尼崎事件に見る情報漏えい対策の“いろはのい” 増えている流出ルートは?(3/3 ページ)
アクセス権の管理は“いろはのい”
21年には、LINEではアクセス権の設定が不適切だった結果、業務委託先の中国企業がLINEユーザーの個人情報にアクセスできる状態になっており、大きな問題になった。
<関連記事:LINEの個人情報、中国の開発委託先から閲覧可能に 「説明不足だった」と謝罪>
「当たり前すぎて周知される機会が少ない気もしますが、一般論として、アクセス権の管理は“いろはのい”で、何回強調しても強調しすぎということはないです」(佐川さん)
情報管理の基本方針は、アクセス許可の範囲を最小限にすることだ。本当に見る必要がある人だけに閲覧の権利を与える。これは不正アクセスによる情報漏えいの対策にもなる。
攻撃者が社内システムに不正アクセスした際に、機密情報が誰でも見られる場所に置いてあると、簡単に盗まれてしまう。公開範囲を狭めることで、攻撃者に閲覧の権利を取得する手間が増え、漏えいリスクを下げられる。
従業員の監視は、疑うのではなく守るためにやること
このように、情報漏えいと一口に言っても、そのルートはさまざま。そして、実際に何か起きてしまった際に行われるのが「フォレンジック調査」だ。
フォレンジック調査は、端的に言えば鑑識のこと。事件当時のシステムはどういう状況にあったのか、関係者はどのような行動をとっていたのか、現場では何が起きていったのか──そういった事件の詳細を調べるのが目的だ。
調査には「ログデータ」が必要になる。PCなどに保存された行動履歴を洗い出して調べる。しかし、中小企業の中にはログの取得を隠してしまう企業もあるという。
「非常に小規模な企業では、従業員は身内だから疑うのはよくないという意識が働いて、(ログの取得を)やっていたとしても言わないということがありますが、それは違います」(佐川さん)
鑑識をするうえで、証拠が出なければ疑いの晴らしようもなく、ずっと疑い続けないといけない。ログを取っていることを伝えることで、心理的な抑止効果も発揮するため、隠さず伝えるのがいいという。
「従業員を疑っているのではなく、守るためにやっているんだということを経営者が伝えるのが重要です」(佐川さん)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
4
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
5
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
6
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
7
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
8
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
9
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
10
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR