どうすれば防げたのか
2014年を象徴する“内部犯行による情報漏えい事件”と、いまだ残る謎
米国家安全保障局(NSA)の元職員であるエドワード・スノーデン氏の事件が示すように、完全無欠なセキュリティなどというものは存在しない。だが、最善を尽くす必要は依然としてある。
データやネットワークなどに対する完全無欠なセキュリティというものは存在しない。どの組織でも情報セキュリティは非常に重要だ。だが、ITのバリューチェーンには脆弱性が付き物である。ITバリューチェーンには、設備からネットワーク(WANとLANの両方)やアプリケーションまでが含まれる。IT担当者の使命は、ハードウェア、ソフトウェア、人為的なエラーによって機密情報が危険にさらされないようにすることだ。そのために、メカニズム、ポリシー、手続きを実装して一定レベルの保証を提供している。また、悪意のあるユーザーから機密情報を保護する必要もある。
セキュリティ要件の必須事項は次の通りだ。
- 適切なセキュリティポリシー
- 教育、トレーニング、認識、補強
- (VPN経由で)ネットワークを伝送中または保管中の機密データの暗号化(保管中のデータには会社/個人所有のデバイスだけでなく、サーバやクラウドにあるデータも含まれる)
- 管理システム(ディレクトリサービスを含む)、ID管理、適切な説明と報告
- ユーザーとデバイスの認証
多くのIT担当者が考えないようにしている最大の脅威は、問題のある従業員や契約社員だ。彼らはネットワークに対して正当なアクセス権を持ち、一部の情報リソースにもアクセスできる。このようなユーザーが不注意または意図的にセキュリティの問題を引き起こす。最も分かりやすい例は、大きく報道されたエドワード・スノーデン氏の事件だろう。これは、米国家安全保障局(NSA)の上層部が違法と見なす行為によって、NSAのネットワークにアクセス権限のあるユーザーが自身の行動計画を実行に移した事件だ。
公正を期して言うならば、データに対するアクセスや漏えいという観点では、信頼していて許可のある内部関係者が関与するネットワークの不正行為に対して防衛策を講じるのは難しい。だが、スノーデン氏の事件に関しては、米国で最も重要で経験豊富な情報機関が、上記の「Security 101」の手順を使いこなせてさえいれば防げたのではないかと思わざるを得ない。政治的な問題は切り離して、この事件について考えたい。このような脅威を緩和するために、どのような対策を講じることができただろうか。
スノーデン氏は、システム管理者という立場を利用して、大量の極秘情報をこっそり持ち出して逃走した。同氏は適切なアクセス権を持っていた。また、厳しい身元調査にも合格していた。それから、機密情報が保存されているコンピュータシステムへのアクセス権もあった。だが、同氏がアクセス権を持っていたデータは、なぜ暗号化されていなかったのだろうか。スノーデン氏は持ち出したファイルの全コンテンツを把握する必要はなかっただろう。スノーデン氏がネットワークの正当なユーザーと認証されている間、NSAの内部セキュリティメカニズムは、境界ネットワークのセキュリティに依存していた。境界ネットワーク内のユーザーは信頼できるという前提の下に全ての処理が行われ、必要最低限という概念は取り入れられていなかった。
この驚くべき判断の誤りは、どのIT部門でも起こり得るセキュリティのギャップの中で最も深刻な部類に入るだろう。承認されたユーザーのみが機密情報にアクセスできるようにすべきである。また、アクセス権は個人ベースで設定し、その情報を知る必要がある場合にのみ付与すべきである。このようにすれば、盗まれたデータを保持しているユーザーが手に入れられるのは暗号化されたファイルのみになる。暗号化も完璧ではないが、今日の暗号化技術には非常に高い効力がある。
スノーデン氏の事件から学んだ教訓をまとめたい。ネットワークとネットワーク経由でアクセスできるデータに対する潜在的な内部脅威の影響を最小限に抑えるための幾つかの対策を以下に紹介する。
必要最小限の特権
機密情報へのアクセスは、身元調査に合格し、その情報を知る必要があるユーザーにのみ付与すべきだ。機密情報は区分化されていなければならない。承認されていないユーザーが機密情報にアクセスしたり、ファイル自体を見られないようにする必要がある。承認されていないユーザーには、個別に権限を設定しなかった場合に、許可があり、信頼されている正当なネットワークユーザーも含まれる。このようなセキュリティは、現在の多くのOSであれば簡単に実装できる。
セキュリティポリシー
どの情報が機密で、誰がどのような状況で機密情報にアクセスできて、情報が侵害された場合に取るべき措置を明記したポリシーを策定されたい。定期的なセキュリティの強化と複数のスタッフによるネットワークアクティビティの監視は、リスクのさらなる軽減に役立つ。
アクセスの追跡
適切なデータの暗号化、VPN、認証、管理のシステムを配置されたい。これには、機密情報を追跡して、機密情報に対するアクセスや変更などの操作が行われたときに警告を生成することが含まれる。まずモバイルコンテンツ管理システムを導入するのが良いだろう。モバイルのトレンドは、セキュリティに対する潜在的な脅威と見なされている。その一方で、効果的な情報セキュリティ戦略の導入において重要な要素となり得るのは興味深いことだ。これはモバイルが関連していない場合も同様である。
完全無欠なセキュリティなどというものは存在しない。だが、内外の脅威に対して優れた防御策を講じることは可能だ。ただし、近道はない。そのために私たちが支払わなければならない代償は継続的な警戒心だ。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは? -
製品資料
[株式会社みらい翻訳] 音声翻訳活用の課題を解決、“本当に使える”ツールの特徴とは? -
製品レビュー
[Wrike Japan 株式会社] 400店舗を支えるWalmart Canada、散在する情報やアナログな管理をどう変えた? -
事例
[Wrike Japan 株式会社] 年間100件超のDXプロジェクトを統合管理、JERAはどのように実現した? -
事例
[Wrike Japan 株式会社] グローバルなクリエイティブ業務を合理化、エスティーローダーに学ぶ実践のコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
2
身代金支払いは逆効果 情シスのためのランサムウェア対策ガイド2026
-
3
自社を守る「SCS評価制度」活用法 7割の企業が取引先起点の情報漏えいに直面
-
4
ランサムウェア、暗号化の89%は深夜 情シスが備える「夜間の空白」対策
-
5
多要素認証導入済みでもランサムウェア被害に 復旧費用は平均2億7000万円
-
6
「技術屋」で終わるか、部長へ昇格するか 今取りたい「IT×ビジネスの認定資格」5選
-
7
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
8
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
9
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
10
AIエージェントを暴走させない設定、済んでますか? 対策5選を専門家が紹介
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
8
AI時代に成功するための「ナレッジマネジメント」ベストプラクティス
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー