データベースの重要性
情報システムを構成する要素の中で最も重要なものは何か?と問われれば、たいていの技術者は「データベース」(以下、DB)と答えるはずである。なぜなら、DBには、組織にとっての重要な情報が格納されているからである。それらの情報が外部に流出したり、改ざんされたり、必要なときに情報を参照、更新できないという状況になった場合、規模にもよるが組織は少なからず損失を被るはずである。
無防備なDB
それだけ重要なDBには、厳重なセキュリティ対策が施されていると思われがちだが、残念ながらそうとはいえない。特に個人情報保護法があまり意識されていない3、4年前にリリースされたシステムのほとんどのDBは、以下のような脆弱な設定や運用状態であることが多い。
- デフォルトパスワードの特権アカウントが存在する
- 製品と一緒に導入される不要なデフォルトアカウントが無効化されていない
- DB管理者グループの間でDBアカウントが共有されている
- リリース後に公開されたセキュリティパッチが適用されていない
- DB管理者や運用担当者は責任者の承認なくDBに接続できる
- DBにおいてアクセスログが収集されていない
DBは本当に安全か!?
一方、組織内のシステム利用者の大半は、重要な情報はDBに入れてしまえば安全であり、何かあったとしても、ウイルス発生と同じようにすぐに気付く(検知できる)と思っているようである。
- DBは攻撃されない
- DBには侵入できない
- DB管理者は、自社の従業員と機密保持契約を交わした関係者なので安心
- 仮にDBが何かしらの攻撃を受けてもすぐに気付くはず
次ページで、上記1〜4のそれぞれの項目について、実態をみてみよう。
関連情報
-
ウェブサイト脆弱性、300日以上対策未完了が50件に--IPA調べ
IPAとJPCERT/CCは、2007年第3四半期の脆弱性関連情報の届け出状況を発表。就業日1日当たりの届け出件数が2件を突破し、ウェブサイトに関する届け出が累計で1000件を突破したことが明らかになっている。 - 脆弱性対策情報データベース「JVN iPedia」の登録件数が4000件を突破
- IPA、脆弱性の深刻度評価システムを「CVSS v2」へ移行
- IPA、共通脆弱性評価システム「CVSS」新版の概説資料を公開
- IPAとJPCERT/CC、脆弱性対応状況サイトを刷新--対策データベースも公開
- ラック
「セキュリティ」 の新着情報
-
月額498円でノートン先生が保護--イー・モバイル、月額版ノートン 360提供
シマンテックは、イー・モバイルの月額制オプションサービス「EMセキュリティ」のユーザーを対象に、セキュリティソフト「ノ... - 日本PGP、ホワイトリスト活用するデータ保護とアプリ制御の新製品を発表
- TLSとSSLにゼロデイ脆弱性--セキュリティ研究家が明らかに
- MS、11月の月例パッチで「Windows」「Office」の脆弱性を修正すると事前通知
- 三井住友銀行、投資銀行部門のEUC基盤でセキュリティ対策強化
- セキュリティ 一覧へ »
「DBセキュリティをセルフチェック」 のバックナンバー
-
DBセキュリティをセルフチェック--第2回:活用!セキュアDBマトリクス 要件化編(1)
重要性が認識され始めたデータベースセキュリティ。今回はセキュアDBマトリクスの特徴と、データベースに対するセキュリティ要件の現状を説明する。 - DBセキュリティをセルフチェック 一覧へ »
ホワイトペーパー
-
企業コスト削減の傾向と対策 〜最新アプローチのトレンド〜
- パンデミックでも社員を守り業務継続を支援する
- 新型インフルエンザ等のパンデミック時に対応できるユーザー認証のあり方と仕組み
- iPhoneをビジネスで活用する時代へ〜ビジネス&モバイルのミライ〜
- 日本モバイルインターネット端末市場分析 〜2008〜2012年のMID及びスマートフォン...
- 圧倒的なWeb会議市場シェアを誇る「nice to meet you」のご紹介
- ITコスト削減の傾向と対策 〜情報システム部様限定〜
- ITキーワード「システム間連携」
- 中堅企業におけるテクノロジーと成長
- 異種データベースサーバ統合による戦略的コスト削減のススメ
企画特集
[PR]
-
【最終警告】パンデミック対策特集
サービス品質を保証するためのリスクマネジメントとは -
大丈夫?あなたの会社のセキュリティ対策
中堅・中小企業のネットワーク・セキュリティを考える -
求めているのはSIerのエンジニア!!
連載インタビュー第1話、グリーCTO藤本氏が語る -
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
進むストレージ環境の見直し
仮想環境に最適なiSCSIストレージLeftHandのメリット -
―エン・ジャパン厳選求人☆毎週更新―
ハンゲームの社長が語る・人材とサービスの在り方 -
企業ITシステムの企画、構築、運用のイロハ
戦略的なITシステムのために、今考えるべきポイント -
100万円で実現!中小企業の情報漏えい対策
中小企業の課題!?セキュリティ管理者不在でも大丈夫 -
最大32個のセンサーが電力を徹底管理!
『省エネ性能』追求HPx86サーバー徹底レビュー -
急増するオンライン犯罪への解決策!
オンラインサービス保護ソリューション -
J-SOX法制定により内部統制の整備が急務に
重要性高まるActive Directoryの課題と対処法を公開中 -
情報漏えいを食い止める!
証跡としての信用力を高めるメールアーカイブとは? -
VMware OEMベンダー6社を独占インタビュー
IBM、HP、NEC、DELL、日立、富士通のVMwareの取り組み
-
17. Intel Threading Building Blocks
オライリーブックから出版されている「Intel Threading Building Blocks... -
18. Intel Integrated Performance Primitives
単に最適化コンパイラを使うよりもパフォーマンスを良好にするルーチン...
新着企業動向
-
Macintosh用DVDコピー/動画変換ソフトウエアの最新版「Roxio Popcorn 4」を11月6日に販売開始
ラネクシー -
JP1研修 ジョブ管理
アシスト -
【Infinito PLUS誕生記念】今なら月額利用料金が永久半額!さらに初期費用全額還元!
GMOホスティング&セキュリティ -
Dojo(道場)
テンダ - 企業動向一覧へ»

