内部不正による情報漏えいをどう防ぐ?

この記事をtweetする このエントリーをはてなブックマークに追加

アナタの知識が会社を救う! セキュリティ強化塾

内部不正による情報漏えいをどう防ぐ?

2016/09/20


 情報漏えい対策において、従業員による内部不正を無視することはできない。発生件数は少なくとも、一度に重要なデータが大量に持ち出されるケースが多い。また、流出した個人情報の中に機微情報が含まれていれば、被害総額は数億円にも達する。現在、ほとんどの企業が「マイナンバー」を保管している。あらためて内部不正による情報漏えいをどのように防ぐべきか検討してみよう。

情報漏えい対策

発生件数では語れない、内部不正による情報漏えいの大きさ

 2014年9月、通信教育大手の「ベネッセコーポレーション」は、大規模な情報漏えいがあったことを発表した。これは業務委託を行っていた企業の社員が、顧客情報を不正に持ち出し、いわゆる「名簿屋」に情報を売却したことで利益を得たというものだった。その結果ベネッセは緊急対策本部を設置、2015年3月期には顧客への対応を含めた情報セキュリティ対策費として、260億円の特別損失を計上した。

 あらためて「情報漏えい」の現状をデータからおさらいしてみよう。日本ネットワークセキュリティ協会(JNSA)のセキュリティ被害調査ワーキンググループが2016年6月に公開した「2015年 情報セキュリティインシデントに関する調査報告書」によると、漏えい原因のトップは「紛失・置き忘れ」、漏えい媒体も「紙媒体」が過半に達する。一方で、サイバー攻撃や内部関係者による不正な情報持ち出しは少ない。

図1 2015年に発生した情報漏えいの原因と、漏えいの媒体/経路
図1 2015年に発生した情報漏えいの原因と、漏えいの媒体/経路
2015年 情報セキュリティインシデントに関する調査報告書」より
出典:日本ネットワークセキュリティ協会

 しかし、これは「事件の件数」だ。紙媒体での情報漏えい1件で漏えいされる情報量よりも、インターネットやUSBメモリなどで行われる情報漏えいのほうが大量の情報を一度に持ち運ぶことができることを忘れてはならない。これら「内部要因」に起因した情報流出を防ぐことは、過失だけではなく故意による情報流出を守ることにもつながる。

 ベネッセの情報漏えい事件以降、多くの企業が「内部不正」に注目をしているだろう。過失、故意による「社内からの情報流出」を防ぐことは重要なポイントになっている。そこで今回は「内部要因による情報流出」をキーワードに、関連するソリューションとその運用の勘所を紹介していきたい。


1

マイナンバーで注目される「情報流出をチェックする仕組み」

 2016年より本格運用が始まった「マイナンバー制度」は、企業における情報漏えい対策も本格化させた。今後マイナンバーは活用領域を医療や金融などにも広げる予定だ。それはブラックマーケットにおけるマイナンバーの価値がさらに高くなるということでもある。当然、企業における情報管理の重要性はより増していくだろう。万が一、マイナンバーを含む個人情報の流出が発生したら、企業の信頼は大きく傷つく。  

 多くの企業ではガイドラインに従ってマイナンバーのためのシステムを導入したり、社内制度を整えたりした。また、自前で強固なセキュリティ対策を講ずるよりも、マイナンバー関連業務を専門に扱う、つまり制度が求めるセキュリティを確保した事業者にアウトソーシングするという選択をしたところもあるだろう。ただし、業務を委託した場合でも委託元に監督責任があることは忘れてはならない。  

 そこで、再注目されているのが情報流出を防ぐ「DLP」(Data Loss Prevention:情報漏えい対策)の仕組みだ。かつてはゲートウェイにおける対策として専用の機器/ソフトウェアを稼働させていたが、現在ではPCにインストールしたセキュリティ対策ソフトがPC内のデータを把握し、重要なデータが外部に送信されることを検知するといった仕組みも用意されている。

図2 機密データの流出を防ぐDLP
図2 機密データの流出を防ぐDLP
機密データと思われる文字列を検査し、それがメールやUSBデバイス、メールなどの経路で動いたときにブロック/通知/ログ記録を行う仕組みが実現できる
資料提供:トレンドマイクロ

セキュリティ情報局にご登録頂いた方限定で「内部不正による情報漏えいをどう防ぐ?」の続きがご覧いただけます。

「セキュリティ情報局」とは、週1回のメールとサイト上で、セキュリティの基礎知識や最新情報などの記事をご希望の方にのみご提供する登録制のサービスです。「セキュリティ登龍門50」では、実際に起こったセキュリティに関する被害例やその対策、統計データなどを紹介します。また「セキュリティWatchers」では、最新事情や海外の状況などを専門家がレポートします。


情報漏えい対策/内部不正による情報漏えいをどう防ぐ?」関連の情報を、チョイスしてお届けします

※キーマンズネット内の「情報漏えい対策」関連情報をランダムに表示しています。

情報漏えい対策」関連の製品

Vormetric暗号化/トークナイゼーション 【タレスジャパン】 標的型攻撃メール訓練 「SYMPROBUS Targeted Mail Training」 【アクモス】 ファイル転送システム HakoBeruKun-G 【ギガ】
暗号化 セキュリティ診断 ファイル転送
ファイルサーバ・データベース・クラウドといった環境における機密情報の暗号化/トークン化ソリューション。情報漏えいを防ぎ、企業の情報セキュリティを向上する。 疑似攻撃メールの送信や結果の集計、レポート作成などをすることで、標的型攻撃メールの対策訓練を実施するソリューション。 Webブラウザで「簡単・安全」にファイルを送受信できる、大規模ユーザー向けファイル転送システム。クライアントライセンスフリー。クラウドで提供。

情報漏えい対策」関連の特集


過失による情報漏洩の中で大きな割合を占めているメールによる誤送信。このメール誤送信に関する法的なリス…



キーマンズネット会員にIT資産管理ツールの導入状況を調査しました。3年前に行った調査と比べ、変化はあ…



電子帳票システムは、その歴史も古く、すでに10年以上前から製品化されているため、“枯れた”製品として…


情報漏えい対策」関連のセミナー

セキュリティ関連&IT運用管理 製品紹介セミナー 【主催:シースリーインデックス/協賛:Capy/セキュアイノベーション/エクシード・ワン/エムオーテックス】  

開催日 1月30日(火)   開催地 愛知県   参加費 無料

ある日突然やってくる脅威、不正ログインアクセスと情報漏えい問題。費用対効果が期待できるセキュリティ対策をご紹介します。■■■ セミナー内容 ■■■14:05〜1…

機密文書漏えい対策セミナー 【NRIセキュアテクノロジーズ/デジタルアーツ】  

開催日 1月26日(金)   開催地 東京都   参加費 無料

近年、情報漏えいの問題がクローズアップされる中で様々なセキュリティ対策が登場しています。(暗号化、データの外部書き出し禁止、シンクライアント環境、操作ログ管理な…

働き方改革の進め方セミナー 【ディーアイエスソリューション/日本ヒューレット・パッカード/セキュアヴェイル/フォーティネットジャパン/SCSK】  

開催日 2月23日(金)   開催地 東京都   参加費 無料

最新のセキュリティ脅威に対するベストプラクティス 昨今、企業側には社員への多様な働き方の実現を強く求められる反面、情報漏えいリスクや影響範囲は日増しに高まってい…

「エンドポイントセキュリティ」関連 製品レポート一覧

このページの先頭へ

Myリストへ

この記事をtweetする このエントリーをはてなブックマークに追加


この記事に掲載している情報は、掲載日時点のものです。変更となる場合がございますのでご了承下さい。


ページ: 1 | 2 | 3 | 4 | 5


30008942


IT・IT製品TOP > エンドポイントセキュリティ > DLP > DLPのIT特集 > 特集詳細

このページの先頭へ

キーマンズネットとは

ページトップへ