内部からのセキュリティ侵害を防止する方法のうち小規模な企業環境において有効なものは、企業規模が大きくなるとその有効性が減少するのが一般的である。企業の成長に合わせて侵害防止戦略を拡張していく方法を以下に紹介したい。
多くの企業は、セキュリティ戦略において自社のネットワークが外部から侵入されないことを企図している。しかし、実際には内部から重大なセキュリティ侵害が発生することも多い。こういった侵害は、意図的な場合もあればそうでない場合もあるが、いずれの場合も企業のネットワークやデータを危険にさらし、生産性の低下および/または直接的な金銭的損失につながるおそれがある。
企業規模の拡大にしたがって変化するニーズに対応できるセキュリティ戦略を持っておくことが重要となる。このことは内部からの侵害に目を向けると特に意味を持つ。小規模な企業環境においては有効な打ち手であったことの効果が、企業の成長につれて薄れていくからだ。内部からのセキュリティ侵害を防止するための、拡張性のある戦略の作り方について以下に述べたい。
小規模で従業員も数名程度の企業では、規模の大きな企業に比べると内部からのセキュリティ侵害が発生しにくく、その発見も容易であるということが言える場合もあればその逆の場合もある。小規模な企業環境ではマネージャーと従業員がより緊密な関係を保って働くため、内部からの侵害を試みることのできる機会は少ない。また、仕事が専門化されていない場合も多いため、従業員は、プロジェクトの「一部」のみを担当したり、細かく規定された一連のタスクを行うのではなく、互いに協力して働いたり、コンピュータを共有したりする。このことによっても侵害の機会が抑制され、その発見が容易になるわけである。
一方、小規模企業の従業員はより自律性を与えられ、マネージャーも彼らをより信頼していることが多い。こういった場合、会社のデータや帯域幅を盗用したり、個人的なウェブ閲覧や電子メール、チャットのためにネットワークを利用したりしようとする従業員は絶好の機会を得ることになる。そして、従業員によるこういった行動はすべてネットワークを危険にさらしかねないのである。また、小規模な企業は、技術的なセキュリティ対策を実施するために専門のIT部門やセキュリティ担当者を置いていないことが多く、従業員のネットワーク利用に関するポリシーを詳細に規定していないことも多い。
逆に、大規模な企業の従業員は小規模な企業に比べると匿名性を保ちやすいため、セキュリティ侵害が容易である一方、防御策(コンピュータのロックのより厳重な運用や、よりセキュアに設定されたファイアウォールなど)に阻まれることも多くなる。
内部からの脅威はいくつかのカテゴリに分類することができる。例えば:
また、ネットワークに物理的にアクセスできる非従業員も、内部からの脅威の一形態として捉えることができる。この例として、契約業者や「臨時」従業員、ベンダーの他に、清掃および雑務作業員など、オフィス内で働いているが実際にはあなたの会社に雇用されていない人々も挙げることができる。
勝ち残るIT活用--中堅中小企業の現場からタレントの江口ともみさんをレポーターに、
全国さまざまな業種の企業担当者に聞く!
サイバー攻撃関連ニュースのまとめ特別企画:高度化するサイバー攻撃からビジネスを守る
~対策レポートや企業の製品動向をまとめ読み~
率直な読者のご意見を全て公開
クラウドに対する疑問や実際の効果に迫る
境界防御だけでは、もはや不十分?
大切なデータベースを守る方法とは
JP1、Hadoop、QlickView "集計・分析"
データをクラウドに集約 ”蓄積・検索"
ウェブ消費行動の専門家×日本ベリサイン
ネットで消費者の信頼を得るポイントとは
福田和代が贈るZDNetオリジナルストーリー
見逃せない3部作の第1回が無料公開!
日立のサーバ戦略が描く、IT活用の今後
仮想化・クラウド対応としての製品強化
必要以上の容量を奨められていませんか?
→電気ガスのように使えるストレージを知る
陥らないためのワンポイント解説&
”実証実験から読み解くセミナー”情報
物理パッチ適用までにサーバを襲う脅威から
自動的に保護するDeep Securityエージェント
製造業者必見
オフライン環境のセキュリティ対策
最新テクノロジ満載、「百度」の講演も!
TECHNOLOGY @WORK 東京 2012レポート
日本ティブコソフトウェア株式会社
NECラーニング株式会社
ピーエムシー・シエラ・ジャパン株式会社
ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。