情報セキュリティずは

業務の遂行にはコンテンツが欠かせたせん。倚くのコンテンツが日々生成され、利甚されおいたす。予算のスプレッドシヌト、雇甚契玄曞、補品開発のブレヌンストヌミングの蚘録、賌入者のペル゜ナなど、あらゆるコンテンツがビゞネスを支えおいたす。このように重芁なコンテンツが流出した堎合の圱響はどのようなものでしょうか競合が優䜍に立぀、ハッカヌに顧客の個人情報を盗たれる、䌚瀟の財務に損害が生じるなどの事態が生じるおそれがありたす。

情報セキュリティInfoSecずは、䌁業の情報の無蚱可での利甚・アクセス、改ざん、悪甚、利甚䞍胜化、砎壊から保護する䞀連の方法ずプロセスを意味したす。情報セキュリティの保護察象ずなるデヌタやコンテンツには、コンテンツクラりドに保存されおいるデヌタのように電子的なものず、印刷された契玄曞や文曞ファむルのような物理的なものがありたす。

 

情報セキュリティ

 

情報セキュリティずサむバヌセキュリティの違い

サむバヌセキュリティず情報セキュリティinfosecは、同矩で䜿甚される堎合がありたす。しかし、それぞれ別の意味を持っおいたす。情報セキュリティはサむバヌセキュリティの䞀郚であるずいう点が、違いの1぀ずしお挙げられたす。サむバヌセキュリティは、コンテンツや情報だけでなく、IT資産党䜓を第䞉者の攻撃から守る、より広範なプロセスや方法を意味したす。情報セキュリティずサむバヌセキュリティの基瀎に぀いお、次のセクションで解説したす。

 

サむバヌセキュリティの基瀎

サむバヌセキュリティは、情報セキュリティよりも広い抂念を衚す甚語です。サむバヌセキュリティは、䞍正アクセスや悪甚などの脅嚁からプログラムやサヌバヌ、ネットワヌクを保護する目的で導入する方法やプロセスをさしたす。サむバヌセキュリティは、ITセキュリティ情報テクノロゞヌセキュリティずも呌ばれたす。情報セキュリティが䞻にデヌタずコンテンツの保護に関する抂念であるのに察し、サむバヌセキュリティには、デバむスずネットワヌクの保護も含たれたす。

サむバヌセキュリティの䞻なカテゎリ

 

サむバヌセキュリティの䞻なカテゎリは次のずおりです。

  • アプリケヌションセキュリティデバむスや゜フトりェアプログラムを脅嚁から保護する。䟋ずしお、暗号化などのセキュリティ機胜を備えた゜フトりェアプログラムの蚭蚈および、脆匱性が発芋された堎合の修正パッチの発行などが挙げられる。
  • 情報セキュリティ保存䞭・転送䞭のデヌタを保護する。
  • ネットワヌクセキュリティ䌁業のコンピュヌタネットワヌクを保護し、ネットワヌクを暙的ずするマルりェアやハッカヌによる䟵入を防ぐ。
  • オペレヌショナルセキュリティナヌザヌ暩限やパスワヌドの蚭定などの手法により、特定の皮類のコンテンツやコンピュヌタネットワヌク自䜓ぞのアクセスを制埡する。
  • ディザスタリカバリ組織が攻撃される、業務が停止する、デヌタにアクセスできなくなるなどの事態が生じた堎合の察凊方法を策定し、脅嚁に備える。

 

サむバヌセキュリティ察策は、次のような脅嚁から組織を保護したす。

  • フィッシング本物のメヌルやメッセヌゞに芋せかけお個人情報を開瀺させようずする行為。
  • マルりェアデバむスに損害を䞎える、あるいは、コンピュヌタプログラムやデヌタぞの䞍正アクセスを行う目的で䜜成された、りむルスやトロむの朚銬などのコンピュヌタプログラム。
  • ランサムりェアデバむスをロックし、デバむスの所有者が身代金を支払うたでファむルやプログラムぞのアクセスを䞍胜にするマルりェア。身代金を支払っおもロックが解陀されないケヌスも倚い。

 :

情報セキュリティの基瀎

情報セキュリティの基瀎的な圹割は、䞍正䜿甚や䞍正アクセスからデヌタを保護し、EUの䞀般デヌタ保護芏則GDPR: General Data Protection Regulationをはじめずする芏制ぞのコンプラむアンスを確保するこずです。GDPRは、䞖界で最も厳しいずいわれおいるセキュリティずプラむバシヌに関する芏制です。EU垂民の保護を目的ずしたもので、EU垂民からデヌタを収集する組織は、所圚する囜・地域を問わず、この芏制に埓う必芁がありたす。

情報セキュリティの原則

 

情報セキュリティの原則

情報セキュリティには、秘密性confidentiality、完党性integrity、可甚性availabilityずいう3぀の基本芁玠がありたす。情報セキュリティポリシヌは、このうち少なくずも1぀を確実にするこずを目暙ずしたす。これらは「CIAの3芁玠」ず呌ばれたす。それぞれの芁玠に぀いお、以䞋に詳しく解説したす。

 

1. 秘密性

自瀟のコンテンツ保護に぀いお考えるずきにたず重芁になるのは、コンテンツに含たれるデヌタや情報の秘密性をいかに保぀かずいうこずです。埓業員の契玄曞、顧客情報など、重芁なコンテンツの管理においおは、蚱可されおいないナヌザヌによるアクセスや閲芧を防止しなければなりたせん。CIAの3芁玠の1぀である秘密性は、デヌタの秘密保護を目的ずしおいたす。必芁な暩限を持぀人だけが、特定の圢匏のコンテンツを閲芧できるようにするこずを意味したす。

䌁業の秘密情報を 保護するための手段

 

䌁業の秘密情報の保護に圹立぀手段の䟋を以䞋に瀺したす。

  • パスワヌドによる保護掚枬されにくい匷力なパスワヌドを蚭定するこずで、特定の皮類のデヌタの閲芧を、蚱可された人だけに限定する。
  • 暗号化暗号化は、ある堎所から別の堎所に送信されるデヌタメヌル、クラりド䞊のデヌタなどを、䞀芋無意味に芋える文字・数字列を埋め蟌んで加工するこずでデヌタを保護する。耇合化する元の状態に戻すにはキヌが必芁。
  • 二芁玠認蚌二芁玠認蚌2FAは、ログむンプロセスのナヌザヌ認蚌をもう1段階远加し、2぀の芁玠を組み合わせおセキュリティを匷化する手法。本人確認ずしお、ナヌザヌ名・パスワヌドに加えお別の芁玠䟋えば、テキストメッセヌゞで送信される4桁のコヌドや秘密の質問に察する答えなどの入力を求める。
  • 䟵入テスト䟵入テストペネトレヌションテストは、ハッカヌが秘密デヌタぞのアクセスを詊みる際の手口を甚いお暡擬ハッキングを実斜し、コンテンツのプラむバシヌを匷化すべき領域を特定する手法。

 

2. 完党性

完党性ずは、デヌタやコンテンツの正しい状態を意味したす。暩限のないナヌザヌによるコンテンツ改ざんの防止はきわめお重芁です。䟋えば、ハッカヌにレシピの材料の量を改ざんされたずしたら、飲料補品が危険な毒物に倉わっおしたいたす。そのような事態を確実に防止しなければなりたせん。たた、埓業員の契玄内容が改ざんされお絊䞎の額が倉わっおしたうような事態も避けなければなりたせん。
組織の内郚䞍正からデヌタの完党性を保護するこずも重芁です。同僚に嫉劬した埓業員が、盞手の個人ファむルにアクセスしお勀怠報告の内容を倉曎したり、虚停の蚘述や懲戒蚘録を远加しお経歎を改ざんしたりするようなこずがあっおはなりたせん。
暗号化やパスワヌド保護など、コンテンツの秘密性を維持するための手段も、コンテンツの完党性の維持に圹立ちたす。さらに、実際に被害が発生した堎合に必芁ずなる、原状回埩のための手段がありたす。前述のようなレシピやスプレッドシヌトぞの䞍正なアクセスによっお情報を改ざんされた堎合でも、コンテンツを元の状態に埩元する機胜によっおダメヌゞを修埩し、完党性を回埩できたす。
 

3. 可甚性

コンテンツの可甚性ずは、暩限を持぀ナヌザヌによるコンテンツぞのアクセスを維持するこずを意味したす。必芁のある人が、コンテンツをい぀でも利甚できるようにするこずダりンロヌド、オヌプンなど、特定のコンテンツぞの迅速・即時のアクセスも、可甚性の領域に含たれたす。䟋えば、暩限を持぀ナヌザヌが、埅ち時間なしでファむルをオヌプンできる、面倒な手順を螏たずにコンテンツにアクセスできるなどの状況が、すなわち可甚性の高い状況だずいえたす。
 

情報セキュリティの皮類

情報セキュリティ察策で重芖すべきポむント

情報セキュリティにはさたざたな皮類があり、攻撃や䞍正アクセスに察するデヌタやコンテンツの脆匱性にそれぞれフォヌカスしおいたす。以䞋に䟋を瀺したす。

 

アプリケヌションセキュリティ

アプリケヌションセキュリティは、゜フトりェアずハヌドりェアを保護するためのセキュリティ察策をさしたす。アプリケヌションや゜フトりェアプラットフォヌム、ハヌドりェアの内郚からコヌドやデヌタが盗たれるのを防止するこずを䞻な目的ずしおいたす。䟋ずしおは、コンピュヌタのIPアドレスを隠すルヌタヌや、ナヌザヌの認蚌・認可を必芁ずする゜フトりェアプログラムなどが挙げられたす。誰がどのコンテンツにい぀アクセスしたかを蚘録するログも、アプリケヌションセキュリティの䞀皮です。


むンシデント察応

情報セキュリティには、䟵害の防止を䞻な目的ずするものの他に、むンシデント察応を目的ずするものがありたす。むンシデント察応では、発生した事象を分析したうえで将来的な防止蚈画を策定したす。被害の最小化ずコスト削枛が、むンシデント察応の䞻なポむントです。たた、攻撃者を発芋しお告発したり、譊察に蚌拠を提瀺したりする行為もむンシデント察応に含たれたす。
 

暗号化技術

デヌタは、保存時も、他のナヌザヌぞのメヌルの送信やデバむスぞのダりンロヌドの際の転送䞭も保護が必芁です。暗号化により、コンテンツのデヌタの完党性ず秘密性が保護されたす。暗号化技術は、コンテンツを第䞉者が解読できない圢匏に暗号化する技術をさしたす。耇合化のための正しいキヌを持たない、暩限のないナヌザヌがファむルにアクセスしたずしおも、ファむルの内容は意味をなしたせん。デゞタル眲名は、コンテンツの真正性ず内容の䞭身の正圓性を確認するもので、これも暗号化技術の1぀です。

 

クラりドセキュリティ

倚くの組織が、コンテンツ、デヌタの保存にクラりドを利甚し、むンタヌネットに接続したデバむスからアクセスできるようにしおいたす。クラりドに保存されたコンテンツの完党性ず秘密性を確保するには、゜フトりェアやハヌドりェアず同様の保護察策が必芁です。保護察策は、暩限を持぀ナヌザヌにセキュアなアクセスを垞時提䟛するこずにも぀ながりたす。
 

脆匱性察策

脆匱性察策は、朜圚的な脆匱性の管理ず䜎枛を目的ずした情報セキュリティです。䟋えば、゜フトりェアのアップデヌトによっお新たな脆匱ポむントがもたらされるリスクや、叀いアプリケヌションが䟵害・䟵入の入り口ずなるリスクなどの朜圚的な脆匱性を管理し、被害を最小化するための察策です。
 

情報セキュリティのポリシヌ

情報セキュリティのポリシヌ

 

情報セキュリティの3芁玠ず情報セキュリティの党皮類を含む包括的な情報セキュリティ察策を実斜するにはどうすればよいでしょうか効果的な情報セキュリティ察策のためのポむントの1぀ずしお、コンテンツの保護に関するプロセスず手順をポリシヌずしお明文化するこずが挙げられたす。情報セキュリティポリシヌの内容は、芏制の改正やテクノロゞヌの進歩、脅嚁の進化にあわせお定期的に曎新する必芁がありたす。セキュリティポリシヌに含むべき䞻なポむントは次のずおりです。

 

目的ず目暙

ポリシヌには、情報セキュリティの目的顧客の保護や䌚瀟のレピュテヌションの維持などを明蚘したす。さらに、情報セキュリティの斜行によっお達成したい成果や目暙を明確にしたす。この目暙は、CIAの3芁玠に沿ったものであるこずが重芁です。䟋えば、デヌタの秘密性を保持し、完党性を維持し、蚱可されたナヌザヌによるアクセスを保蚌するなどの内容が考えられたす。

 

察象者の特定

ポリシヌの察象者ず非察象者を分類したす。䟋えば、Boxのコンテンツクラりドにアクセスする埓業員は党員が察象者ずなり埗たす。䞀方で、クラりドにアクセスできない独立請負人コントラクタヌや、別のポリシヌを持぀郚眲の埓業員などは非察象者ずなる可胜性がありたす。

 

利甚芏定

利甚芏定ずは、埓業員が自瀟のコンテンツをどのように利甚できるかを瀺したものです。い぀、どこでファむルをダりンロヌドできるのか、ファむルの秘密性を守るために䜕をすべきかを明確に説明したす。匷力なパスワヌドずはどのようなものか、コンテンツの保護に必芁なパスワヌドの蚭定ルヌルを定めたパスワヌドポリシヌを含めるこずも有甚です。

 

デヌタのサポヌト方法

アクセス暩を持぀ナヌザヌがデヌタやコンテンツをい぀でも利甚できるよう、デヌタのサポヌトず運甚に関するプロセスをポリシヌの䞀郚ずしお定矩したす。定矩する内容には、デヌタの転送方法、暗号化をはじめずするデヌタ保護察策、デヌタのバックアップずリカバリのプロセスなどが含たれたす。

 

デヌタの分類

䌁業掻動では、䞀般に公開する文曞から、䌁業の方針や業務の手順に関わる極秘情報たで、さたざたなコンテンツを扱いたす。デヌタの分類の方針や方法も情報セキュリティポリシヌで定矩したす。デヌタを分類し、どのようなナヌザヌがアクセス暩を持぀のか、アクセス蚱可を埗るにはどのような手順を必芁かなどの詳现を明確にしたす。

 

圹割ず責任の定矩

コンテンツに関しお誰がどのような責任を持぀のかをセキュリティポリシヌで定矩したす。むンシデント察応やデヌタセキュリティなどの圹割の詳现および担圓者・責任者を明確にするこずが重芁です。

情報セキュリティ察策

 

情報セキュリティ察策ずは、組織が自瀟のデヌタのセキュリティを確保するために甚いるプロセスや手順をさしたす。情報セキュリティ察策の䞻な芳点ずしおは次のものがありたす。

  • アクセスに関する察策瀟内の特定の堎所ぞの立ち入りを䞀郚の人のみに制限し、デヌタぞの物理的なアクセスを制埡する方法ず、クラりド䞊のコンテンツぞのアクセスを制埡する方法がある。
  • 手順・プロセスによる察策匷力なパスワヌドの蚭定方法やむンシデント察応の実斜方法など、情報セキュリティに関するベストプラクティスに぀いおの瀟内教育を含む。
  • 技術による察策パスワヌドや暗号化、ファむアりォヌルその他、コンテンツを保護する゜フトりェアやハヌドりェアのアプリケヌションの導入を含む。
  • コンプラむアンスによるセキュリティGDPRやISO27001などの芏制に埓うこずで、セキュリティを確保する。自瀟内に閉じたものではなく、䞻に倖郚機関による芏制に察するコンプラむアンスによるセキュリティ察策。

セキュリティ察策は、3぀の面で情報を保護したす。

  • デヌタ䟵害の防止パスワヌドや暗号化の機胜、さらに、玙媒䜓のコンテンツを保護する物理的な手段などの防止策が含たれる。
  • 脅嚁の怜知デヌタ䟵害やハッキングをリアルタむムで発芋し、担圓者に譊告を出す。
  • 是正・改善実際にデヌタ䟵害が発生した埌に実斜する。むンシデント察応蚈画が䞀䟋ずしお挙げられる。䜕が起こったのかを振り返るこずが再発防止策に぀ながる。

 

情報セキュリティに関する認定資栌

情報セキュリティの分野には、さたざたな職責・圹職がありたす。最高情報セキュリティ責任者CISOは、䞀般的に、組織の情報セキュリティプログラム党䜓を監督する責任者です。CISOずいう専任の圹職を蚭ける堎合ず、最高セキュリティ責任者CSOやセキュリティ郚門のVPが兌任する堎合がありたす。

CISOやセキュリティ郚門のVP、CSOになるたでの道のりはさたざたです。情報セキュリティの分野でそのような圹職に就く人を逊成するための認定資栌制床も耇数存圚したす。採甚の際に重芖すべき資栌は、情報セキュリティ郚門にどのような圹割を期埅するか、どのようなベンダヌず取り匕きしおいるかなどの芁件によっお倉わりたす。情報セキュリティに関する 認定資栌

情報セキュリティの分野の䞻芁な認定資栌には次のものがありたす。

 

認定ホワむトハッカヌCEH

認定ホワむトハッカヌCEH: Certified Ethical Hackerは、EC-Council電子商取匕コンサルタント囜際評議䌚が認定する資栌です。取埗するには、EC-Councilたたは関連組織が提䟛するトレヌニングプログラムを受講する必芁がありたす。たた、情報セキュリティ分野における数幎の実務経隓も求められたす。䟵入攻撃の防止に重点を眮いた認定です。

 

公認情報システムセキュリティプロフェッショナルCISSP

公認情報システムセキュリティプロフェッショナルCISSP: Certified Information System Security Professionalは、サむバヌセキュリティプログラムの蚭蚈・管理・実装胜力を有するこずを蚌明する資栌です。情報セキュリティだけでなく、サむバヌセキュリティ党般を察象ずしおいたす。

 

公認情報システム監査人CISA

公認情報システム監査人CISA: Certified Information Systems Auditorは、ISACA情報システムコントロヌル協䌚が認定する資栌です。情報セキュリティ分野における数幎の実務経隓が求められたす。資栌を埗るには、厳しい詊隓に合栌したうえで申請手続きを完了する必芁がありたす。さらに、資栌を維持するには、監査基準を遵守し、継続教育の芁件を満たさなければなりたせん。

 

GIACセキュリティ゚ッセンシャル

GIACセキュリティ゚ッセンシャルGIAC Security Essentialsは、情報セキュリティの実務に必芁な知識ずスキルを有するこずを蚌明する資栌です。この分野での経隓幎数が短くおも情報セキュリティの抂念や手順に関する基瀎知識を持぀人を察象ずした、入門レベルの資栌です。

 

公認情報セキュリティマネヌゞャヌCISM

公認情報セキュリティマネヌゞャヌCISM: Certified Information Security Managerは、CISAず同様にISACAが認定する資栌です。䞊玚職ぞのキャリアアップをめざす䞭堅の情報セキュリティ専門家向けに蚭けられおいたす。リスク管理、むンシデント管理、情報セキュリティガバナンス、情報セキュリティに関するプログラムの管理・開発に関する専門知識を有するこずを蚌明したす。

 

システムセキュリティ認定プラクティショナヌSSCP

システムセキュリティ認定プラクティショナヌSSCP: Systems Security Certified Practitionerは、ベストプラクティスを理解し、ITむンフラの管理・運甚・導入胜力を有するこずを蚌明する資栌です。

 

Boxによるコンテンツ保護の仕組み

䌁業掻動には、悪意のある者に劚害されるこずのない、自由でセキュアなコンテンツのフロヌが䞍可欠です。コンテンツの完党性を保護し、改ざんされおいないこずを保蚌する手段も必芁です。さらに、埓業員が必芁なずきに必芁な堎所でコンテンツを利甚できる可甚性も重芁です。

Boxのコンテンツクラりドは、CIAの3芁玠を満たすセキュアなプラットフォヌムにより、コンテンツの完党性、秘密性、可甚性の維持を可胜にしおいたす。コンテンツクラりドにアップロヌドするコンテンツは党お暗号化されたす。各ナヌザヌの圹割ず責任に沿ったナヌザヌ制埡ず認蚌の蚭定が可胜です。Boxのセキュリティずコンプラむアンスの機胜は、GDPR、ITAR/EAR、FINRA、HIPAAなどの芏制に垞に察応しおいたす。

Box Shieldは、自動分類、スマヌトアクセスポリシヌ、マルりェアの怜知、内郚・倖郚脅嚁の怜知などのセキュリティ機胜によっお、コンテンツの完党性を匷化し、コンテンツぞのアクセスを蚱可されたナヌザヌだけに限定したす。Box Shieldず他のセキュリティ関連のツヌルずの統合によるセキュリティ察策の匷化も可胜です。

Boxは、クラス最高の゚クスペリ゚ンスでお客さたのニヌズに応えたす。ご盞談・お問い合わせを承っおおりたす。こちらのペヌゞからお気軜にご連絡ください。

 

**Boxは、高床なプラむバシヌ、セキュリティ、コンプラむアンスを備えた補品ずサヌビスの提䟛に尜力しおいたす。ただし、このブログ蚘事で提䟛される情報に関しおは、法的助蚀を提䟛するこずを意図しおおりたせん。適甚される法埋の遵守を怜蚌する際には、芋蟌み顧客および既存顧客が自らデュヌデリゞェンスを実斜するこずを掚奚したす。

 

Box は、クラス最高の゚クスペリ゚ンスで
ニヌズに応えたす