他人事ではない?
内部関係者による犯罪を防ぐ「身元調査」「リスク評価」 どう実施する?
内部関係者による脅威は企業に重大なリスクをもたらす。本稿では、内部関係者による脅威を防ぐため、身元調査とリスク評価を利用する方法を取り上げる。
企業が犯す恐れのある最も大きな失敗の一つは、「内部関係者による脅威の問題は自社には関係がない」と思い込んでしまうことだ。全てのサイバー犯罪のうち30%近くは内部関係者が引き起こした可能性があることを、さまざまな調査や研究が示している。本稿では、内部関係者による妨害工作、窃盗、不正行為への対処として企業が使える保護戦略を取り上げる。
採用前の身元調査
従業員採用のプロセスは、企業が内部関係者による脅威行動のリスクを低減できる最初の機会だ。
身元調査では、犯罪歴、履歴書の詐称、学歴や専門資格の不正提示について確認を取る。応募者の職場における問題対処能力について、前職の雇用主と話し合うことも必要だ。同僚との問題解消力についても聞き取らなければいけない。応募者の素性を確認することで、ある種の責任から雇用主が身を守れることもある。
採用前の身元調査を実施する場合、留意すべきことが幾つかある。まず、身元調査は法律事務所や民間調査会社に委託することを考える。こうした会社は、守秘義務と応募者への通知要件について、該当する法律を全て確実に守れる。次に、採用前審査はその職位を問わず全ての求職者を対象に実施しなければならないことを企業は理解しておく必要がある。採用前身元調査を実施していない応募者がいると、差別や違法と見なされる恐れがある。
応募者が採用を承諾してから身元調査を実施する雇用主もいる。その場合、必要な身元調査の回数とそれに伴う出費を減らすことができる。一方で雇用主は、採用承諾後それなりの期間にわたって実施される身元調査の結果に応じて、合否が変わる可能性があることを応募者に周知しなければならない。
採用前の身元調査を実施する場合は、その方針をじっくりと検討することが不可欠だ。何を確認するかを決めておかなければならない。例えば、犯罪履歴、職歴、学歴、身元保証人、信用調査、運転歴、判決による確定義務、留置権などが確認対象になる。雇用対象として不適切と見なす不都合な調査結果を厳密に定義することも検討が必要だ。事前に定義しておくことで、企業が差別的な判断を下すのを防ぎ、全ての応募者を平等に扱うことに役立つ可能性がある。
リスク評価
内部関係者による脅威から身を守るのに役立つリスク評価の種類は幾つかある。
リスクにつながりやすい内部関係者
企業は、重要なビジネスプロセスや情報資産、知的財産、不正行為に対して無防備になってしまっている情報を特定する必要がある。こうした資産はリスクを生む。次に、これらの資産を利用できるユーザーを見極める。こうすることで、リスクにつながりやすい内部関係者のリストが得られる。最後に、企業はこれらの全ての内部関係者が、前述した重要な資産を実際に利用する必要があるかどうかを確認しなければならない。内部関係者についても同様に確認が必要だ。
単一障害点となる人物の特定
重要なビジネスプロセスでは特定の人物の承認を必要とするだろうか。そうしたビジネスプロセスが、リスクにつながりやすい内部関係者の妨害を受けないようにするには、どのような監視を用意すべきだろうか。最小特権、職務の分離、2人体制による保全といったアクセス制御の問題に関して、方針や手順を作成・更新する必要はあるだろうか。このような点を確認する。
内部関係者の脆弱性評価
内部関係者による脅威の脆弱(ぜいじゃく)性評価では、内部関係者が企業の重要な資産に危害を加えるために利用できる組織的、行動的、技術的な脆弱性を探す。インターネットセキュリティを扱う組織CERT(Computer Emergency Response Team)に属する研究機関Insider Threat Centerでは、約20年にわたり内部関係者による脅威について数百に及ぶ組織的、行動的、技術的な指標を蓄積している。
ログの記録や監視
ネットワーク管理者は、内部関係者による脅威への保護を強化するため、ネットワーク活動のログを取り、監視する必要がある。ネットワーク活動、ネットワークデータフロー、ユーザーアクティビティーの基準値を定めて監視するためのさまざまなツールがある。例えば、従業員がネットワークにログインできる時間と場所についてのセキュリティポリシーを設定し、監視できる。これらのポリシーに違反した場合の警告に対処することも可能だ。
一例として、米国防総省では軍関係者を評価する「Personnel Reliability Program」(PRP)と呼ばれるプログラムを使用して、核兵器の利用権を付与している。これは安全面、精神面、健康面から評価と監視を行うプログラムだ。最も信頼できる人物だけが核兵器、科学兵器、生物兵器とその関連情報やテクノロジーを利用できるようにする。
企業は、最も信頼できる従業員だけが、企業の知的財産など自社の差別化につながる資産を利用できるようにしたいと考えている。定期的な身元調査や監視の強化といった手法を用いることで、リスクにつながりやすい内部関係者を早めに見極められる。
ポリシーの見直し
内部関係者による脅威に対する保護策に加え、企業は従業員のセキュリティの義務や範囲に関するポリシーを用意し、それを明確に伝え適用すべきだ。不公平なポリシーの適用は特別扱いとみられる恐れがある。そうなった場合、従業員の憤りや不満を引き起こしかねない。公平かつ平等に扱うという点において期待に応えなければ、内部関係者の攻撃的な行動につながる恐れがある。
従業員に期待する行動を定めた明確なポリシーを用意することも重要だ。こ具体的には、従業員による社内活動の報告に関するポリシーや、これらの活動を報告するプロセスおよび手順などがある。
加えて、企業は自社にとって最も重要なIT資産を把握し文書化しなければならない。ポリシーや役割を見直して、重要な情報を利用する必要がある従業員だけがその権限を持つようにする。このプロセスには従業員も関与させ、利用制限によって企業とその従業員を保護していることを伝えるべきだ。
さらに、既に不満を抱いている内部関係者による事件の発生が、こうした権限の見直しと変更によって早まりそうな兆候を探す必要がある。利用調査によって、企業に損害を与える行動を既に取っている内部関係者が明るみに出ることがある。それに対処する準備をしなければならない。
情報テクノロジーの妨害工作の前触れとなる行動を無視してはならない。大抵の場合、同僚や上司は、内部関係者によるそのような脅威の行動を感じている。だが、報告はされていない。こうした対応が取られないのは、多くの場合、経験不足やこれらの行動に対処する方法の理解不足によるものだ。巻き込まれたくないと考える場合もある。しかし、従業員が企業を攻撃しようと決断する前にその従業員を助ける機会を逃していることもまた事実だ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[サイボウズ株式会社] DXに必要な「Dスキル」「Xスキル」を持った人材を育成するには? -
市場調査・トレンド
[サイボウズ株式会社] データで見る、DXが「順調に進む企業」と「つまずく企業」の違い -
製品資料
[サイボウズ株式会社] 賛否が割れがちな「Notesからの移行」 新環境への移行を納得してもらうには? -
事例
[ServiceNow Japan合同会社] 農林中金に学ぶ内製開発 処理効率を約2倍に高めAI活用も加速させた方法とは? -
事例
[ServiceNow Japan合同会社] NTTグループのデジタル変革術、17万人が利用する決裁プロセス刷新の全貌
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
2
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
3
サーバ約70台をAWSへ ヤナセが移行前にやった「通信要件の可視化」
-
4
脱VMwareの真実:データセンター大手がNutanixを選んだ「コスト以上の理由」
-
5
MS月例パッチが1000件突破 人手不足の情シスを襲う「月1回メンテ」の崩壊
-
6
多品種小ロットの「手書き・配合ミス」を克服 キャニオンスパイスの食品工場DX
-
7
AIインフラの理想形? 「5層のケーキ」を垂直統合するための近道とは
-
8
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
9
「AI活用」を掲げた年金刷新が炎上 英政府が大手ITアウトソースを切り捨て「内製回帰」した理由
-
10
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
7
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
8
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
9
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー