【 ここから本文 】

セキュリティ・マネジメント

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Choix!にブックマーク イザ!ブックマーク
print 印刷用ページの表示



Web 2.0時代のセキュリティ対策[前編]
ソーシャル・メディアのセキュリティ・リスク

ブログ、Wiki、SNS、ビデオ共有……便利だが危険と隣り合わせのWeb 2.0

(2007年07月24日)

ここ1、2年ですっかりおなじみの存在になった、ブログやWiki、SNS(ソーシャル・ネットワーキング・サービス)、ビデオ共有サービスなどのソーシャル・メディア。複数のユーザーによる情報共有、協調作業が容易な点が評価され、これらを企業で活用する動きも活発化している。だが、ソーシャル・メディアの多くは便利で、革新的でもあるが、企業のITマネジャーや情報セキュリティ担当者にとっては悩みの種の1つにもなっている。本稿では、これらのツールが抱えるセキュリティ・リスクをいかにして最小限に抑えるかについて考えてみたい。

メアリー・ブランデル
Computerworld米国版

もたらされるメリットと
発生しうるリスク

 米国の通信サービス・プロバイダー、グローバル・クロッシングの広報部が昨年、従業員のコミュニケーション向上のため、ブログの活用を計画したときのことである。同社のセキュリティ担当バイスプレジデントのマイケル・ミラー氏は広報部に、必ず自分をプロジェクト会議に参加させるよう頼んだ。

 「セキュリティ部門の人間であれば、たいてい『この活動をいかに制限するか』という反応を示すはずだ。だが、われわれは従業員にどういう責任を負わせるのか、何を許し、何を許さないかという観点から、社内でのブログの利用に明確なガイドラインを定めたかった。かたくなに阻止しようとしても、従業員はそれをうまくかわす方法を見つけようとするからだ」

 今、多くの企業では、従業員が勤務時間中に会社のPCを使ってブログに書き込みをするのを制限すべきか、ブログの内容を監視すべきか、できるだけ会社の公式ブログで活動するよう仕向けるべきか、そして、ブログの活動に関する規則をどうやって決めるかなど、このツールに関する多くの問題に取り組んでいる。また、企業のLANを「MySpace.com」や「iTunes」「Flickr」「YouTube」といった、ある種“何でもあり”のWeb 2.0の世界に開放してよいものか、という声も少なからず上がっている。

 「MySpaceやYouTubeは、企業からすれば、ウイルス/ワームやスパイウェアなどのマルウェアにつけいるすきを与える危険性が非常に高い」と、米国の調査会社ガートナーのアナリスト、アラベラ・ハラウェル氏は警告する。その手のウイルス/ワームとしては、「Yahoo! Mail」ユーザーを攻撃する「Yamanner」や、MySpaceユーザーの間で広まる「Samy」が有名だ。

 結局、ブログを巡るジレンマとは、従業員間のコミュニケーションや協調作業の円滑化、さまざまな意見をすくうことのできる顧客との新たなコミュニケーション・チャネルの開設といったメリットと、情報漏洩・流出や従業員の私的利用行為といったリスクを天秤にかけるということなのだ。

 シカゴの法律事務所、ニール・ガーバー&アイゼンバーグのITマネジャー、ダイアナ・マッケンジー氏は、機密情報の流出は数ある脅威の1つにすぎないと話す。同氏は、ほかにも、職場内での嫌がらせや誹謗中傷、証券取引法違反、著作権や商標といった知的財産の乱用などの問題があることを指摘する。

 「公開前のIR情報を、従業員がうっかりブログに書いてしまうことはめずらしくない」とマッケンジー氏。同氏によれば、会社が防犯用の隠しカメラを、オフィスのどこに設置しようとしているかをブログで暴露した従業員もいたという。

ポリシー策定時の留意点

 企業でブログやSNSなどのソーシャル・メディアを利用するにあたってはきちんとポリシーを策定する必要がある。これで少なくとも法律上のトラブルは回避できるはずだが、その努力さえ怠っている企業も少なくない。Computerworld米国版が113人のITマネジャーを対象に実施した調査では、従業員によるソーシャル・メディアの利用についてポリシーを定めているとした回答者は半数をわずかに上回る程度だった(図1)。


図1:ソーシャル・メディアの利用に関する調査

 「ブログ利用のポリシーを決める際、IT/IS部門はそれをどこまで厳格にしてよいかを判断するために、法務部と人事部の協力を仰ぐべきだ。ブログは企業にとっての多くの複雑なグレーゾーンの問題を浮き彫りにする」とハラウェル氏はアドバイスする。同氏によると、例えば、法律やその企業が属する業界団体の合意の中には、政治活動や職場の安全に関する問題を議論することを企業が禁じてはならないとしているケースもあるという。

 ミラー氏は、ポリシー策定のたたき台として、同社で以前に策定した、IT利用時のルールやモラルについてのガイドラインを利用した。「ブログのポリシーを策定するうえで参考にしたのは、電子メールの使用ポリシーに関する記述だ。機密情報と知的財産の保護の観点で、両者の運用に共通項は多い」(ミラー氏)

 ポリシーを策定する作業自体はさほど難しくなかったとミラー氏。同氏が策定したポリシーでは、ルールに従ってさえいれば、従業員がブログの開設や他のブログへのコメントなどを行えることになっている。ルールとは、例えば、同社の従業員であることを明かして業務にかかわる内容をブログに記す場合は、「このブログに書かれている意見は、必ずしも会社の見解を代弁するものではない」と断り書きを入れる必要がある、といったものだ。

 ポリシーには、ブログの“炎上”(内容に対する批判などのコメントが大量に書き込まれた状態)を避けるため、「敵対的な投稿の禁止(doing no harm)」という条項も盛り込まれている。「投稿内容は本人の人格、考え方の表れであることをしっかり念頭に置くよう指示している。感情的になっているときは投稿しないで、まず頭を冷やすことだ」とミラー氏。

 このポリシーは、ブログを開設する従業員を対象にするだけでなく、グローバル・クロッシングのイントラ・ブログにも適用される。イントラ・ブログでは、それぞれ特定の問題を担当する6人の従業員にスポットライトを当てている。「コミュニケーションの幅を広げるのはよいことだが、トラブルにならないようしっかり管理して適切な施策を講じる必要がある」とミラー氏は話す。


 |123 > 次のページへ



関連記事

▲ページの先頭へ戻る


プロダクト・フォーカス

日立製作所

データを安全に長期保管し、さらなる活用を促す――日立の「Hitachi Content Archive Platform」

コンプライアンス/内部統制時代のニーズに応えるコンテンツ・アーカイブ・ストレージ

セキュリティ・インサイト

既存メール環境の変更なしに導入可能な“透過型”スパム対策アプローチの実力

CATV統括運営会社に見る「マトリックススキャンAPEX」導入事例

McAfee SafeBootでの実績を土台にマカフィー製品を本格展開するマクニカネットワークス

マカフィーによる旧セーフブート社買収のシナジー効果を存分に生かす

企業の成長をサポートするサンのセキュリティソリューション

ビジネスのパフォーマンスは安全で積極的な情報活用から

企業に「安心・安全」を供給する日立ソフトの情報セキュリティ

「秘文」から「WriteShield」まで、一貫する情報セキュリティコンセプトとは

ビジネスを活性化するNECソフトのコミュニケーションセキュリティ

情報の堅ろうな保護と自由な共有を同時に実現

拡大するバラクーダネットワークスのセキュリティアプライアンス戦略

スパムメール対策からロードバランサ、Webアプリケーション保護まで

特別企画

配布文書の動的統制で情報セキュリティのあり方を変える

自由な情報デリバリーと強固な情報漏洩対策の両立に向けて

キャッチアップ

情報漏洩に備える――ダメージを抑えるための心得7カ条

セキュリティ責任者が実践すべきこと、すべきでないこと

データ漏洩・盗難対策を“完璧”に近づける「マルチレベル暗号化」のすすめ

ライフサイクル全般にわたるデータ保護を実現する

エンタープライズ・データを守れ

担当者が負担に押しつぶされず、企業にとって価値のある情報を保護するために

ソーシャル・メディアのセキュリティ・リスク

ブログ、Wiki、SNS、ビデオ共有……便利だが危険と隣り合わせのWeb 2.0

セキュリティもオープンソースで!

データセンターでもオープンソースの導入が進行中

キーパーソン

ブルース・シュナイアー氏が語る「セキュリティ・シアター」の功罪

実際のリスクとのずれを生む一方で、過度の恐怖を軽減する効果もあり

「アイデンティティ/アクセス管理(IAM)は“焦らず、あきらめず”」――CAのガーディナー氏

CA幹部が語る、IAMプロジェクトの“正しい”進め方

「ITリスク管理の高度な専門性」が好調の要因――シマンテック幹部

グローバルサービス部門のヒューズ氏に聞く同社の取り組みと今日のセキュリティ問題

マカフィーにとって「マイクロソフトは味方、シマンテックは敵」

エンタープライズ市場に注力するマカフィーの新CEOが言明

マイクロソフトはもはや“セキュリティ後進企業”ではない!

「TwC(信頼できるコンピューティング)」担当副社長、セキュリティ強化戦略の“今”を語る

シマンテックのCEO、セキュリティ技術/市場の未来を示す

「いま、セキュリティのパラダイム・シフトが起きている」

プルーフポイント幹部が語るメール・セキュリティ領域での仮想化活用

「スパム、ウイルス/ワーム対策の仮想アプライアンスが今年後半から伸びる」

セキュリティ連載

エンドポイント・セキュリティ対策の勘所(全2回)

クライアント環境を襲う各種の脅威に立ち向かう

情報漏洩100%対策(全7回)

あらゆるリスク、ケースを徹底検証

プロアクティブ・セキュリティ(全14回)

見えない敵に先手を打つ

トレンド・ウォッチ

欧州評議会とISP、サイバー犯罪捜査で協力へ

警察が捜査データを適切に入手するためのガイドラインの草案が完成(2008年04月02日)

ハッキング・コンテストでMacとVistaは陥落――Linuxだけが無傷

「Linuxにだれも侵入できなかったのには驚いた」(2008年03月31日)

iPhoneをハッキングした研究者、MacBook Airも2分で攻略

「Safari」のセキュリティ・ホールが“勝因”か(2008年03月28日)

Web 2.0のセキュリティ懸念を考慮したアクセス管理が急務に

時代に合った電子技術利用ポリシーが必要(2008年03月13日)

昨年12月に蔓延したrootkitはきわめて悪質――F-Secureが注意を呼びかけ

その名は「Mebroot」。検出困難で「打つ手立てなし」(2008年03月05日)

FBI、バレンタイン・メールを装った“Stormメール”に異例の警鐘

セキュリティ・ベンダーも指摘、「Falling in Love with You」には要注意(2008年02月14日)

2007年4Qのスパム中継国ランキング、ロシアが2位に急浮上

専門家は「ボットに感染したPCの存在が大きい」と指摘(2008年02月13日)

2009年度米国予算案、情報セキュリティに73億ドルを計上

国家情報長官、「ロシアや中国は米国のインフラをストップさせる技術力がある」と警鐘(2008年02月08日)

RealPlayerは「バッドウェア」――米国の消費者保護団体が認定

アドウェアなどが適切な告知なしにインストールされる点を非難(2008年02月05日)

詳細非公開の「Adobe Reader」セキュリティ・アップデートに疑問の声

Adobeは脆弱性情報を明らかにせず(2008年02月07日)

Google、企業向けメッセージング・セキュリティ・サービスを年額3ドルから提供

買収したPostiniのサービスを再編、中小企業への訴求力を強める(2008年02月06日)

Microsoft、データ実行防止技術を推進する新APIを提供

Vista SP1、XP SP3、Windows Server 2008に搭載へ(2008年02月01日)

Wordを利用した新種のウイルス攻撃が発覚

チベット関連ニュースを装い、トロイの木馬を仕込む(2008年01月30日)

悪質サイトの半数が乗っ取ったURLで運営――Websenseが指摘

前回調査の30%台半ばから大幅に増加(2008年01月24日)

Weekly Ranking

集計期間:06/28〜07/04



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国