カネ、ヒト、時間いらずのIT内部統制--第2章:ユーザーIDの集中管理(準備編)

木村尚義 2007年04月23日 07時56分

  • このエントリーをはてなブックマークに追加

 企業のITシステムにおいて、ユーザーID管理は「なりすまし」を防ぐための極めて重要な要件だ。しかし、PCを使っている中小零細企業では、ユーザーIDが管理されていないケースも多い。

 たとえば、社内で10台のPCを使っている場合、10台すべてに同じユーザーIDとパスワードを設定していたりする。たった、1つのユーザーIDとパスワードを覚えておけば、どのPCにでもログオンできてしまうのである。別の例では、ユーザーIDは違うものの、パスワードはすべて同じか、管理者がすべての社員のパスワードを把握しているといった具合だ。

 「出先からメールを確認してもらうのに便利なので……」「自分のパスワードを忘れてしまう人が多いので……」など、いろいろと言い訳もあるだろうが、これではそもそも「ユーザーID」自体を使う意味がない。

 こうしたずさんなユーザーID管理を続けていると、次のような問題が起きる。会社に、阿倍さんと井上さんという社員がいるとしよう。阿倍さんも、井上さんもお互いのパスワードを知っている。つまり、お互いがお互いのユーザーIDを使ってログオンできてしまうというわけだ。

 例えば、阿倍さんが、社外に提出するために保存してある決算報告ファイルを、阿部さんのユーザーIDでログオンした井上さんが書き換えたとしよう。このファイルは、本来、阿倍さん以外の人物が修正してはいけない重要なファイルである。

 阿倍さんは提出時に確認を怠ると、提出先から指摘されるまで気が付かないことになる。もしも、提出先も気が付かなければ、公式資料となり、責任やメンツもからんで、訂正が難しくなる。しかも、このファイルを修正したのが誰なのかも、追跡できない。

 これは、IT内部統制の観点からすると非常にマズイ状態である。

ユーザーIDをもれなく更新することが重要

 現在、社内のPCをスタンドアロン(社内のサーバで管理しない状態)で使っているのであれば、ユーザーIDは各PCに保存されている。例えるなら、社員各自が社員名簿を持っているような状態だ。

 紙の社員名簿であれば、社員の誰かが引っ越した場合には、新しい住所に書き換えて、社員全員にコピーを配るだろう。ところが、名簿を管理する側では、各自が持っている名簿が最新のものか、古いものなのかまでは把握が難しい。

 PCの場合も同じである。

 従業員全員にPCが与えられているのならば、ユーザーIDを一元的に管理することは、実はあまり問題にならない。自分のPCのID管理は各自ですればよいし、「阿倍さんのPCを井上さんが使っていましたよ」というような目撃証言も得られるだろう。とはいえ、不正な作業中に運良く(悪く?)目撃者がいないこともある。そして、数人のユーザーが複数のPCをシェアしながら作業するような環境であれば、他人のIDで作業をしていても、はた目には分からない。

 数人のユーザーが複数のPCをシェアするような環境であれば、名簿を更新して全員に配り直すのと同じように、ユーザーIDの設定を変更したら、別のPCにもユーザーIDをコピーしなければならない。特に、パスワードを定期的に変更するのは、面倒だが重要な作業となる。作業が定期的に実施されなかったり、漏れがあったりしては意味がない。

 セキュリティ業界の常識では、不正のほとんどが、内部の犯行であるという。まずは、「不正が起きにくい環境整備」が必要なのだ。

  • このエントリーをはてなブックマークに追加
関連キーワード
経営

関連ホワイトペーパー

SpecialPR

連載

CIO
ハードから読み解くITトレンド放談
大木豊成「仕事で使うアップルのトリセツ」
研究現場から見たAI
ITは「ひみつ道具」の夢を見る
内製化とユーザー体験の関係
米ZDNet編集長Larryの独り言
今週の明言
「プロジェクトマネジメント」の解き方
田中克己「2020年のIT企業」
松岡功「一言もの申す」
林 雅之「デジタル未来からの手紙」
谷川耕一「エンプラITならこれは知っとけ」
Fintechの正体
内山悟志「IT部門はどこに向かうのか」
情報通信技術の新しい使い方
三国大洋のスクラップブック
大河原克行のエンプラ徒然
コミュニケーション
情報系システム最適化
モバイル
通信のゆくえを追う
セキュリティ
企業セキュリティの歩き方
サイバーセキュリティ未来考
セキュリティの論点
ネットワークセキュリティ
スペシャル
Gartner Symposium
企業決算
ソフトウェア開発パラダイムの進化
座談会@ZDNet
Dr.津田のクラウドトップガン対談
CSIRT座談会--バンダイナムコや大成建設、DeNAに聞く
創造的破壊を--次世代SIer座談会
「SD-WAN」の現在
展望2017
IBM World of Watson
de:code
Sapphire Now
VMworld
Microsoft WPC
HPE Discover
Oracle OpenWorld
Dell EMC World
AWS re:Invent
AWS Summit
PTC LiveWorx
古賀政純「Dockerがもたらすビジネス変革」
さとうなおきの「週刊Azureなう」
誰もが開発者になる時代 ~業務システム開発の現場を行く~
中国ビジネス四方山話
より賢く活用するためのOSS最新動向
「Windows 10」法人導入の手引き
Windows Server 2003サポート終了へ秒読み
米株式動向
実践ビッグデータ
日本株展望
ベトナムでビジネス
アジアのIT
10の事情
エンタープライズトレンド
クラウドと仮想化