• メールアドレス:
  • パスワード:

【第4回】「自社管理の手間を削減するASP、SaaS活用術」(後編)

小山安博
2008/01/22 00:00

前回、日本版SOX法施行に向けて企業がすべき対策としてセキュリティ統制の重要性を解説した。セキュリティ統制は4つのステップにもとづいて実現していくことになるが、その中でもIT資産の把握が重要なポイントとなる。IT資産の把握にはツールを使うのがもっとも効率的だが、中小企業では初期導入コストや専任の管理者の不在などが高いハードルとなりやすく、管理ツールの導入が難しいのが実情だ。そんな中小企業に対してクオリティ株式会社(以下、クオリティ)が提供しているソリューションが「ISM(IT Security Manager)」である。今回はISMがどのようなサービスなのか、そしてこれによって何が実現できるのかを追ってみたい。

ISMとは何か

 前回説明したように、ISMはクオリティのASPサービスだ。管理者がサーバにツールをインストールして管理をするなどといった作業は不要で、手軽に導入できるのが最大の特長だ。

 ISMは大きく4つの機能を持つ。

  • Windows Update 強制更新支援サービス
  • セキュリティレベル診断サービス
  • 各種レポート作成機能
  • 不正ソフトウェア検出サービス
クオリティ株式会社
インターネットサービスグループ
ゼネラルマネージャー
坂田光太郎氏
クオリティ株式会社
インターネットサービスグループ
ゼネラルマネージャー
坂田光太郎氏

 1つ目の主要機能は「Windows Updateの強制更新支援サービス」。一般的な企業であれば、Windows Updateの自動更新は必須というポリシーになっていることが多いはずだ。しかし、クオリティのインターネットサービスグループゼネラルマネージャーの坂田光太郎氏によれば、Windowsにせっかく用意されているWindows Updateの自動更新をオフにしているユーザーは比較的多いのだという。

 クオリティが調査したところ、企業ポリシーでWindows Updateの自動更新を義務づけていた企業はほぼ100%だったが、システムを利用して強制的に更新している企業は40数%しかなかった。つまり、半数以上の企業でWindows Updateによるパッチの適用ができていないのだ。坂田氏は、MSBlaster(※)など、セキュリティの脆弱性を悪用したネットワークワームの流行以来、セキュリティパッチの適用は一般的になっていると考えていたそうだが、想像以上にできていないことが分かったとのこと。セキュリティ対策の第1歩として、まずはセキュリティホールをふさがなくては話にならない。

※MSBlaster…トロイの木馬型のワーム。セキュリティホールをついてWindowsマシンに進入し、攻撃を行う。

 そこでISMでは、Windows Updateの自動更新機能の設定を確認し、オフの場合は設定をオンにするよう “促す” 仕組みを導入した。ISMの発表以降、企業からもっとも注目されたのがこの機能で、やはり経営者層にも強い問題意識があるようだ。ISMを使うことで各クライアントPCのWindows Updateを、より確実に実行、管理できるようになる。

ISMの機能1 Windows Updateの強制更新支援サービス

クライアントPCのWindows Updateの自動更新設定を変更した場合、変更指示の確認を定期的に実施。セキュリティレベルの維持を実現する。画面はクライアントPCのセキュリティパッチ適応状態をチェックする画面 ※クリックすると大きい画像を表示します。
クライアントPCのWindows Updateの自動更新設定を変更した場合、変更指示の確認を定期的に実施。セキュリティレベルの維持を実現する。画面はクライアントPCのセキュリティパッチ適応状態をチェックする画面

 次に、坂田氏が “4つの機能の中で一番お薦めしたい” という機能が「セキュリティレベル診断サービス」だ。これは、企業のクライアントPCのインベントリ情報を収集し、クオリティが提供するセキュリティ辞書から、その企業のセキュリティ状況を5段階で評価する、というものである。

ISMの機能2 セキュリティレベル診断サービス

ユーザー企業の状況と、セキュリティ辞書を比較して5段階で診断。実装されているセキュリティ辞書は毎日更新されていく ※クリックすると大きい画像を表示します。
ユーザー企業の状況と、セキュリティ辞書を比較して5段階で診断。実装されているセキュリティ辞書は毎日更新されていく

 これまでの一般的な資産管理製品では、管理者がインベントリ情報を逐一チェックし、どのマシンがセキュリティパッチを適用していないか、許可されていないソフトウェア(以下、ソフト)をインストールしていないかなどを把握する必要があるものが多い。この点ISMのセキュリティレベル診断サービスならば、これらのセキュリティに関するさまざまな項目を確認する前に、「その企業内に脆弱性があるかどうか」が管理者は一目で分かるという利点がある。

 セキュリティレベルの根拠となるセキュリティ辞書は毎日更新され続けている。これはウイルス対策ソフトのパターンファイルのようなもの。この辞書と社内のPCから収集したインベントリ情報を比較し、その結果からセキュリティに問題があるかどうかが5段階のゲージで示される。管理者はそれを見ることで、レベル5であれば問題なしと判断できるし、レベルが下がっていれば各種脆弱性レポートを見て、問題点を探り当てる作業へ移ればよいのだ。あらゆる項目をチェックする必要がないため管理者の負担は少なくてすむ。これなら他の業務との兼任も不可能ではないだろう。

次へ »
キーショートカット:  b - 前のページ n - 次のページ
企業情報
バックナンバー
ホワイトペーパー
 

注目記事

企画特集

Techno ExchangeTechno Exchange
全体最適化で進めるCTCのグリーンIT戦略
「未来の、その先」をどう提言していくか「未来の、その先」をどう提言していくか
クラウドコンピューティングが導く新しいシステム
今知るべき仮想化情報今知るべき仮想化情報
インフラからアプリケーションまで、これを知らずに仮想化は語れない
ZDNet Japan Green ITZDNet Japan Green IT
洞爺湖サミット目前!環境に配慮したGreen ITとは?
DELL連載第4回〜「Microsoft System Center」DELL連載第4回〜「Microsoft System Center」
PowerEdgeサーバに最適な運用管理ソリューション後編
ブログ RSS Feed
洞爺湖と環境と私
裏方の裏方日記〜日々是広報 2008/05/20 12:57
プロがなぜ、二次創作を願うのか--Gacktが歌い、三浦建太郎が描く「がくっぽいど」
ミュージシャンのGacktさんと漫画家の三浦建太郎さんという2人のプロが参加しながらも、ユーザーが自由に作品を公開できるという歌声合成ソフト「がくっぽいど」。この開発経緯を開発元に聞いた。
iPhone、月額通信料金は7280円からに--ソフトバンクモバイルが発表
UPDATE ソフトバンクモバイルはiPhoneの通信料金プランを発表した。月額980円のホワイトプランに、データ定額制プラン「パケット定額フル」、「S!ベーシックパック(i)」をあわせ、月額7280円からとなる。
ジョブズ氏引退後のアップルを考える
カリスマ的な創業者が社を去った後、会社の業績が低迷する事例は、ハイテクだけでなく、さまざまな業界で見られる。アップルは「ジョブズ氏後」に備えているのかどうか検討する。