止システム)といった防御の要になる機器が正常に稼働できるよう、保守管理を徹底しなければならない。この対象には、リモートアクセスに使用するVPN(仮想プライベートネットワーク)機器も含まれる。
リスク2.パスワードの使い回しと共有
従業員が私物デバイスから企業ネットワークにリモートアクセスしていると、公私の区別が曖昧になり、パスワード管理がおろそかになりがちだ。その結果、覚えやすさを優先して業務用と私用で同じパスワードを使い回してしまう事態が起こり得る。従業員が私的に利用しているWebサイトからパスワードが漏えいすれば、攻撃者がそのパスワードを使って企業ネットワークに不正アクセスする危険性がある。
パスワードの共有もリスクを生む。従業員が他人とリモートアクセス用のパスワードを共有すると、リモートアクセスした人物をログから特定できなくなり、不正アクセス発生時の追跡や責任の所在の明確化が困難になる。このような「誰が操作したか分からない」状態は企業ネットワークの脆弱性を高め、データ侵害や情報漏えい、サイバー攻撃のリスクを増大させる。
パスワードの不正利用を防ぐには、全社的なパスワードポリシーを策定し、順守させることが有効だ。従業員はパスワード管理ツールを活用してパスワードを適切に管理し、不正な共有を防がなければならない。
リスク3.脆弱なソフトウェアの利用
古いソフトウェア、パッチが未適用のソフトウェア、企業が未認可のソフトウェアは、サイバー攻撃の温床になり得る。セキュリティ担当者は、テレワーカーが使うソフトウェアを事前にテストし、安全性を確認した上で使用を許可する必要がある。マルウェアやフィッシング攻撃といった脅威からデバイスを守るために、セキュリティソフトウェアを全てのリモートアクセス用端末に導入すべきだ。安全なリモートアクセスを実現するVPNや暗号化通信の仕組みも欠かせない。定期的なアップデートとパッチ適用が、これらのツールの効果を最大限に引き出す鍵になる。
リスク4.管理外の私物デバイスの利用
従業員の私物デバイスは、法人向けデバイスと異なり、企業が一元的に管理、監視できないため、セキュリティリスクになる。原則として、企業は自社で用意し、セキュリティ設定を施したデバイスのみを従業員に貸与すべきだ。
BYOD(私物端末の業務利用)を実施する場合、私物デバイスが安全なリモートアクセスの要件を満たすよう、従業員自身が設定する必要がある。企業はBYODに関するポリシーを徹底し、許可されていないデバイスが企業ネットワークに接続することを防がなければならない。
リスク5.不規則なパッチ適用
ソフトウェアへのパッチ適用は、セキュリティシステムに限らず、企業ネットワークを構成する全てのシステムに不可欠だ。パッチ適用を怠ると脆弱性が残ったままになり、攻撃の標的になる危険性が高まる。
特にファイアウォールやIDS/IPSなど、防御の最前線にある機器を常に最新の状態に保つことは重要だ。定期的にパッチの有無を確認する運用スケジュールを定めておくことで、セキュリティ担当者に定期的な確認を習慣づけることができる。
リスク6.脆弱なバックアップ体制
デバイス内にあるデータのバックアップは、データの破損、利用者の操作ミスやランサムウェア(身代金要求型マルウェア)攻撃によるデータ消失から復旧するための生命線だ。特に、外付けHDDや個人アカウントで利用するクラウドサービスといった、企業の管理が行き届きにくい保管場所を利用する際は、バックアップが欠かせない。基幹システムや重要データに関しては、複数の異なるストレージを用い、多重にバックアップを取得しておく必要がある。
リスク7.サイバーハイジーンの欠如
「サイバーハイジーン」は、日々の衛生管理の考え方をサイバー空間に適応させた、基本的なセキュリティ習慣を指す。デバイスやデータを攻撃から守る上で、テレワークかオフィスワークかを問わず、あらゆる働き方をする従業員にとってサイバーハイジーンは重要だ。企業は全社的なデータ管理計画の一環として、従業員に適切なサイバーハイジーンを実践してもらうためのセキュリティポリシーを策定すべきだ。これを怠れば、従業員の情報や企業の機密データが、深刻な脅威にさらされかねない。
リスク8.フィッシング攻撃とマルウェア
セキュリティ担当者は、テレワーカーが用いるデバイスやルーターなどが、独立した攻撃の起点(アタックサーフェス)になり得ることを理解しておかなければならない。テレワークはオフィスワークに比べて集中を妨げる要素が豊富で、従業員の警戒心が緩みやすい。この隙を突くサイバー攻撃としては、ランサムウェアなどのマルウェアを用いた攻撃やフィッシング攻撃がある。
リスク9.従業員のセキュリティ教育と意識の不足
テレワーカーが、自社のシステムを狙う脅威とその対処法を知らなければ、サイバー攻撃を受けるリスクは自ずと高まる。新入社員には、入社時の研修(オンボーディング)で、セキュリティインシデントへの対処法を指導しておくべきだ。その後も、四半期や月ごとの定期的な再教育、注意喚起の通知などを通じて、従業員のセキュリティ意識を高く維持する工夫が求められる。
リスク10.セキュリティポリシーの欠如
リモートアクセスに関するセキュリティポリシーがない、あるいは不適切な場合、テレワーカーが守るべきルールが不明瞭になる。その結果、従業員が自社ネットワークに接続する際の方針があいまいになり、脆弱性を生み出す恐れがある。例としては、共有する可能性のあるファイルやデータの暗号化が不十分だったために、データが漏えいするといった事態だ。
企業がリモートアクセスに関する規定を含むセキュリティポリシーを有していれば、正社員だけではなく、業務委託先の担当者やフリーランスといった社外協力者も、セキュリティインシデントへの対処法を正しく理解できる。こうしたポリシーの存在は、内部監査や外部監査の観点からも重要だ。
リスク11.セキュリティ対策のテスト不足
リモートアクセスを保護するための仕組みや技術を導入した後は、それらが意図した通りに機能するかどうかや、従業員が正しく利用しているかどうかを定期的にテストして確認しなければならない。企業は、リモートアクセスに対する侵入テストやフォレンジック調査(インシデントの痕跡調査)を定期的に実施し、悪意のあるプログラムや不正な活動の兆候を探す必要がある。
ネットワーク内の状況を把握できない、可視性を欠いている状況は、セキュリティ侵害の危険性を高める。見えない部分をできるだけなくすために、積極的にセキュリティテストを実施して弱点をあぶり出すことは、攻撃者に悪用される前に脅威や脆弱性を特定するために有効な施策だ。
リスク12.陳腐化したリモートアクセス技術
ファイアウォールやIDS/IPSは防御策として有効だが、今日の巧妙化した攻撃に対抗するには十分とはいえない。防御が足りない箇所を補うために、企業はリモートアクセスを保護するための追加の手段を検討する必要がある。そのために利用できる、先進的なリモートアクセスセキュリティ関連の技術や仕組みの例は以下の通りだ。
- ゼロトラストネットワークアクセス(ZTNA)
- エンドユーザーやデバイスの場所を問わず、アクセスのたびに正当性を検証することで、厳密なアクセス権限管理をする技術
- 多要素認証(MFA)
- 異なる認証要素を組み合わせて本人確認をする技術
- ソフトウェア定義境界(SDP)
- ネットワークの境界をソフトウェアで定義し、未認証のエンドユーザーやデバイスをネットワークに接続できないようにする技術
- 広域ネットワーク(WAN)の最適化
- セキュアアクセスサービスエッジ(SASE)
- ネットワーク機能とセキュリティ機能を一元化し、クラウドサービスとして提供するアーキテクチャ
- IDおよびアクセス管理(IAM)
- エンドユーザーのID情報を一元管理して、アクセス権限を制御する仕組み
- クラウド型セキュアリモートアクセス
- リモートアクセス用のインフラやセキュリティ機能をクラウドサービスとして利用する形態
次回は、リモートアクセスのセキュリティリスクを抑えるための施策を紹介する。
TechTarget.AIとは
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国Informa TechTargetの記事を翻訳して国内向けにお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
TechTarget.AI
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国TechTargetの記事を翻訳して国内向けにお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー