2011年上期の情報流出事件から学ぶ教訓【後編】
サイバー攻撃をかわす“多層防御型”セキュリティの考え方
ソニーの事件をはじめ、多くのサイバー犯罪が発生した2011年上半期。各事件の共通点とその背後に潜む傾向を探る。
前編「共通点・傾向は? 2011年上期の情報漏えい企業に起きたこと」は2011年に発生した情報流出事件から、サイバー犯罪に遭う企業に見られる共通点とその背後に潜む傾向を述べた。後編では、事件から学ぶべき教訓と企業に求められる対策を紹介する。
企業トップあるいは情報システム担当者が、「何らかの基準に従って対策を行っていれば絶対に安全」と思うのは過信だ。事例が示す通り、増加の一途をたどる標的型攻撃を完全に防ぐことは不可能だ。標的型攻撃の被害を避けるためには、企業ネットワークと重要資産を何重ものセキュリティ対策で保護する必要がある。
まず必要なのは、ネットワークやエンドポイント、ネットワークに接続されている複数のセキュリティデバイスを対象とする多層防御型のセキュリティ戦略を策定することだ。大規模環境の場合は、複合型の脅威に対応できる高性能なファイアウォールやIPS(侵入防御システム)、あらゆるエンドポイントやモバイルデバイスを保護できる包括的なエンドポイントセキュリティソリューション、そして情報資産を保護するデータ漏えい防止(DLP)ソリューションにより、マルチレイヤーのセキュリティを構築する必要がある。
同時に、これらのセキュリティを実際に適用するための一貫性のあるセキュリティポリシーを定義する。セキュリティポリシーはビジネス目標に沿って定義し、社員が明確に理解できる内容にする必要がある。また、情報資産への疑わしいアクセスがどのように行われているかを常に把握できるよう、各種対策ソリューションからのログを収集することはもちろん、効率的なログ分析やリアルタイムなイベント分析など積極的にセキュリティイベント管理を行うことが重要だ。これにより標的型攻撃の事前調査や攻撃の事実を早い時期に認識し、迅速な防御アクションを起こすことが可能となる。
攻撃可能となる対象と期間を減らすためには、内部に存在するあらゆるコンピュータ(プリンタなども含む)の脆弱性に対するセキュリティパッチと、セキュリティソリューションの防御性能に関するアップデートを迅速に適用していくことが防御の基本であることは言うまでもない。
攻撃者の侵入口となるこの「表玄関」にセキュリティ対策を施したら、次は「裏口」、つまりユーザーのセキュリティ対策を行う。ヒューマンエラーは、テクノロジーだけでは対処できないセキュリティ問題だ。バグの修正パッチのような簡単な解決策もない。社員のセキュリティ意識を根本的に高め、1人1人が情報資産の番人として役立ってもらうために、企業側が積極的に啓発活動やユーザー教育を行う必要がある。
前編でも述べたが、セキュリティインシデントの公開は進んでいる。2次、3次の被害を社会全体で軽減するためにも、今後さらに積極的なインシデントの報告と公開が求められている。
「われ思う、故にわれあり」とは、フランスの哲学者ルネ・デカルトの言葉だ。17世紀に生まれたこの名言は、現代という情報セキュリティ時代において、全く新しい意味を担うようになったと感じる。ユーザーはセキュリティプロセスの一部であり、企業のセキュリティは各ユーザーの発想や意識で強化される。
今日のハッカーに対抗するためには、セキュリティ意識の高い社員、強固な多層防御型セキュリティシステム、そして適切に定義したセキュリティポリシーという3要素の組み合わせが不可欠となる。全ての企業が今回の教訓を生かして必要な対策を行い、情報流出事件の拡大に歯止めがかかることを願って止まない。
本稿執筆のトーマー・テラー(Tomer Teller)氏は、チェック・ポイント・ソフトウェア・テクノロジーズのセキュリティ・エバンジェリスト。同社に入社してからの6年間、研究者および開発者としてさまざまな大規模プロジェクトに関わってきた。同社本社や複数のITセキュリティカンファレンスで講師も務めた。上位レベルおよび下位レベルのソフトウェアエンジニアリングに精通し、業務以外にも各種のプロジェクトや独自のセキュリティ調査に携わる。コンピュータサイエンスの学士を取得しており、ブラウザ攻略に関する特許を保有している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
7
AI時代のITインフラ戦略とは? 販売代理店が知っておきたい最新トレンド
-
8
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
9
人間のせいでAIエージェントの生産性が上がらない
-
10
「IBM i(AS/400)はクローズドなシステム」という誤解 DXに寄与する一歩
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー