年始のセミナーで、こんな問いかけをしたことがありました。「放置アカウントはありませんか」「パスワードを使い回していませんか」「許可なくクラウドサービスを利用していませんか」「個人ストレージに業務データを保存していませんか」「持ち出しPCのパッチ適用は遅れていませんか」「許可なく私物PCで業務を行っていませんか」「VPNを回避してインターネットに接続していませんか」「VPN機器の脆弱性を放置していませんか」。リモートワークやクラウドサービスの利用が増えたことで、こうした脆弱性によるリスクを、知らず知らずのうちに放置していないでしょうか、という問いかけです。
仮に、ヒアリングでこの8つすべてに「はい、できています」と回答できたとします。
これだけ整えれば、★3・★4の主要な要求事項はかなりの部分を満たします。書類上は、十分に対策が整っているように見えます。
同じヒアリングで、続けてこう尋ねたとします。
先ほどの8項目に「はい、できています」と答えた企業でも、この5つにはすぐに回答することが難しいケースがあります。理由は共通しています。先ほどの8項目は「ルールとして定めているか」「規程上、禁止しているか」を問うものでしたが、この5つは「それを技術的に検知・制御できているか」を問うものだからです。5問目は一見すると細かな点に見えますが、実際には見落とされやすい質問です。退職者のIDは削除していても、「休職中」という一定期間のIDまで適切に管理することは、運用上の課題となりやすいのが実情です。
「私物USBは禁止しています」という規程はあっても、実際にUSBポートへの書き込みをブロックする設定になっているとは限りません。「許可されたクラウドサービス以外は使用禁止です」という規程はあっても、社員が別のクラウドサービスにアクセスしようとした瞬間にそれを検知し、アップロードそのものを止める仕組みが入っているとは限りません。規程での「禁止」と、技術による「防止」の間には、差が生じることがあります。
ここで、改めて考えておきたい点があります。★3・★4の要求事項・評価基準を満たすということは、サイバーセキュリティ対策の最低限レベル、あるいは標準レベルの対策を講じたということではなかったのでしょうか。にもかかわらず、規程を満たしただけでは、この5つの問いに答えられない状態が残ってしまう。
まさに、ここが10月に公表される「適合」「不適合」の基準やガイドに、どのように記載されるかを注意深く見ておかなければならない重要なポイントだと考えています。リスクアセスメントの発想を持って審査基準を読み解けるかどうかによって、対策の実効性に違いが生じる可能性があると思われるからです。
先ほどの5つの質問に答えられない企業が多いのには、理由があります。過去に公表された複数のインシデントの調査報告書を読み解くと、共通する5つの教訓が見えてきます。
ある企業の事案では、管理者権限のパスワードが「類推可能なほど脆弱」だったことが、事後の調査で明らかになっています。別の事案では、フィッシングメールによって従業員のアカウント情報が窃取されたことが、被害の根本原因とされています。さらに別の事案では、業務委託先に付与していたアカウントのIDとパスワードが「何らかの方法で」漏洩し、悪用されました。パスワードという「本人しか知らないはずの情報」にのみ依存するのではなく、認証情報が漏洩する可能性も考慮した対策を検討する必要があります。
ある企業の事案では、多要素認証が例外的に適用されていなかった、たった1つの業務委託先のアカウントが、被害全体の侵入口になりました。MFAは「導入しているか、していないか」の二択ではありません。適用対象や例外設定を含め、適切に運用されているかを確認することが重要です。一部に適用されていないアカウントが残ることで、そこがリスクとなる可能性があります。
漏洩した正規のアカウント情報でログインされてしまえば、EDR(Endpoint Detection and Response)の目には「正規の利用者による、正常な操作」にしか映りません。実際に、EDRが導入されていたある企業のデータセンターにおいてすら、「当時のシグネチャでは検知が難しいランサムウェアが含まれていた」ことが、調査で報告されています。そのため、認証・アクセス制御・検知など、複数の対策を組み合わせて考えることが重要です。
これは、担当者の怠慢ではありません。総務部門が資産管理目的で導入したツールと、情報システム部門が管理したいセキュリティ機能が、契約上ねじれている。退職や異動といった人事イベントと、システム上のアカウント削除・権限変更が、自動的には連動していない。こうした組織の構造的な問題が、IDの統合管理を難しくしています。
たとえ監視の仕組みを導入していても、アラートを受け取り、実際に判断し、行動するのは、限られた人数の情シス担当者です。24時間365日、すべてのアラートに反応できる体制を、単独の企業で維持するのは容易ではありません。また、多数のアラートへの対応が継続することで、重要なアラートへの対応が遅れる「アラート疲れ」も、運用上の課題の一つです。
また、審査基準やガイドだけで、今後生じる新たなリスクのすべてをあらかじめ想定することは困難です。したがって、審査基準を満たし、★3や★4を取得した後も、新たに生じるリスクや、審査基準・ガイドでは十分にカバーされていないリスクについて、企業自身が継続的にリスクアセスメントを行い、必要に応じて適切な対策を講じていくことが重要です。制度への適合を一つの基準としながらも、自社を取り巻く脅威や事業環境の変化に応じて、対策を継続的に見直していくことが求められます。