これまで、企業の内部統制に向けたIT統制は「セキュリティ統制」が要であるという話から、社内クライアントPCの集中管理(第1回、第2回)、またそれを低コストで導入、運用できるASPの利用(第3回、第4回)を紹介してきた。だが結局のところセキュリティ統制は、最終的に社員一人一人のモラルや管理意識に委ねられる部分が大きい。そこで、社員の情報セキュリティの意識向上を促すために、クライアントPCによる作業の「見える化」が効果を発揮する。本稿では、この「見える化」がなぜセキュリティ統制につながるのかを、ログ管理ツールを例に挙げながら説明していく。
一般的にIT全般統制には、社員たちがどのようなデータにアクセスしたか、どのような作業をしているかといったモニタリングが必要とされている。それはたとえば経済産業省の「システム管理基準 追補版」(※)にも記載されている。こうした基準への準拠を実現するのがログ管理ツールである。今回はクオリティ株式会社(以下、クオリティ)がリリースしたばかりの「QOH(Quality Operate Hawkeye)」を例にして、ログ管理ツールで何ができるのかを再確認してみよう。
QOHは、(1)企業内のクライアントPCにおけるさまざまな操作情報をログとして取得し、(2)管理者がそのログを参照できる、「クライアント操作ログ取得ツール」である。簡単に仕組みを説明すると、PCにインストールされたQOHのクライアントソフトが、そのPCの操作履歴を保存。QOHサーバに定期的に情報をアップロードする。
一般的に市場に出回っているログ管理ツールで取得できるログは、WEB閲覧履歴、メール送受信、ファイル操作などが代表的だが、QOHの場合は、プリンタ操作などの出力の履歴はもちろん、クリップボードやスナップショットなどセキュリティホールとなりうる場面をより広く想定された最大12種類のログを収集する。(下表参照)
「QOH」で取得できるログ
| 1. プロセス起動: | プロセス起動に関する記録 |
| 2. ドキュメントアクセス: | ファイルへのアクセス記録 |
| 3. WEBアクセス: | WEBアクセス行ったURLの記録 |
| 4. ファイル操作: | ファイル作成や削除に関する記録 |
| 5. プリンタ操作: | 印刷を行ったドキュメントとプリンタの記録 |
| 6. ウィンドウタイトル: | アクティブウィンドウの記録 |
| 7. メール送受信: | 送受信を行ったメールの記録と内容 |
| 8. クリップボード: | クリップボードにコピーを行った ファイル・文字列の記録 |
| 9. FTP操作: | FTP操作コマンドとパラメータに関する記録 |
| 10. スナップショット: | 画面コピー(定期的に取得を実行)と Print Screen押下時の内容の記録 |
| 11. ログオン: | ユーザーがログオンを行った際の記録 |
| 12. システム: | クライアントモジュールにて発生した エラーなどの記録 |
一言で「ログを集める」と言っても具体的に何を記録することなのだろうか。たとえば「WEBアクセス」のログ収集を例に挙げると、
が取得される。
また、ログの取得方法も細かく設定できる。特に便利なものが「グループ作成」である。これは管理者が、自由にグループを作成してユーザーを登録し、企業内のポリシーに応じてログの取得方法や範囲を変更することができるというもの。たとえば、グループAについては全種類のログを取得する、グループBは限定的なログを取得する、という具合にグループ別でログ収集の比重を持たせられるのだ。これは社員ごとの業務内容の違いや、重要な情報へのアクセス権を持つか持たないかなどの違いによってログ種類や取得サイズに差を持たせたい場合に有効だ。
取得したログはWEBベースの管理画面でチェックでき、検索や絞り込みによって必要な箇所だけを抽出することも可能。あらかじめ条件を設定しておくと、その条件に合致したログのハイライト表示もできるなど使いやすい。ログデータはCSV形式での出力にも対応。ログの出力についてはスケジューリングが可能なため、任意のタイミングで自動化できるなど、柔軟性に富んでいる。
ログデータのハイライト表示
またQOHは、第1回で紹介したレポート作成ツールの「eX Report」との連携が可能だ。この2つを組み合わせることでレポートの作成が手軽にできるようになる。しかもこのレポートは、定期的に自動生成ウェブブラウザで閲覧できるので、レポート作成という業務(「レポートに基づく改善策の検討」など本来の業務のための準備業務)の手間を省くことができる。これはいわゆる「仕事のための仕事」を減らすことである。
このレポートは、全社員が閲覧可能にも設定できる。「社員に問題を起こさせないためには、自分たちの現状の理解が非常に重要なのです」とクオリティは言う。つまり、レポートを公開して閲覧させることにより、自分のどういった作業が危険なのか、また問題となりそうなのかなどを社員は把握できる。そこから、作業を改善させることができるようになる、というわけだ。
セキュリティ統制とグリーンIT統制を実現する基盤ツール
情報漏洩事故を起こさないために
USBメモリなどの外部メディアを使った機密情報の流出を防止する
パソコン利用のモラル向上、セキュリティ維持にはPC利用レポートの社内公開が有効
日々の社内PC管理をサポートするASPサービス
Ziddyちゃんの「私を社食に連れてって」:パリで世界技術大会出場の学生とランデブー編・今回Ziddyちゃんは、フランス パリにて開催されたMicrosoft主催の学生技術コンテスト「Imagine Cup 2008」の応援にやって来ました。若くて優秀な学生が集うこの街で、Ziddyちゃんはステキなランデブーを夢見ます。 2008/07/18 12:00 【Ziddyちゃんの「私を社食に連れてって」】
米国でクビになる可能性のある5つの行動・雇用主は、従業員をさまざまな理由で解雇する可能性がある。この記事では、従業員が自分の雇用を守るために注意を払うべきことについて説明する。 2008/07/18 08:00 【IT業界を生き抜く秘密10箇条】
DELL連載第4回 〜「Microsoft System Center」
Techno Exchange
ZDNet Japan ホスティング特集
ZDNet Japan Green IT
契約してわかった、iPhoneのさまざまな注意事項
フォトレポート:USIMカードはどこに?--「iPhone」開封の儀
iPhone 3G、発売前夜から祭りのあとまで