“スノーデン事件”で脚光も対策は進まず
「信頼される社員こそ監視すべき」――内部犯行を阻止する条件
内部関係者による情報漏えいへの不安が高まる一方、多くの組織で特権ユーザーをはじめとする権限の管理が欠如している――。調査結果からは、そんな実態が浮き彫りになった。有効な解決策はあるのか?
米国家安全保障局(NSA)の仕事を請け負っていたエドワード・スノーデン氏や告発サイト「WikiLeaks」に関する集中的な報道をきっかけに、内部関係者(インサイダー)による重要情報のリークに対して、企業の不安がかつてなく高まっている。だがこうした不安とは裏腹に、システム管理者権限である特権ユーザーの行動制限や監視といった根本的なコントロールが多くの組織で欠如している実態が、このほど発表された調査で浮き彫りになった。こうしたコントロールは、インサイダー脅威に対抗する上で重要な鍵を握る。
この報告書「Privileged User Abuse and the Insider Threat」(特権ユーザーの不正とインサイダーの脅威)は、特権ユーザーの管理実態に詳しいユーザー約700人を対象に、米調査会社Ponemon Instituteが実施した調査結果をまとめたものだ。回答者の88%は、「特権ユーザーに起因するリスクはこれから先も同じ状態が続く」あるいは「増大する」と答えている。
予想通り、特権ユーザーの不正に対する不安は、内部関係者の脅威に対する不安増大に直結している。スノーデン氏やWikiLeaksの事件によって、組織内の関係者に対する不安が増したという回答は89%に上った。
多くの企業は、いまだに特権ユーザーの規制に苦慮している。例えば「社内でのユーザー権限割り当てが“場当たり的”だ」という回答は49%を占め、2011年調査の51%と比べて微減にとどまった。「特権ユーザーの審査や承認にはメールやスプレッドシートといった手作業のプロセスが使われている」という回答もほぼ半数に上る。
この数字は、特権ユーザーの管理やインサイダー脅威の対策に充てる予算不足と関係がありそうだ。88%が「ユーザー権限の管理を成功させるためには豊富な予算が必要だ」と答える一方、30%は「特権ユーザーの監視には経費が掛かり過ぎる」と回答した。
調査を委託した米防衛技術企業Raytheonのインサイダー脅威戦略担当ディレクター、マイケル・クロース氏は、「たとえユーザーに悪意がないケースであっても、特権ユーザーを監視できなければ会社の重要なデータが危険にさらされる」と指摘する。米カーネギーメロン大学ソフトウェア工学研究所の2013年の報告書によれば、インサイダー脅威の52%は偶発事故に起因していた。
Ponemonの調査結果は、クロース氏の見方を裏付けているようだ。インサイダー脅威の筆頭として、不満を持ったユーザーによる情報リークを挙げた回答者は全体の約4分の1にとどまった。それよりも、在宅で勤務したり、適切な審査を受けずにアクセス権を与えられたユーザーに対する不安の方が大きかった。
クロース氏は、「特権ユーザーの監視において、企業がもっと積極的な役割を果たす必要がある」との考えだ。例えばデトロイトの自動車製造工場で、現場監督が組み立てラインの従業員を監督するのと同じだという。
「デジタル時代でも依然として従業員を監督する必要はある。情報へのアクセス権を持った監視対象の相手は、長年信頼してきた人物かもしれない。だが今この時にも、その情報で愚かなことをしているかもしれず、あるいは年月を経て会社に対する考え方が変わっているかもしれない。そうした従業員を信頼しながら、彼らが自分の役割の範囲内にとどまり、権限を逸脱していないことを確認しなければならない」(クロース氏)
特権ユーザーの管理
セキュリティ問題ではありがちなことだが、「企業は技術を使ってプロセスのセキュリティホールをふさごうとしている」とクロース氏は言う。例えば回答者の7割強が、認証ツールやID管理ツールを現時点で利用していた。しかしこうしたツールは問題を解決すると同時に、多くの問題を発生させる。
回答者の3分の2強は、「セキュリティツールでは、社内の人間が不審な挙動を取っているかどうかを判断できるだけのコンテキスト情報が提供されない」と回答。そうしたツールで「多数の誤検知が発生し、事態を一層悪化させた」という回答も56%を占めた。42%は、「ユーザーによるポリシー違反の行動を監視する自社の能力に自信がない」と答えている。
「適切な技術の選定で悩む前に、ユーザーに割り当てるアクセス権のコントロールを強化するための基本的な対策を導入すべきだ」とクロース氏は提言する。そうした対策の多くは、適切な人材の配置によるプロセスの管理を伴う。
クロース氏は、まず主要コンタクトとなる権限管理責任者を置き、そこを通じて全アクセス権を管理するよう助言する。Ponemonの調査では約半数が、「部門管理職にユーザーへのアクセス権付与の責任を持たせている」と答えた。IT部門やアプリケーションの所有者が選ばれるケースも多かった。
権限管理プログラムの責任者選定に当たっては、正しい選択も間違った選択もない。ただ、必要なときにユーザー権が変更されていることを確認するため、別の人物を配置する必要がある。そうした単純なプロセスを導入するだけで、アクセス管理ポリシーの甘さに起因するリスク面の大部分を減らすことができる。最もありがちな、従業員が辞めた場合や配置替えがあった場合にユーザー権が失効されないという問題もこれで対処できる。
Ponemonの調査では54%が、「職務範囲や責任範囲を逸脱したアクセス権がユーザーに付与されている」と回答した。権限管理制度を確立すれば、アクセス権限の与え方が寛大過ぎるという問題にも対処できるようになる。
権限管理責任者に任命された人物は、アクセス権の付与や取り消しに際して、他の主な関係者と信頼関係を確立しなければならない。「例えば私が事業部の管理職で、誰かから特定のデータベースへのアクセス権を要求されたとする。その事業部の管理職は、たとえ最終決定権を持っていたとしても、例えばセキュリティ担当者や人事、法務担当者など、他のステークホルダーと連携しなければならない。他のステークホルダーが二重チェックすることなく、ただやみくもにアクセス権を付与すれば、プロセスはそこで崩壊する」。クロース氏はこう指摘する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー