IAM(IDおよびアクセス管理)の記事一覧
IAM(IDおよびアクセス管理)におけるIT製品の最新動向や比較・選定のポイント、導入事例をお届けします。
アクセス管理とは
アクセス管理は、サービスやデバイスを単純に「使用禁止」することではない。ユーザーがシステムを自由に利用しながら、自分に与えられた権限を越える情報利用を個人の一存ではできないようにし、利用可否を個人の判断でなく、企業のポリシーで決めることと考えるとよいだろう(続きはページの末尾へ)。
新着記事
アクセス管理の重要性
内部不正による情報漏えいの典型例は、2014年明らかになった約3504万件(換金された漏えい人数)の大規模個人情報漏えい事件だろう。延べ件数にすれば約2億1639万件という大量の個人情報の持ち出しが行われていた。この事件の背後には、次のようなセキュリティ上の弱点が指摘されている。
死角となったスマートフォンへのデータ書き出し
外部への情報持ち出しにはスマートフォンが利用された。かねてUSBメモリなど外部記憶媒体への情報書き出しは大規模情報漏えいを引き起こしかねないことから、一般にデバイス制御機能を持つIT資産管理ツールなどの情報漏えい対策ツールや、Active Directoryのグループポリシーなどを利用した利用制限が行われてきた。漏えいした企業でも情報書き出し制限は行われていたが、比較的新しい記憶媒体であるスマートフォンや携帯音楽プレーヤーが利用するデータ転送プロトコルのMTP(Media Transfer Protocol)への書き出し制限対策が十分ではなかったようだ。
SEのアクセス権限の付与と管理が不十分
情報を持ち出したのは、業務委託先からの派遣SEだった。派遣SEは漏えい企業のサービスの利用者情報にアクセスし、スマートフォンに情報をコピーした。個人情報が格納されたデータベースには、業務担当者が管理者の承認を得てアクセス付与申請をし、受付部門が業務に必要と判断したらアクセス権限が付与されるワークフローができていたという。
ただしアクセス権限の見直しは定期的に行われていたわけではない。またデータベース内の個人情報を細かく分類し、分類ごとに異なるアクセス権限を設定する対策はとられていなかった。加えて、個人情報はマーケティング分析業務などに必要な部分だけを利用するように抽象化や属性化が行われていなかったとされている(漏えい企業の事後の調査報告書より)。
デバイスとシステムへのアクセス制御の弱点が不正を誘う
従業員の意識の問題や情報保護への組織的体制など、他にも幾つかの弱点が指摘されてはいる。とはいえ、早い時点で情報漏えいの経緯を明らかにし、実行者を特定できたのは、ログの取得や保管が行われていたからに違いない。
もし適切にログの監査が行われていれば、顧客からのクレームを待たずに、自社で情報漏えいの事実に気が付けたかもしれない。しかしセキュリティ上の明らかな欠陥は、業務上必要最小限のデータへのアクセスだけができるようなアクセス制御やデータベース運用が行われていなかったことと、外部記憶デバイスへの情報書き出し制限に漏れがあったことだ。この事件の反省に立ち、漏えい企業は組織体制もセキュリティ体制も大きくあらためている。
アクセスランキング
-
1
7歳からのLinux愛好家が、なぜ今「Windows」に? OSの見方が変わった理由:896th Lap
-
2
Googleの自動化ツール「Workspace Studio」×Gemini、4つの業務効率化アイデア
-
3
そのIT資格、これからも評価されますか? 5年のデータで見る「廃れる資格」「化ける資格」
-
4
ゼロから分かる「Python in Excel」 プログラミング未経験の筆者がデータ分析してみた
-
5
「Gemini 3.8 Flash」の狙いは“賢さ”ではない? 発表から見えた3つのポイント
-
6
情報処理安全確保支援士試験、10月6日に申込み開始 CBT化で受験対策はどう変わる?
-
7
「Copilot、Word文書まとめて」で社内全滅? 勝手に増殖するAIウイルスで大騒ぎ:895th Lap
-
8
M365 Copilotを配っても「使われない」 でもAI活用が進んだ福島県庁の"逆張り"戦略
-
9
情シスは「外注の準備」をする暇もない? 7割が負担減でも進まない理由
-
10
AIを入れても会社の仕事は変わらない AIに仕事を任せられない「根本原因」
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー