【 ここから本文 】

コンプライアンス

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


コンプライアンス

企業コンプライアンスを支援するフォレンジックの戦略的効果を見極める

守りのセキュリティ対策から攻めのリスク管理へ

(2007年11月16日)

企業コンプライアンスの重要性が叫ばれるなか、戦略的なコンプライアンス対策を支援する「デジタル・フォレンジック」に注目が集まっている。これは、PCやネットワークのログ情報を適切に収集・管理することによって、インシデントが発生した場合でも、その原因を迅速かつ的確に把握し、必要に応じて証拠情報を適切に開示できる基盤を提供するものだ。本稿では、NPO団体のデジタル・フォレンジック研究会で理事を務める向井徹氏に、その有効性と導入のポイントについて話を聞いた。なお、同氏が提唱するデジタル・フォレンジックとログ管理の方法論に関する詳細は、LANDeskが主催する「IT統制対策」オンラインセミナーで視聴できる。

Computerworld.jp

シーア・インサイト・セキュリティの代表取締役 CEOで、デジタル・フォレンジック研究会の理事を務める向井徹氏

今なぜデジタル・フォレンジックなのか

 米国では、2002年7月にSOX法(Sarbanes-Oxley Act:米国企業改革法)が制定されて以来、企業情報の開示を促進する法律が整備されてきた。2006年12月には、連邦民事訴訟規則(Federal Rules for Civil Procedures:FRCP)が改正され、企業は訴訟の際に、電子メールやワープロ文書、表計算、Webページなどの「電子証拠開示(e-discovery)」が求められるようになった(関連記事)。

 日本においても、個人情報保護法(2005年4月施行)によるプライバシー管理の厳密化や、新会社法(2006年5月施行)による内部統制の強化、さらには2006年6月に成立した日本版SOX法(金融商品取引法)による情報開示義務の強化など、企業にとってコンプライアンスを巡る環境はますます厳しさを増しつつある。

 シーア・インサイト・セキュリティの代表取締役 CEOで、デジタル・フォレンジック研究会の理事を務める向井徹氏は、こうした環境変化の中で、「企業のコンプライアンスを支援する情報セキュリティ対策の目的も大きく変化しつつある」と指摘する。

 同氏によると、企業の情報セキュリティ対策は、もともとコンピュータ・ウイルスや不正侵入といった外部の脅威からコンピュータ・ネットワークを守ることに主眼が置かれていたが、個人情報保護法や新会社法の施行によって、対策の主眼は企業外部の攻撃から内部統制へとシフトすることになった。さらに、金融商品取引法の適用を間近に控えた今、その目的は、法人の社会的責任を果たすための重要な経営課題へと変化しつつあるという。

 企業がこうした時代を生き抜くためには、従来のような守りの情報セキュリティ対策ではなく、問題が発生する兆候を監視し、その発生を未然に防ぐと同時に、問題の原因を的確に把握して、必要に応じて迅速に情報を開示する攻めの対策を講じる必要がある。

 その有力な対応策として注目されているのが、PCやネットワークのログ情報を適切に収集・管理して、電子記録の証拠保全を図りながら、その内容を調査・分析して内部統制に生かすデジタル・フォレンジックなのである。

攻めのコンプライアンス対応を

 デジタル・フォレンジックの技術分野は、個人情報保護や情報セキュリティ管理、内部統制/IT統制に対応する「ネットワーク・フォレンジック」と、電子証拠開示や犯罪捜査に対応する「コンピュータ・フォレンジック」の2つに大別することができる。コンプライアンスに本格的に取り組もうとする企業はこの両方に対応する必要がある。

 日ごろから、PCの利用者にかかわるログだけでなく、サーバやネットワーク機器などのログを収集・監視し、適切な監査を行っておけば、万一インシデントが発生した場合にも、原因を迅速に突き止め、その部分に集中的な対策を講ずることが可能になる。

 特に、企業規模が大きい場合は、拠点や事業所も多くなり、使用されているシステムも多種多様で膨大になる。そのため、どこの事業所で、だれが、何の端末機器を使って、どのようなことをしたのかをすぐに把握できなければ、万一の事態に適切な対策を講ずることはできない。

 もちろん、デジタル・フォレンジックは、電子証拠開示を迅速かつ的確に行うという点で大きなメリットを期待できる。その重要性について、向井氏はこう説明する。

 「米国では、訴訟規則の改正によって、PCの提出を拒否しただけで、証拠を隠蔽していると見なされる判例も出ている。デジタル・フォレンジックが適切に実施されていれば、証拠となる電子情報のみを開示すればよく、証拠情報以外の機密情報が含まれるPCを丸ごと提出しなければならないという事態も避けることができる」

 戦略的なコンプライアンスを実現するには、インシデントの「未然防止・抑制」から、「早期発見」、「実体解明(調査の実施)」、「説明責任の履行(情報開示)」、「事態収拾」、「再発防止」までのプロセスに対応する必要がある。デジタル・フォレンジックは、そのすべてのプロセスにがかかわっているのだ。

効果的な導入を実現するために

 では、実際にどのようにデジタル・フォレンジックの導入を進めればよいのだろうか。

 企業の多くは、これまで、コンピュータ・ウイルスなどによるサイバー攻撃や不正アクセスを防止するための情報セキュリティ対策に積極的に取り組んできた。また、内部統制やIT統制の基盤を強化するために認証システムを導入する企業も増えている。

 向井氏はこうした情報セキュリティ基盤と認証基盤の間にデジタル・フォレンジック基盤を追加することを推奨している。

 「コンプライアンス対応というと、とかくセキュリティ対策アプリケーションに目がいきがちだが、そうした守りの対策だけでは、万全のコンプライアンス対応は実現できない。認証基盤の上にデジタル・フォレンジック基盤を構築することによって、“内部リスクを可視化する”攻めの対策が不可欠となる」(同氏)

 デジタル・フォレンジック基盤には、どのような目的でログを収集・管理するのかを定めたポリシーが必要になる。そのポリシーに基づいて、ログ情報を安全に収集し、改竄されないように保全する機能を実現する。また、必要に応じてログ情報を解析し、わかりやすいリポートを作成できるようにする。さらに、こうしたログ管理が適切に実施されているか、不正の兆候や事実が出ていないかどうかを監査する必要がある。

 向井氏は、最後のログ監査がとりわけ重要だとし、これが実現できていなければ、デジタル・フォレンジックは万全ではないと指摘する。また、「収益性と透明性を両立できなければ意味がない」とし、まずはログ管理と監査機能を導入し、段階的に基盤を構築していくアプローチも重要だとアドバイスしている。

 なお、向井氏が提唱するデジタル・フォレンジックとログ管理の方法論に関する詳細は、LANDeskが主催する「IT統制対策」オンラインセミナーで視聴することができる。

(Computerworld.jp)




▲ページの先頭へ戻る


ホワイトペーパー

インフォリスクマネージのマネージドホスティング導入事例

「2カ月以内に3社のシステム統合を完遂せよ」――難題に応えたのはマネージドホスティング

“ビジネス変化への俊敏な対応”を地で行ったユーザー事例に学ぶ

特別企画

日立のストレージ・ソリューション

柔軟なデータ・マネジメント戦略でビジネスを加速させよ

“仮想化”を基盤とした総合力で、情報資産の活用を支援する日立製作所のストレージ・ソリューション

プロダクト・フォーカス

日立製作所

データを安全に長期保管し、さらなる活用を促す――日立の「Hitachi Content Archive Platform」

コンプライアンス/内部統制時代のニーズに応えるコンテンツ・アーカイブ・ストレージ

特別企画

配布文書の動的統制で情報セキュリティのあり方を変える

自由な情報デリバリーと強固な情報漏洩対策の両立に向けて

キャッチアップ

地球温暖化対策を統括する「CIM」は、CIOの新しいミッション

「ITに精通し、炭酸ガス排出量削減の取り組みを主導できるのはCIOしかいない」

PCの誤設定で人生を棒に振った不運な男の話

悲惨としか言いようのない出来事も一歩まちがえれば「明日は我が身」

IT業界の識者たちが語る「新時代の情報セキュリティ」

Web 2.0や内部起因リスク、コンプライアンスとセキュリティの関係に着目せよ

【IDC調査】国内コンプライアンス市場規模、2012年には1兆8,200億円に

「グリーンIT」が次世代のコンプライアンス関連のIT基盤となる可能性も

【CompTIA調査】ITスタッフにセキュリティ・スキルを強く求めるも、十分なレベルに達せず

スキル不足の原因を半数以上が「技術進化のペースが速すぎるから」と回答

「継続的なコンプライアンス」を確立せよ

GRCの統合アプローチで、企業価値の向上を目指す

「予防」と「発見」の両面からコンプライアンスに取り組む

事例に学ぶ、上場企業におけるツールの選定理由と運用状況

SOX法のコンプライアンス──5年目の真実

ボーイングの教訓から適切な監査レベルを学び取れ

日本版SOX法の最新事情/対応のポイントを知る

金融商品取引法の要点と内部統制評価の進め方を指南

コンプライアンス時代の情報セキュリティ・ポリシー

英国の事例から情報セキュリティ対策の有効策を探る

情報統制

電子メール・アーカイブの構築を急ぐ米国企業

「訴訟対策」にとどまらない多大なメリットに期待

エンタープライズ・データを守れ

担当者が負担に押しつぶされず、企業にとって価値のある情報を保護するために

ILMの導入で、IT運用コストを引き下げろ!

ILMを成功裏に導入するための“6つのステップ”

全社レベルでコンテンツを“統制”する「ECM」

今日のコンテンツ管理製品分野における最注目領域

コンプライアンスを重視したメール運用管理の実際

ECM/CMSではカバーしきれない最重要コンテンツ

“完全なる”ペーパーレス・オフィスの実現に向けて

「もはや企業に選択の余地はない!」

CDWの事例に見るストレージ統合の教訓

バックアップ・データを80%削減

メール経由の情報漏洩を「させない」4つのアプローチ

Winnyよりも身近なセキュリティ・リスク。ユーザーまかせは絶対危険!

「リサイクルHDDによる情報漏洩」

コンプライアンス対応の教訓

トレンド・ウォッチ

米国政府、IT製品の製造段階で仕込まれるバックドアへの対策に本腰

旧式化したネットワーク周辺防衛システムを刷新し、頻発するサイバー犯罪に対抗(2008年09月16日)

NRI、新貸金業法対応を支援する金融機関向けASPサービスを発表

指定信用情報機関への接続をサポートし、金融機関の負担を軽減(2008年06月25日)

米国小売企業の半数がデータ漏洩を経験――そのほとんどは公表されず

「われわれが耳にするよりはるかに多くの事件が起きている」(2008年05月27日)

【IDC調査】国内コンプライアンス市場規模、2012年には1兆8,200億円に

「グリーンIT」が次世代のコンプライアンス関連のIT基盤となる可能性も(2008年04月03日)

富士通、金融庁EDINET対応の財務報告データ作成ソフトを発表

XBRL形式の財務諸表を容易に作成可能に(2008年03月11日)

【AMA/ePolicy調査】米国企業の50%以上が「メール/ネットの濫用」で従業員を解雇

66%が社員のインターネット接続状況を監視(2008年02月29日)

【Symantec調査】企業のITリスク管理が進展、総合的・バランス重視の傾向に

セキュリティ技術重視の企業は減少(2008年02月01日)

2007年、プライバシー/データ侵害は依然として蔓延

米国では企業の6割以上が個人情報の侵害を経験(2007年12月26日)

「車両荒らし」で浮き彫りになった、オフサイト・データ暗号化の必要性

専門家が警鐘――すべてのバックアップ・データは暗号化せよ(2007年10月26日)

アウトソーシングでサービスの安全性を担保するSaaSベンダー

事例に見るデータセンター・アウトソーシングのセキュリティ効果(2007年10月09日)

【シスコ調査】企業で増大し始めたワイヤレス運用のセキュリティ・コスト

IT導入担当者の4分の3が支出増加を予想(2007年09月04日)

[連載]情報漏洩100%対策

第1回:情報漏洩対策の根本を考える

あらゆるリスク、ケースを徹底検証

第2回:ネットワーク運用からのアプローチ(1)

「内部から外部への通信」におけるリスクと対策

第3回:ネットワーク運用からのアプローチ(2)

「内部ネットワーク内の通信」におけるリスクと対策

第4回:PC/記録媒体からのアプローチ

クライアントPC/デバイスを管理する

第5回:「人」からのアプローチ

認証、教育などの体制を整える

第6回:インターネット掲示板の統制法

誹謗中傷などの問題に対処する

第7回:営業秘密の漏洩をいかにして防ぐか

不正競争防止法と企業の管理体制

Weekly Ranking

集計期間:10/06〜10/12



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国