「ITアウトソーシングなら安全」は幻想? 法律事務所がはまった“わな”とはセキュリティによくある5つの誤解【第5回】

IT運用のアウトソーシングはさまざまなリスクを招きかねない。英国の法律事務所もそのわなにはまってしまった。同社の失敗から何を学ぶべきか。

2025年03月19日 08時00分 公開
[Neil LangridgeTechTarget]

 自社に十分な人的リソースがないために、IT運用を第三者にアウトソーシングする組織は少なくない。その際に注意しなければならないのは、セキュリティの責任範囲だ。IT運用をアウトソーシングすることで、セキュリティ確保の全て責任も任ってもらえると考えるのは誤解だ。第三者の力を借りつつセキュリティを確保するためのポイントは何か。本稿はセキュリティの5つの誤解のうち、5つ目を紹介する。

5.「ITをアウトソーシングしているから安全」

 ITのアウトソーシングは業務効率の向上をはじめとしたさまざまなメリットをユーザー組織にもたらす。だがアウトソーシングをする場合も、セキュリティの責任はあくまでユーザー組織側にある。ITのアウトソーシングを決める前、MSP(マネージドサービスプロバイダー)やMSSP(マネージドセキュリティサービスプロバイダー)が提供するサービスの責任範囲を念入りに確認しよう。クラウドストレージに重要なデータを保存する場合も、同様の確認が必要だ。

実例

 リーズの小規模法律事務所は、システム管理を外部のITサービスプロバイダーに委託していたが、セキュリティの責任範囲を明確には確認していなかった。その結果、ソフトウェアのパッチ(修正プログラム)が未適用であることが原因で、システムがマルウェアに感染して停止した。復旧に多額の費用を要したという。

対策

  • 責任範囲の明確化
    • システム管理に関わっている全ての第三者に対し、セキュリティの範囲を詳細に把握する。
  • 監査の実施
    • セキュリティの実施状況について認識に相違がないかどうかを確認するために、セキュリティ対策を定期的に評価する。

セキュリティを強化するには

 ここまでにセキュリティにまつわる5つの誤解を紹介してきた。以下では、規模や予算を問わず、全ての組織が実行できる基本的なセキュリティ対策を紹介しよう。

  • 多要素認証(MFA)
    • 認証情報が流出しても不正アクセスを防げるように、業務用アカウントのログインにMFAを導入する。
  • 定期的なアップデートとパッチ適用
    • 攻撃者に悪用される脆弱(ぜいじゃく)性を減らすために、システムを常に最新の状態に更新する。
  • セキュリティ意識向上のトレーニング
    • フィッシングメールの不審なリンクをクリックしないよう、脅威を認識するためのトレーニングを従業員に提供する。
  • パスワードマネジャーの利用
    • アカウントごとに異なる強固なパスワードを設定し、パスワードマネジャー(パスワード管理ツール)で安全に管理する。
  • 定期的なバックアップ
    • 重要なデータを定期的にバックアップし、バックアップシステムの信頼性を定期的に検証する。
  • ネットワークセグメンテーション
    • 機密データを取り扱う重要なシステムを安全性の低いネットワークから分離し、侵害時の影響を最小限に抑える。

 セキュリティに関する誤解や思い込みは油断につながり、ユーザー組織を重大なリスクにさらす可能性がある。誤った認識を修正し、自社のセキュリティ戦略を確立することで、巧妙化する脅威に対処しよう。被害発生後の復旧コストと比較すれば、事前にセキュリティ対策の強化を図ることははるかに安価だろう。

Computer Weekly発 世界に学ぶIT導入・活用術

米国Informa TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。

Copyright © ITmedia, Inc. All Rights Reserved.

From Informa TechTarget

お知らせ
米国TechTarget Inc.とInforma Techデジタル事業が業務提携したことが発表されました。TechTargetジャパンは従来どおり、アイティメディア(株)が運営を継続します。これからも日本企業のIT選定に役立つ情報を提供してまいります。

ITmedia マーケティング新着記事

news073.jpg

社会人Z世代の休日の過ごし方 関東と関西の違いは?
大広若者研究所「D'Z lab.」は、37人へのインタビューと1000人へのアンケートを基に、社...

news175.png

製造業の8割が既存顧客深耕に注力 最もリソースを割いている施策は?
ラクスは、製造業の営業・マーケティング担当者500人を対象に、新規開拓や既存深耕におけ...

news105.jpg

「生成AIで作った広告」が物議 そのとき、コカ・コーラはどう動いた?
生成AIを広告制作に活用し、議論を呼んだCoca-Cola。この経験から何を学んだのか。