japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2008年9月5日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2008年5月12日 10:00

従業員はハッカーと同じ脅威?―多層防御の重要性

国内国内internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
多層防御とは、IT 業界でこのごろよく耳にする言葉だが、原語である「Defence in depth」は軍事用語であり、Wikipedia によると、前線を複数用意し、敵の攻撃に少しずつ陣地を譲りながら中枢部へ攻撃が及ぶ時間を稼ぎ、敵の兵力が衰えて反撃できる機会をうかがう戦略、とある。広い陣地を未熟な兵力で効率的に防衛できるらしい。

「多層防御」という完璧の匂いがする言葉とは裏腹の譲歩戦略だが、頷ける部分としては IT の世界でも防衛する箇所は広範囲におよぶのに、兵力を入手する予算はたいてい不足していること。しかしコンピューター犯罪の脅威は衰えを知らず、それは外から侵入するだけでなく中からも発生することもあるので、IT の世界の方が状況は厳しいと言える。

多層防御の「層」は OSI レイヤに似ているが、ネットワークの層にはインターネットとイントラネットの境界、研究開発などのハイ セキュリティ部門のネットワークというように、社外から情報の中枢部分までの構成を等高線のように線引きした層という横の広がりがある。

1)ネットワークの層
・インターネットとの接続部分…ファイヤウォール、侵入検知装置
・イントラネット内部…LAN 接続の認証
・ハイ セキュリティ部門のネットワーク…LAN 接続の認証、通信の暗号化、IP アドレスによるアクセス制御

上位レイヤであるアプリケーションの層では、オペレーティング システム、アプリケーション プログラム、データといったコンポーネントが挙げられる。

2)アプリケーションの層
・コンピューターシステム…OSの設定や更新プログラムの適用、ログイン管理、管理者権限
・アプリケーション プログラム…安全なコーディング、ウィルス対策、ユーザー認証
・データ…アクセス権限、暗号化

上記のそれぞれの層にできる限りの防衛手段を散りばめるのが一般的な多層防御だが、最近ではそれに「ヒューマン(人)」というコンポーネントを更に上に加えることが注目されている。その「ヒューマン」とはクラッカーのような悪意をもった人のことではなく、情報システムのユーザー、企業でいえば従業員である。

多層防御の「層」
多層防御の「層」

イギリスで運営されている Management Issues というホームページではコンサルタント会社が企業のIT部門に行った調査結果のサマリーが掲載されている。その中に、以下のような過激なタイトルの記事が並んでいる。

2006年9月:Your staff - not hackers - are the biggest IT security threat
「ハッカーではなくあなたの部下がセキュリティの最大の脅威」
2007年9:Employees as big risk as hackers
「従業員はハッカーと同じリスクである」
2008年3月:Employees the weakest link in IT security
「ITセキュリティの一番の弱点は従業員」

これらの記事では、企業の IT 担当者に身近な内容が数値をもって説明されている。上記の3つの記事では、強固なセキュリティ システムを導入しても、従業員の意識や行動が変わらなければ全く意味がないという主張が直接的、間接的に含まれており、非常に興味深い。

ノートパソコンの置き忘れや自宅作業中のウィルス感染など、個人情報や機密情報が破られる事故は後を絶たない。従業員の「自分に限って」「まず、ないだろう」という怠慢さで、簡単にセキュリティは破られてしまうのである。多層防御の最後の仕上げとして大切なのは、従業員の意識、そして行動である。

人間はソーシャル エンジニアリングのターゲットとなり情報を騙し取られることや、仕事を早く済ませるために、ついルールを破ってしまうようなことがある。セキュリティ意識を高めることと、懲罰規定を明文化することをセットにしたレールを敷き、従業員が道をそれないような管理が必要である。


(AT&T ジャパン株式会社 サービス企画部部長 渕上うつみ)


関連テーマ
このエントリーを含むはてなブックマーク この記事をクリップ!
BuzzurlにブックマークBuzzurlにブックマーク Yahoo!ブックマークに登録
最新トップニュース
データメーション
【データメーション】
OSについて気に入らないこと(9月5日)
ベンチャー専門家の目利きブログ「なぜこの企業は伸びるのか?」
【ベンチャー専門家の目利きブログ「なぜこの企業は伸びるのか?」】
「導入期〜成長期へ!一歩一歩と前進を目指す『Annoii(アノイ)』」/maka hou,Inc.(9月5日)
最新テクノロジーの意外な処方箋
【最新テクノロジーの意外な処方箋】
グリッドコンピューティング技術でETに遭遇(9月5日)
Graphic Design Forum
【Graphic Design Forum】
古い Emigre を探して (9月3日)
エンジニアの独り言
【エンジニアの独り言】
データをローカルに保存するWebアプリケーション(8月22日)
デスマーチからの脱却
【デスマーチからの脱却】
30min. iPhoneアプリリリース(8月18日)
最新ハイテク講座
最新ハイテク講座
なぜ勝った? 世界No.1シェアをつかんだ“Windows”(9月5日)
developer.com
developer.com
デザインパターンの使い方: Composite(9月5日)
最新アフィリエイト事例にみる成功の法則
最新アフィリエイト事例にみる成功の法則
コンバージョンレートを高めよう!(9月5日)
百式のネットビジネス研究
百式のネットビジネス研究
ガジェット購入時に将来の買取保証プランを提供する「TechForward」(9月5日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(9月4日)
「IT の耳」
「IT の耳」
【書評】『検索にガンガンヒットさせる SEO の教科書』――SEO テクニックで効果的に PR する(9月4日)
検索エンジンマーケティング
検索エンジンマーケティング
果たしてモバイル SEO は必要なのか?(9月4日)
Eメールマーケティング事情
Eメールマーケティング事情
読者が迷惑メールと認識する時…(9月3日)
日本と韓国のインターネットビジネス最新動向調査
日本と韓国のインターネットビジネス最新動向調査
日本と韓国の動画サイト比較1―現状(9月3日)
SNSをビジネスに活用しよう
SNSをビジネスに活用しよう
「しまじろう」に学ぶ企業内コミュニティの活性化のポイント(9月2日)
海外のインターネットコムアメリカ韓国ドイツトルコ
Copyright 2008 Jupitermedia Corporation All Rights Reserved.http://www.internet.com/