コロナ禍における Security & Safety
「労働環境の多様化で増加する
クラウドのセキュリティの必要性」
テレワークの普及により、社内外どこからでもアクセス可能なクラウドサービスの利用が進んでいます。
今回は、クラウドサービスのセキュリティ対策ソリューションを多くの企業・組織に提供されているベンダー各社のエキスパートに、クラウドサービスを狙うサイバー攻撃を未然に防ぎ、安全に利用するために必要な対策について伺いました。
|
(写真左から)
・日本ユニシス株式会社 プロセスアウトソーシング本部 セキュリティサービス部 技術二室
石川 政朝 Masatomo Ishikawa
・ユニアデックス株式会社 エクセレントサービス開発本部 サービス企画部 NW&SECサービス企画室 セキュリティ課 マーケティングマネージャー
水間 洋 Hiroshi Mizuma
・株式会社イエラエセキュリティ オフェンシブセキュリティ部 ペネトレーションテスト課
安里 悠矢 Yuya Asato
・株式会社イエラエセキュリティ ディフェンシブセキュリティ部 クラウドセキュリティ課 課長
永尾 大介 Daisuke Nagao
- ※所属・肩書などは、2020年12月取材時のものです。
労働環境の多様化で増加する クラウドのセキュリティの必要性
クラウドの最大の落とし穴は人為的ミス
――コロナ禍におけるテレワークの拡大をきっかけに一段とクラウドが利用されるようになりましたが、最も基本的なセキュリティ対策は何でしょうか。
永尾:パブリッククラウドの場合インフラ側は事業者が対策しているので、ユーザーはOS/ミドルウェアの脆弱性やネットワーク設定、アプリやデータの暗号化、権限を適切に割り振ってID管理を徹底することに留意すればおおむね大丈夫でしょう。ただし設定ミスなど、人為的なミスが原因の事故は非常に多く「2025年までに起きるクラウド関連のセキュリティ事故は、99%が設定ミスに起因する」という予測もあります。
――「人為的なミス」にはどんなものがありますか。
永尾:よくある例としては、「古いマシンイメージのインスタンスをそのまま使っていた」「WebサービスやOSにパッチが適用されていなかった」「ロードバランサーの証明書が期限切れだった」というものがあります。権限やパスワードの管理に関係するものでは、「多要素認証が無効になっていた」「一般ユーザーではなくルートアカウントのまま使っていた」「シェルのコマンド履歴にパスワードが残っていた」などが挙げられます。
――設定ミスから攻撃されることもあるのですか。
安里:設定ミスから攻撃されるケースもありますが、複合的な攻撃に利用されることもあります。SSRF(Server Side Request Forgery)という攻撃手法は、Webアプリケーションの脆弱性などを悪用し、内部のネットワークに攻撃を仕掛けるものなのですが、例えば、クラウド環境上で展開しているWebアプリケーション経由で、一時的な認証情報を取得するためのAPIを呼び出されてしまい、認証情報を窃取されてしまうといったケースがあります。もし一時的な認証情報に付与されている権限が、より高位なものであれば、攻撃者は窃取した認証情報を悪用しクラウド上のリソースを操作できてしまいます。
――どのような対策をすればよいでしょうか。
永尾:弊社では、実際に攻撃を行い脆弱な箇所を見つける、ペネトレーションテストを各種提供しています。また、各種ベンチマークに基づくAWS・Azure・GCPの設定レビューや、攻撃者目線の脅威診断を行っているほか、3大クラウド環境内に侵入したマルウェアや、利用中のソフトウェアやサービスの脆弱性、公開領域に機密情報が保管されていないかを検知、一元管理を可能とするSaaSツールの提供も行っています。
|
多様化したユーザーや端末を脅威から守る
――テレワークにおけるセキュリティに対する意識は、コロナ禍以前と以後で変化はありましたか。
水間:従来のように社員がオフィスで業務を行う場合、企業はファイアウォールやロードバランサーなどを導入することでセキュリティを担保することができました。ところが自宅やリモートオフィスで業務を行うようになると、持ち帰った社用PCや個人所有のPC、タブレットなどを使い、社内システムや社外のSaaSを利用することが増えます。このような環境の変化にセキュリティ面で対応できるか、情報漏えいなどを起こさないかを気にされるお客さまが増えています。
――ユーザーや端末の多様化には、どのような対策をとればよいでしょうか。
水間:シングルサインオン、多要素認証、トラストアクセスといった機能を使って、ユーザー権限や端末を可視化し、ポリシーに従って処理をすることが必要です。弊社で扱っているCisco Systems社の「Duo」という製品は、あらゆるアプリケーションに対して、ユーザーと端末の双方を常に認証・認可できるクラウド型サービスです。Duoだけでこれらすべての機能を持っていますし、導入も簡単です。なお、ユーザーIDの情報は持たないのでIDaaS(Identity as a Service)ではありません。
――アクセス先の安全性を確保する必要もありますね。
水間:マルウェアや問題のあるスクリプトが埋め込まれたサイトへのアクセスを防ぐには、同社の「Umbrella」という製品があります。端末が問い合わせるDNSをUmbrellaに設定いただくことで利用可能です。 Cisco Systems社にはセキュリティインシデントを24時間365日解析しているTalosという専門チームがあり、その解析結果を使い、問題のあるサイトへのアクセスを未然に防ぎます。処理が高速である点も特長です。ほかに、CASB(Cloud Access Security Broker)、ファイアウォール、プロキシの機能も利用可能です。Duo、UmbrellaともにSaaS型で、インターネットを利用する際これらを経由させることでご利用いただけます。
なかなか気づけないクラウドの設定ミスを検出
――アクセス元やアクセス先の多様化による、セキュリティ事故を危惧されている企業が増えているようですが、その他にお客さまは何を課題と感じているのでしょうか。
石川:永尾さんが言われていたように、クラウドの設定ミスが事故につながるケースは多いです。正しく設定してくださいと言われても、具体的にどうすれば良いかわからない方も多く、そこが課題になっていると思います。
――どのように対策すればよいのでしょうか。
石川:ここ数年で注目され始めたCSPM(Cloud Security Posture Management:クラウドセキュリティ態勢管理)というカテゴリーがあります。IaaSやPaaSのセキュリティ設定が正しいかどうかを監視・管理するソリューションです。例えばPaaSのひとつであるデータベースサービスには、データの暗号化や、接続通信の暗号化、接続元の限定など様々なセキュリティに関する設定があります。もしも、接続元を限定すべきなのに不特定多数からアクセスできる状態になっていた場合、設定は間違えていてもアプリケーションは問題なく動作するため、リスクになかなか気付けません。CSPMソリューションでは、このようにセキュリティ設定が行えていない箇所を検出することができます。
――クラウド上に構築したシステムを本番稼働させる前に、使用すればよいのでしょうか。
石川:本番稼働前に一度だけ確認すれば良いというものではありません。CSPMソリューションは常に有効にしておくことを推奨します。クラウドサービスはアジャイル開発と相性が良く、細かい単位で開発しリリースすることが多いです。この場合、本番稼働後でも頻繁に設定を変更するので、監視は常に行うべきです。また、開発環境は重要なデータが入っていないためセキュリティ対策は不要と考える方もいますが、サイバー攻撃の踏み台にされ、他システムへの攻撃に加担してしまう恐れがあるので、開発や検証用のクラウド環境も監視することをお勧めします。
|
――CSPMソリューションが監視する項目は、どのようなものですか。
石川:ソリューションによりますが、セキュリティの設定に関してはいろいろなガイドラインに基づくものが一般的です。弊社が提供しているMSS(Managed Security Service)クラウド態勢監視サービスでは、代表的なガイドラインのひとつであるCIS(Center for Internet Security)ベンチマークを基にしています。
――CSPMの運用は難しいのでしょうか。
石川:社内にセキュリティの有識者がいらっしゃれば問題ないです。しかし、多くの企業ではセキュリティ専門家や有識者がいません。そのような企業では、CSPMソリューションが設定不備を検出したとき、自社が使用するクラウド環境でどのように設定すべきなのか、また求められている設定ができない場合はどうすればいいのか、判断に悩むケースがあります。弊社が提供しているMSSクラウド態勢監視サービスでは、そういった時に相談できる窓口を設置しています。
「労働環境の変化」が求める「セキュリティ対策の進化」
――働く環境が大きく変わり、今後もセキュリティ事故の発生や攻撃手法の変化が予想されます。セキュリティの将来について思うところをお聞かせください。
永尾:在宅で仕事をする人が増え、クラウドにも新しいサービスが増えています。リスク管理のリーダーはプラットフォーム全体で機能するセキュリティ対策を行う必要があるでしょう。
水間:企業にとって最も重要なことはビジネスの継続性ですから、いつでも・どこからでも・どの端末からでも、セキュアにアクセスして業務を続けられることが求められます。環境をいきなり切り替えるのは難しいので、いろいろなことを想定して日頃から少しずつ準備を進めていくことが重要だと思います。
石川:テレワークが拡大した影響で、攻撃手法がさらに巧妙化・複雑化しています。セキュリティ製品は買って終わりというものではないですし、またお客さま自身でセキュリティの専門家を育成することも難しくなっていくと思います。われわれが今すぐすべてを支援できるわけではありませんが、まずはできることからご支援できればと思います。
■関連ソリューション
DNPでは、テレワークセキュリティ関連ソリューションのほか、各種セキュリティソリューションをご提案・提供しています。お気軽にご相談ください。
・貴社テレワークのセキュリティレベルを可視化【テレワーク向けセキュリティ診断サービス】
・顔認証技術で情報漏洩を防ぐ【テレワークサポータ―】
・特権ID管理・クラウドサービスにも対応【iDoperation】
・内部不正を防ぐPC操作画面録画ソフトウェア【iDoperation SC】
・内部不正を防ぐPC操作制御・ログ監査【CWAT】
・未知のマルウェアからもエンドポイントを守る【Morphisec】
・従業員のセキュリティ知識&モラル向上を支援【情報セキュリティ教育】
その他のセキュリティソリューション:
・セキュリティソリューション製品・サービス一覧
■関連コンテンツ
コロナ禍における Security & Safety【連載コラム】
・AIや非接触認証技術が変える感染症拡大防止策
・セキュリティを正しくとらえ、安全なビジネス環境を考える
・労働環境の多様化で増加するクラウドのセキュリティの必要性 <現在のページ>
・通信経路に潜む脅威から端末を保護
・テレワーカーの「行動管理」で不正を未然に防止
■その他
-
※Cisco Umbrella。Cisco Duoは、Cisco Systems社の製品です。
その他、記載されている会社名、システム名、製品名、サービス名等は、各社の商標または登録商標です。
その他のコラム
-
「カード番号お預かりサービス」の サービス内容と導...
- 決済・EC
- 認証・セキュリティ
多様な決済サービスや共通ポイントサービスなどをワンストップで提供する「DNPマルチペイメントサービス」の中の便利なサービ...
-
日経Webセミナーレポート 「セキュアな仕組みを融...
- 認証・セキュリティ
- XR
2023年9月14日(木)に開催された日本経済新聞社主催のWebセミナーにて、DNPは「セキュアな仕組みを融合する『認証...
-
マイナンバーカードを使った本人確認 ~これからの本...
- 認証・セキュリティ
- BPO・業務効率化
『犯収法・携帯電話不正利用防止法に基づく本人確認手法は、マイナンバーカードを使った公的個人認証サービス(JPKI)に原則...
-
マイナンバーカードを使った本人確認 ~次期マイナン...
- 認証・セキュリティ
- BPO・業務効率化
マイナンバーカードは約8割の国民が保有するまでに普及し、その活用や情報管理など私たちの生活にどのような影響を及ぼすのか気...
-
マイナンバーカードを使った本人確認 ~スマートフォ...
- 認証・セキュリティ
- BPO・業務効率化
vol.1では、「基本4情報提供サービス」について詳しく解説しましたが、同じく5月から「スマホ用電子証明書搭載サービス」...
-
マイナンバーカードを使った本人確認 ~基本4情報の...
- 認証・セキュリティ
- BPO・業務効率化
デジタル庁は、2023年6月「デジタル社会の実現に向けた重点計画」にて、オンライン口座開設など非対面における本人確認はマ...
-
近年注目を集めている「NFCタグ決済」とは? 普及...
- 認証・セキュリティ
- 決済・EC
DNPは、株式会社ジェーシービー様および株式会社デジタルガレージ様と協業し、NFCタグ決済サービスをリリースしました。当...
-
マイナンバーカードを使った本人確認の動向は? 現在...
- 認証・セキュリティ
- BPO・業務効率化
最近ニュースで取り上げられることも多いマイナンバーカードですが、8割近くの国民が持つようになり、今後の活用に注目が集まっ...
-
DNP安全運転管理サポートシステム(VD-3)を2...
- モビリティ
- 認証・セキュリティ
2023年12月1日より、白ナンバー事業者のアルコール検知器を用いたアルコールチェックの義務化が施行されます。アルコール...
-
DNP安全運転管理サポートシステム(VD-3)の導...
- モビリティ
- 認証・セキュリティ
DNP安全運転管理サポートシステム(VD-3)(以下、VD-3)は、2023年12月1日に施行のアルコール検知器を使用す...
-
デジタルインボイスとは? 電子インボイスとの違いや...
- 認証・セキュリティ
- BPO・業務効率化
2023年10月からインボイス制度が開始されますが、関連して注目されているのがデジタルインボイスです。そこで本コラムでは...
-
2023年12月1日から「白ナンバー事業者のアルコ...
- モビリティ
- 認証・セキュリティ
2023年12月1日より、白ナンバー事業者のアルコール検知器によるアルコールチェックの義務化が開始されることが発表されま...
-
3Dセキュアはカード不正利用対策に必須! 被害の現...
- 認証・セキュリティ
- 決済・EC
クレジットカードの不正利用に関するセキュリティソリューションには、クレジットカード情報を別の文字列(トークン)に置き換え...
-
3Dセキュアを導入するには? カード会社・加盟店・...
- 認証・セキュリティ
- 決済・EC
3Dセキュアは、オンラインクレジットカード決済の安全性を高める本人認証サービスです。決済時にクレジットカード番号や有効期...
-
クレジットカードの不正利用を防ぐ「3Dセキュア」と...
- 認証・セキュリティ
- 決済・EC
3Dセキュアはオンラインでより安全にクレジットカード決済を行うための本人認証サービスです。3Dセキュア1.0から2.0へ...
-
One to One で顧客育成、「自社ポイント」...
- マーケティング・セールスプロモーション
- 認証・セキュリティ
多様化する顧客のニーズに対応するため、顧客との良好な関係を構築しファン化を促進するCRM(カスタマー・リレーションシップ...
-
顔認証決済サービスの特徴やメリットは? 活用事例も...
- 認証・セキュリティ
顔認証は画像や映像から個人を判断する生体認証技術のひとつです。その顔認証技術を用いて決済が可能なサービスの普及が進んでい...
-
顔認証のユースシーンは?メリットやシステムを導入す...
- 認証・セキュリティ
顔認証は、近年さまざまなシーンで活用されるようになってきています。その顔認証システムがどのように使われているのか、具体的...
-
DNP安全運転管理アプリケーションmamoruの ...
- モビリティ
- 認証・セキュリティ
DNP安全運転管理アプリケーション mamoru(以下、mamoru)は、スマートフォンでの運転免許証の確認やアルコール...
-
顔認証とは?「認証」の基礎知識からメリット・活用シ...
- 認証・セキュリティ
高セキュアかつ利便性の高い生体認証システムとして、顔認証に注目が集まっています。生体認証システムの導入を検討しており、顔...
-
マイナンバーカードってこれからどうなる? 今後の活...
- 認証・セキュリティ
- BPO・業務効率化
マイナンバーカードは身分証明書としての提示だけでなく、さまざまな機能を有しています。近年では、オンライン本人確認(eKY...
-
犯罪収益移転防止法とは? オンラインでの本人確認「...
- 認証・セキュリティ
- BPO・業務効率化
eKYC(オンライン本人確認)を導入する上で、犯罪収益移転防止法(犯収法)について理解しておきたい事業者の方もおられるの...
-
eKYCのさまざまな利用シーンとは? 導入が進む理...
- 認証・セキュリティ
- BPO・業務効率化
オンライン決済サービスや人材マッチングサービスといった会員登録・利用登録が必要なサービスを運営する上で、本人確認をオンラ...
-
生体認証をはじめ、さまざまな認証の特徴や利用シーン...
- 認証・セキュリティ
- 決済・EC
「認証」と聞いて、思い浮かべるのはどのようなシーンでしょうか?スマートフォンのロック解除時に、指紋認証や顔認証を利用して...
-
キャッシュレス決済~QRコードの次はNFCタグに注...
- 決済・EC
- 認証・セキュリティ
QRコードをはじめさまざまなキャッシュレス決済が浸透する中、導入の手軽さとセキュリティ性の高さを兼ね備えたNFCタグを用...
-
eKYCの安全性って? 各手法の仕組みやリスク対策...
- 認証・セキュリティ
- BPO・業務効率化
オンラインで本人確認が完結するサービスをeKYCと呼びます。自社サービスにeKYCを導入する上で、安全性について把握して...
-
マイナンバーカードを用いた オンライン本人確認(e...
- 認証・セキュリティ
- BPO・業務効率化
eKYC(オンライン本人確認)を導入する際、マイナンバーカードを用いた手法にはどのようなものがあるのか気になる方もいらっ...
-
eKYCとは? オンラインで簡単に本人確認ができる...
- 認証・セキュリティ
- BPO・業務効率化
あらゆる業界でデジタル化が進み業務の効率化が行われている昨今、その波はサービスを提供する際に必要となる「本人確認プロセス...
-
DNP安全運転管理アプリケーションmamoruの ...
- モビリティ
- 認証・セキュリティ
DNP安全運転管理アプリケーション mamoru(以下、mamoru)は、スマートフォン/ タブレットでの運転免許証の確...
-
キャッシュレス決済~QRコードの次はNFCタグに注...
- 認証・セキュリティ
- 決済・EC
導入の手軽さと高いセキュリティ性を兼ね備えたNFCタグを用いた決済に注目が集まっています。なぜ、今NFCタグなのか。注目...
-
[AIコラム] なぜDNPがAIを? ー前半ー ~...
- 認証・セキュリティ
- BPO・業務効率化
2018年に経済産業省が『DXレポート ~ITシステム「2025年の崖」克服とDXの本格的な展開~』を発表して以来、ビジ...
-
いまさら聞けない「改正個人情報保護法」
- 認証・セキュリティ
2022年4月1日に施行された改正個人情報保護法。違反した場合、法人は最大1億円の罰金が科される恐れもあります。思わぬト...
-
ICカード専門工場に見る「高セキュリティ工場」の具...
- 認証・セキュリティ
DNPセキュリティ連載コラム【工場ゼロトラスト】全5回シリーズ。 第5回は、『ICカード専門工場に見る「高セキュリティ工...
-
ゼロトラスト、そしてその先に求められる包括的な対策...
- 認証・セキュリティ
DNPセキュリティ連載コラム【工場ゼロトラスト】全5回シリーズ。 第4回は、『ゼロトラスト、そしてその先に求められる包括...
-
グローバルなガイドラインを参考に、 工場のゼロトラ...
- 認証・セキュリティ
DNPセキュリティ連載コラム【工場ゼロトラスト】全5回シリーズ。 第3回は、『グローバルなガイドラインを参考に、工場のゼ...
-
なぜ工場がサイバー攻撃の被害に? 根本的な原因と対...
- 認証・セキュリティ
DNPセキュリティ連載コラム【工場ゼロトラスト】全5回シリーズ。 第2回は、『なぜ工場がサイバー攻撃の被害に? 根本的な...
-
マルウェアが工場を止める ――もはや他人事ではない...
- 認証・セキュリティ
DNPセキュリティ連載コラム【工場ゼロトラスト】全5回シリーズ。 第1回は、『マルウェアが工場を止める――もはや他人事で...
-
運転前の運転免許証や酒気帯びの確認を見逃すと 運転...
- モビリティ
- 認証・セキュリティ
自動車を運転する前の安全確認は、運転免許証(以下、「免許証」)の携帯や、飲酒の有無はもちろんですが、実は、“うっかり失効...
-
運送事業者は絶えず輸送の安全性の向上に努める ~D...
- モビリティ
- 認証・セキュリティ
企業活動や消費者の生活を支える物流の一角を担う運送事業者は、絶えず輸送の安全性の向上に努めなければなりません。しかし、運...
-
在留資格の新設による受入の煩雑化 技能実習生や特定...
- 認証・セキュリティ
- BPO・業務効率化
外国人が日本で働くためには、働くことを認める在留資格(就労ビザ)を取得しなければなりません。資格以外の在留資格で就労した...
-
内閣府の「地域未来構想20 オープンラボ」に登録さ...
- BPO・業務効率化
- 認証・セキュリティ
株式会社DNPアイディーシステムは、内閣府が開設した「地域未来構想20 オープンラボ」の[3密対策]、[行政IT化]、[...
-
コロナ禍における Security & Safet...
- 認証・セキュリティ
十分な準備が整わないままテレワークをスタートした企業や組織では、テレワーカーたちの「主体的な行動」が、内部不正やオーバー...
-
コロナ禍における Security & Safet...
- 認証・セキュリティ
テレワークに対応できる環境づくりを急いで整えたものの、VPNルーターが要因となり社内ネットワークに不正侵入されたり、無線...
-
コロナ禍における Security & Safet...
- 認証・セキュリティ
新しい生活様式の中で急増した「テレワーク」という働き方。企業・組織として情報セキュリティを考える上では、新しい働き方を取...
-
コロナ禍における Security & Safet...
- 認証・セキュリティ
- ヘルスケア・ライフサイエンス
コロナ禍に直面する現在、感染症を予防するために、衛生に対する意識がかつてないほど高まっています。ITやAIの技術を活用し...
-
司法書士は本人確認に神経を注ぐ ~ID確認システム...
- 認証・セキュリティ
- BPO・業務効率化
ネットワーク上における“なりすまし”は、SNSやメール上でその人のフリをして書き込みをしたり、情報発信をするといった行為...
-
ウィズコロナ/アフターコロナの 新しい働き方に潜む...
- 認証・セキュリティ
新しい働き方に伴うリスクと国内外で最近発生した主なセキュリティインシデント等を確認しながら、「ゼロトラスト」について説明...
-
ウィズコロナ/アフターコロナの 新しい働き方に潜む...
- 認証・セキュリティ
テレワークの普及に伴って、シェアオフィスやサテライトオフィス、カフェなどで仕事をされる方も増えてきています。
-
ウィズコロナ/アフターコロナの 新しい働き方に潜む...
- 認証・セキュリティ
コロナ禍は、私たちの日常生活にも多くの変化をもたらし、3密防止、外出自粛の要請も相まって、様々な企業活動のオンライン化が...
-
ウィズコロナ/アフターコロナの 新しい働き方に潜む...
- 認証・セキュリティ
攻撃者は、テレワーク環境の「脆弱な機器」だけを狙っている訳ではなく、「人の脆弱性」も狙っています。今回は、この「人の脆弱...
-
ウィズコロナ/アフターコロナの 新しい働き方に潜む...
- 認証・セキュリティ
テレワーク環境を狙ったインシデントは、既に国内外で発生しています。今回は、テレワークを自宅で行う際に使用する機器の脆弱性...
-
ウィズコロナ/アフターコロナの 新しい働き方に潜む...
- 認証・セキュリティ
一般的に、VPN技術は安全な対策と考えられていますが、急場しのぎでテレワーク環境を整備した企業は、VPN接続を狙ったサイ...