海外コメンタリー

開発者がオンラインサービスでやりがちなセキュリティ上の3つの失敗 - (page 2)

Paco Hope (Special to TechRepublic) 翻訳校正: 村上雅章 野崎裕子

2015-09-11 06:15

#2:機密データをテキスト共有サービスに投稿する

 テキストやコード、エラーメッセージ、データをコピー/ペーストできるようにして、開発効率の向上を支援するというオンラインサービスが数多く存在している。このようなサービスは、開発チームが同じ場所で作業していない場合や、この種の共有が簡単にできない環境にいるチームにとって便利な存在となる。

 コラボレーション開発を実施しており、データを迅速に共有する必要がある場合、テキスト貼り付けサイト(PastebinPretty Diffpbなど)にデータをペーストしておき、「HipChat」や「Skype」のセッションを使って他の開発者とそのURLを共有するのは簡単だ。しかし、こうしたデータにはテストを実施した際のセッショントークンやユーザー名、パスワード、サーバ設定が含まれている可能性もある。また、多くのテキスト貼り付けサイトでは通信にHTTPSを使用していないため、貼り付けられるデータは作業中の開発者(貼り付けた側の開発者やその内容を受け取る開発者)が接続しているWi-Fiネットワークからも読み取ることができる。さらにオフィススペースを共有している場合(インキュベーターの元や、レンタルラボ、レンタルオフィスなど)、そこにいる他のユーザーからも該当ネットワークを流れる内容の取得が可能となる。

#3:ユーザーやアクセスを管理しない

 ソフトウェア開発チームがオンラインサービスを使い始める場合、開発者の1人が管理者の役割を担い、誰がコードやその他の資産にアクセスできるのかを統制することになる。当初はこれでもよいが、最終的にはIT部門が統制するとともに、責任を持つという点が重要となる。そして最後には、企業のIT部門が情報へのアクセスを統制し、定期的にアクセス権限を再評価し、誰がデータに対するアクセス権を保持しているのかといった管理責任を持つことになる。開発者はこの種のアクティビティに対する責任を持たないため、いったんツールが導入され、日々の運用に入った段階で統制権を引き渡す必要がある。

 IT部門のセキュリティチームはオンラインサービスの用途を受け入れるとともに、そのサービスについて学習し、統制権を引き継ぐ必要がある。また、誰がアクセス権を有しているのかや、その人物にアクセス権が今でも必要なのかを把握しておかなければならない。さらに、社内システムで採用している入社/異動/退社時のプロセスをクラウドサービス上でも採用する必要がある。

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ZDNET Japan クイックポール

所属する組織のデータ活用状況はどの段階にありますか?

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]