システム管理者の犯行 vs TOMOYO Linux

2009年6月12日はてなブックマーク del.icio.us Twitter

米国の情報セキュリティ会社の調査で、IT管理者の35%が社内の機密情報に無断でアクセスしていることを認めた、という結果が昨日ITproで報道されました。

IT管理者の35%が社内の機密情報に無断アクセス,「解雇されたら持ち出す」

情報セキュリティ対策の製品を販売しているベンダーによる調査であるということを割り引いても、社内の情報に無断でアクセスしているIT管理者が非常に多いことは、システム管理の知識があるエンジニアなら容易に想像できるでしょう。

現在導入されている監視システムをすりぬけて機密情報にアクセスできるという回答者は74%に達した。

IT管理者には自動的に大きな権限が与えられていることが分かります。

一方で同じく昨日、セキュアOSを実現するTOMOYO Linuxがメインライン入りしたというニュースも報じられました。

セキュアOSではrootの権限も制限できますから、システム管理者であっても、アプリケーションのデータを参照したりコピーすることはできなくなります。システム管理者による不正は、こうしたセキュアOSを利用することで相当程度防ぐことが可能になります。

また、こうしたセキュアOSがLinuxに統合されることで、セキュアOSの普及が後押しされることも期待できます。

それでも防げない内部犯行

しかしそれでも、そもそも悪意を持ったシステム管理者の社内犯罪を防ぐことは難しいと認識させられたのは、先日の三菱UFJ証券のシステム部 部長代理が引き起こした顧客情報の漏洩事件です。

記事によると元システム部長は、IDやパスワードは権限を悪用して取得。サーバを設置していた部屋には監視カメラがあり、かつICカードで入退管理をしていたとのことですが、障害対応目的と偽って顧客データ管理用のサーバにアクセスしたとのことです。

元京都府警でシステムコンサルタントの杉浦司氏は、社内犯罪が起きる条件を次のように説明しています。

一般的に、「動機」と「正当化」と「機会」の三要素がそろったときが、社内犯罪が起きる危険性が高まるとされている。
日本版SOX法の本質は文書化ではなく防犯だ - @IT情報マネジメント

社内犯罪を防ぐことも含めた内部統制の強化というのは情報システム部門だけの仕事ではなく、社員の一人一人に配慮する、会社のマネジメントやガバナンスといった分野に属するものなのだ、ということを肝に銘じなければならないのでしょう。

そして、マネジメントやガバナンスの一部として「セキュアOSを導入しポリシーを設定する」というアクションが必須なのだとすれば、「情報システム」と「企業経営」の両方を統合して考える必要がある、ということは強調してもし過ぎることはないはずです。


次の記事≫ Opera 10たぶん明日公開! Firefox 3.5は今月末! Safari 4、Chrome 2.0は公開済み!IE 9はいつ?
前の記事≪ Google AppsにとってOutlook連携はキラーアプリになる。グーグルとマイクロソフトが企業市場で本格対決へ

Loading...

Blogger in Chief

photo of jniino Junichi Niino(jniino)
IT系の雑誌編集者、オンラインメディア発行人を経て独立。新しいオンラインメディアの可能性を追求しています。
詳しいプロフィール


Publickeyの新着情報をチェックしませんか?
Twitterで : @Publickey
RSSリーダーで : Feed
≫ 過去の記事を読む




アクセスランキング - 過去7日間

  1. IT系上場企業の平均給与を業種別にみてみた …
  2. IT系上場企業の平均給与を業種別にみてみた …
  3. SIerとパッケージベンダはどちらが高給? …
  4. Cassandra入門と、さらに詳しく知るた…
  5. ミクシィのNoSQLデータベース「Tokyo…
  6. SQLの都市伝説。マイケル・ストーンブレイカ…
  7. TwitterがBitTorrentで高速に…
  8. 仮想化は、クラウドのインフラとしては不要では…
  9. セキュリティを高めた「仮想化Firefox」…
  10. 楽天、性能向上を分散オブジェクトキャッシュで…
  11. Twitter、急成長に対応するため独自のデ…
  12. アドビ「iPadでFlashアプリを動かす」…
  13. グーグル、「政府専用Google Apps」…
  14. ITまんが 2010年版 ~ ITが楽しく分…

アーカイブ  (最新記事10)

バックナンバー

2010年7月
2010年6月
2010年5月
2010年4月
2010年3月
2010年2月
2010年1月
2009年12月
2009年11月
2009年10月
2009年9月
2009年8月
2009年7月
2009年6月
2009年5月
2009年4月
2009年3月
2009年2月






Trackbacks (TrackbackURL:http://www.publickey1.jp/mt/mt-tb.cgi/155)

  • (トラックバックは承認後に掲載されます)

Comments