セキュリティを表層的でもっともらしい話題は多くありますが、「鎖はいちばん弱い輪以上に強くなれない」実はこれが基本なのです。本質を知らずに部分的に「せきゅりてぃ」していても・・・本来の効果は発揮できないと考えています。

最近、あるハッカーがTwitterの従業員のGoogleアカウントにアクセスするという事件があった。Twitterでは、文書作成と情報共有の手段としてGoogle Docsを利用している。

1. クラウドはセキュアな環境だと思ってはならない

2. クラウドは社内ネットワークよりも厳格なセキュリティ手続きを必要とする

3. ハッキングされた後でセキュリティ手続きを導入しても意味はない

4. セキュリティの構築では他人の善意を当てにしてはならない

5. 旧世代のITスタッフが若年スタッフに教えることもある

6. コンプライアンスを考慮する

7. 誰を信用するのか

8. コンシューマーのニーズと企業のニーズを混同しない

9. 他人の失敗から学ぶ

10. 強力なパスワードを使用し、定期的に変更する

記事では、この10項目を教訓として挙げています。1、2、10は前回書いたTwitterの情報流出=クラウドは危険じゃない、その前にやるべき簡単なことあたりになります。パスワードの作り方はパスワードは英文字記号で8文字以上!を参考にどうぞ。

それ以外の項目も書けば多くのことがあるのですが、もっとも基本的なことは「鎖はいちばん弱い輪以上に強くなれない」ことです。セキュリティの専門家であるシュナイアーの言葉です。

セキュリティの鎖.png 

出典:ブルース・シュナイアー: 『セキュリティはなぜやぶられたのか』、p147、日経BP社、2007

セキュリティ思考の全体に影響する基本中の基本です。今回のTwitterにしても一部のユーザーのパスワードから全部の漏洩にまで影響しています。

他のユーザーがどれほど最強なパスワードを使っていても、弱い鎖から結界は解けました。

セキュリティの強度は、もっとも弱い部分に従っていくのです。すべて数珠つなぎのようにぐるりと回って繋がっているのです。

バランスのよくない仕組みの場合、最強の部分ばかりが強調されがちです。もっとも探すべく場所は、一番弱い部分を見つけ、どのように補強できるか? おろそかになりがちな部分ですが、ここがポイントになります。

7の「誰を信用するのか」にしても、どの立場で誰を信用するか?によって、アプローチは変わってきます。たとえば、内側の人が、同じ内側と思われる人に対する場合と外側の人に対する場合の信用の定義も、何をもって判断するかで変わります。そもそも信用出来ないと思われる人に対しての定義もアプローチも内側とは全然違います。立場を逆転した場合のことを考えてみることが必要です。

何もいたずらに人を疑う必要はありません。「自分は鎖の強いほうだ」と思っていることが、一番弱点なのです。これは何も知らないことと大して変わりません。逆に言えば、強いと思っている分だけ、その結界が解ければ「必要以上の情報」をもたらしてくれるのです。それを自覚していないので、問題は何もないと思っている。これが弱い鎖になっているケースを多く見ています。

せきゅりてぃセキュリティにかえる。これが本当の教訓だと思うのです。

にいくら

Special

- PR -
コメント

コメントを投稿する
メールアドレス(必須):
URL:
コメント:
トラックバック

http://app.blogs.itmedia.co.jp/t/trackback/77444/20673751

トラックバック・ポリシー


» このブログのTOP

» オルタナティブ・ブログTOP



プロフィール

新倉 茂彦

新倉 茂彦

有限会社ティーシーニック代表
M.B.A(経営情報学修士)
攻撃視点から、情報漏洩対策・情報セキュリティのコンサルティングを「人と物理」で提供。
タオの哲学を研究中

詳しいプロフィール

カレンダー
2012年4月
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30          
カテゴリー
エンタープライズ・ピックアップ

news094.gif ストレス社会との付き合い方
政府がメンタルヘルス検査の義務化を検討しています。しかしうつになった後だけではなく、なる前の予防も大切なのではないでしょうか。(5/24)

news094.gif 「思いやり経営」のススメ
産学・NPO連携の民間団体が先頃、「思いやり経営」という観点で評価した指標や企業ランキングを発表した。企業のマネジメント力を知る手立てとして注目されそうだ。(5/24)

news094.gif テレワークが労働者のマインドを変える
テレワークが普及すると、労働者の評価は従来の「時間×生産性」から「成果」へと変化する。時間や場所を自分の裁量でコントロールできる変わりに、成果を最大化するために労働をマネジメントする能力とマインドが労働者には必要になる。(5/23)

news094.gif 求む、クックパッド男子
高身長も高学歴も高収入もいらない。私が男性に求めるのは「料理の腕」だけです。(5/18)

news094.gif 37歳の常識――我々は一生学び続ける
学び続けなければ衰退するのみだ。(5/18)

オルタナティブ・ブログは、専門スタッフにより、企画・構成されています。入力頂いた内容は、アイティメディアの他、オルタナティブ・ブログ、及び本記事執筆会社に提供されます。

Special

- PR -

サイトマップ | 利用規約 | プライバシーポリシー | 広告案内 | お問い合わせ