公開日: |更新日:
このページでは、セキュリティインシデントの種類や対処法、MDM導入によって勧められるセキュリティインシデント対策などを紹介します。
インシデントとは事例や事案といった意味の単語であり「セキュリティインシデント」とは文字通り情報セキュリティに関わる事案や問題の総称です。
具体的に備えるべきセキュリティインシデントの種類としては様々なものがあります。例えば悪意のある第三者によるハッキングで自社の機密情報が盗まれたり、顧客の個人情報が流出したり、またはコンピュータウイルスをはじめとするマルウェアによってシステム障害が引き起こされるといったケースもあるでしょう。
セキュリティインシデントへの対策は現代企業にとって必須のリスクマネジメントです。
セキュリティインシデントが発生することで、企業の経営においてどのような事態や問題が発生するのでしょうか。ここではセキュリティインシデントが招く一般的なリスクや問題をまとめました。
セキュリティインシデントが発生・発覚した場合、何よりも先に原因究明とそれ以上の被害防止を実行しなければなりません。当然ながら原因究明には専門家による分析や検証が必要になり、デジタルフォレンジック調査の作業を行うために想定外のコストや労力が必要となります。
デジタルフォレンジック調査でコンピュータやモバイル機器の情報を分析するために専門業者や調査会社へ預けた場合、それらの機器が現場から失われるために日常の作業が困難になるかも知れません。あるいは、いっそ自社が運営するホームページや事業に必要なシステムなどにハッキングされて健全な運用が困難になれば、事業全体がストップしてしまうリスクも増大します。
個人情報保護法が施行され、現代は情報セキュリティに関する意識が国際的に広がっています。そのような中でセキュリティインシデントを発生させてしまうと、情報管理やセキュリティ対策について意識が低い企業だと思われ、企業イメージが悪化することを避けられません。また顧客や取引先の情報が一部でも流出すれば、他の顧客にも不安が広がり、将来的な信用を失うことにもつながります。
流出した個人情報の種類や機密情報の内容によっては損害賠償請求訴訟を含め、訴訟問題や法的問題にも発展しかねません。
セキュリティインシデントの発生要因や原因は様々なものが考えられますが、主として外的要因と内的要因に大別することが可能です。
外的要因とは、つまり外部からの攻撃や不正アクセス、スパムメールといったものによって引き起こされるセキュリティインシデントのケースを指します。
また、オンラインによる外的要因だけでなく、企業の事務所内などへ窃盗犯が侵入してコンピュータや記録媒体などを盗んでいくといった可能性もあるでしょう。
その他にも火災や水災、震災といった状況で情報喪失が発生するリスクもあります。
内的要因とは、主として自社の従業員や内部の事情に精通した人間によって、故意または無自覚にセキュリティインシデントが引き起こされるケースだと考えられます。
例えば、従業員が機密情報のバックアップやコピーデータを外部へ持ち出して流出させたり、不用意に重要な情報をパスワードもかけずにメール送信して権限のない人間に閲覧されたりといったケースは内的要因によるセキュリティインシデントです。
また、従業員が業務用のスマートフォンやパソコンで有害なWebサイトを閲覧したり、不正なアプリやソフトをダウンロードしたりすることで、システムにウイルスが感染するといったケースもあります。
セキュリティインシデントとして一般的に考えられるリスクとして、大きく6種類のものがあります。そのため、それぞれのリスクに応じて特徴や対策を検討することが欠かせません。
マルウェアとは、コンピュータウイルスのように自社のシステムやプログラムへ有害性をもたらす、悪意のあるアプリケーションやソフト、プログラムなどの総称です。
コンピュータウイルスへの感染、盗撮アプリ、無許可で情報を収集するシステムはまとめてマルウェアと呼ばれ、これらに感染したりインストールしたりすると深刻なセキュリティインシデントを引き起こしかねません。
DoS・DDoS攻撃とは、サーバやシステムの処理能力を超える大量のアクセスを行うことで、サーバやシステムをダウンさせて停止させるサイバー攻撃の1種です。
なお、DoS攻撃は1台のパソコンなどからターゲットへ大量のアクセス攻撃やデータ送信を行うことであり、DDoS攻撃は大量のパソコンを経由して行われるDoS攻撃です。
DoS・DDoS攻撃は専用プログラムを使って行われる他にも、大量の人間が一斉にアクセスを行って集中攻撃するといったことで実現できます。
外部からネットワークを通じて不正にサーバへアクセスしたり、ファイヤウォールのようなセキュリティを回避・無効化して内部システムへ侵入されたりといったセキュリティインシデントにも注意が必要です。
情報セキュリティとハッカーやクラッカーといったサイバー犯罪者による不正アクセスはいたちごっこの関係であり、不正アクセスを完全に防ぐためには、そもそもネットワークへ接続せず、スタンドアロンの状態でパソコンを動作させなければならないといった制限があります。
企業のメールアドレスやホームページのメールフォームを利用して、迷惑メール・スパムメールが送信されてくることは少なくありません。そして、そのような迷惑メールに記載されているリンクURLを踏んで有害なWebサイトを開いたり、スパムメールに添付されているファイルを開封してマルウェアに感染したりといったケースが考えられます。
自社の従業員が重要なメールを本来の送り先とは異なる相手に送信してしまったり、メールアドレスを入力し間違えて外部へ情報を流出させたりといったセキュリティインシデントも珍しくありません。また、マルウェアに感染しているパソコンやシステムからメールを送信した場合、そのマルウェアがさらに送信相手のパソコンや会社のシステムに拡散してしまうリスクもあります。
モバイルパソコンやスマートフォン、タブレットといったデバイスを社外へ置き忘れてきたり、社内に侵入した窃盗犯がハードディスクなどの記録媒体を盗んでいったりといった直接的な情報漏えいリスクにも注意が必要です。
顧客や取引先の情報を取り扱う企業はもちろん、自社の従業員や様々な情報を管理する上でも、セキュリティインシデントを想定して対策に取り組むことが不可欠です。
まず、自社が所有しているパソコンやスマートデバイス、記録媒体などについて全てを把握しましょう。それぞれがどのような事業や業務に関与していて、どんな情報を記録しているのか明確化することが前提となります。
また、特に情報管理を意識すべき事業やプロジェクトにおいては、従業員が個人所有のスマートフォンやデジタルカメラを持ち込めないように制限したり、内部の機器や記録媒体を持ち出せないよう管理体制を強化したりといった取り組みも欠かせません。
その他にも情報へのアクセスレベルを設定し、権限のない人間は情報へアクセスできないように備えることも有効です。
どれだけ機器やシステムを強化しても、そもそも情報を取り扱う従業員や経営陣の意識が足りていなければ情報セキュリティの適正化は目指せません。
コンプライアンスの観点からも従業員教育や役員研修などを行い、社内全体の意識を高めてセキュリティリテラシーを向上させていくことが肝要です。
WindowsやMac OS、あるいはAndroidやiOSといったOS(オペレーションシステム)は様々なソフトやアプリを作動させるシステムの土台です。どれほど優れたソフトやアプリを導入してもOSのバージョンが古くて脆弱性が放置されていれば、不正アクセスを防ぐことができません。
そのためOSや使用しているソフトウェアのバージョンは常に最新版を維持しましょう。
ウイルスソフトやセキュリティ対策ツールなど、専門のセキュリティソフトを導入することも有効です。また、電子機器・IT機器の情報収集や分析といったデジタルフォレンジック調査を行っている専門会社と契約。情報セキュリティに関する保守サービスを利用することも効果的です。
その他にもセキュリティに優れたクラウドサービスを利用して、情報管理をアウトソーシングするといった方法もあります。
MDMは業務用スマートフォンをはじめとするモバイルデバイスを一元管理できるシステムです。特に業務で従業員がスマホやタブレットといったデバイスを利用している場合、それらに起因するセキュリティインシデントへの対策として効果があります。
MDMを導入することで、管理者によって常に業務用モバイルデバイスのバージョンを最新の状態に維持したり、必要なセキュリティツールをインストールしたりすることが可能です。また有害サイトへのアクセスや不正アプリの利用を制限できることも見逃せません。
手厚いサポートが期待できる国産MDM18社(※)のうち、月額費用の最低料金が1台165円からとお安く、無料トライアルのあるMDM4つを厳選しました。
※2021年2月時点で、日本国内で利用でき公式HPが存在しているMDMのうち、国産のものを選出しています
※2018年度、エンドポイント管理史上のマーケティング分析(株式会社テクノ・システムリサーチ社)より
参照:mobiconnect公式HP(https://www.mobi-connect.net/)