インサイダーリスク
セキュリティチームは内部リスクをしばしば外部攻撃者の問題と捉えますが、それは正確ではありません。内部リスクとは、すでに正当なアクセス権を持つ人々から生じるリスクです。これは、従業員、契約者、管理者など、業務の一環として機密データを閲覧または操作できる人々を含み、悪用するかどうかにかかわらず該当します。多くの内部リスクの議論はこの定義を飛ばし、データを持ち出す悪意ある従業員のシナリオに直接進みます。それは確かなリスクですが、最も一般的なものではありません。はるかに頻度が高いのは、最初から誰も疑わなかったアクセス権であり、ある目的のために与えられた権限が静かに全く別の扉を開けてしまう場合です。
管理者は機密データを見ることができます
セキュリティチームはフィッシング、クレデンシャルスタッフィング、ランサムウェア攻撃者がネットワーク内を横断する外部脅威のモデル化に多くの時間を費やします。内部リスクは通常、悪意のある従業員や誤って間違ったリンクをクリックする従業員に焦点を当てて別の注目を受けます。どちらも重要ですが、誰も閲覧権限を与えていないのに管理ツールのために機密データを見られる人々という、より静かな問題の側面はカバーされていません。
データ分類プラットフォームは、ファイルシステム、メールボックス、SharePointサイト、クラウドドライブをスキャンして機密情報を検出・タグ付けする必要があります。このスキャンアクセスは設計上広範でなければならず、届かないものは分類できません。問題は、ベンダーがこの広範なアクセス権にファイルの中身を開いて読む権限を組み合わせ、それをプラットフォームの管理者に渡すときに始まります。
管理者アカウントは監査されません
ほとんどのセキュリティチームに、規制対象の顧客データを誰が見られるか尋ねると、DLPルールやアクセスレビュー、ファイルサーバー上の役割ベースの権限を指します。そのデータをスキャンする分類ツールで誰が開けるか尋ねると、答えはすぐにあいまいになります。
スーパーユーザーおよび管理者の役割は、通常の従業員向けのアクセスレビューの対象外となることが多いです。これらはデフォルトで信頼されているため、まさにその前提が検証の必要性を生みます。分類管理者は、HIPAA分類ルールが正しく発動したかを確認するために医療記録の内容を読む必要はなく、ルールが発動したという確認だけが必要です。これらは異なる権限ですが、多くのツールは一つしか提供しません。
これは、セキュリティのあらゆる場面で適用される最小権限の原則を、最も機密性の高いデータを扱うツールに珍しく適用したものです。
セキュリティトリミング
セキュリティトリミングは、ユーザーの既存の権限に基づいて検索で見つけられる内容を制限する方法で、問題の半分を解決します。これにより、一般社員が検索結果から見てはいけないファイルに偶然アクセスするのを防ぎます。ただし、管理コンソール自体を管理するためのものではなく、プラットフォームアクセス権を持つ者は、セキュリティトリミングが他の全員に許可する内容に関係なく、任意のインデックス化された文書のテキストタブを開けます。
この区別は、規制がメタデータのアクセスだけでなくコンテンツのアクセスについて具体的になるにつれて重要になります。監査人は、ファイルの存在やタグ付けの確認を超えて、規制対象ファイルの実際の内容を誰が読めるかをますます知りたがっています。「管理者はツールを管理する必要があるため広範なアクセス権を持っている」という説明はこの問いを満たさず、それを問題と扱うことが監査指摘の原因となります。
コンテンツへのアクセスには別途許可が必要です
Netwrixデータ分類は、文書内容の閲覧権限を、従来は自動的に付与されていた分類および管理機能から分離します。スーパーユーザーはファイル内容を自動で見られず、管理者が意図的にアクセス権を付与する必要があります。
これは既存のセキュリティ制限を置き換えるのではなく併用するため、両方の層が適用されます:通常ユーザーが検索で見つけられるものと、管理者のうち誰が見つけたものを開けるかです。
実際には、分類管理者はファイルを開くことなくスキャンを実行し、分類ルールの適用状況を確認し、フラグ付きファイルのワークフローを管理できます。チームは、内容を読む必要がある特定のレビュアーや調査員にのみコンテンツアクセスを許可します。
分類できる人だけでなく、ファイル内容を閲覧できる人を制御する
詳しくはこちらよくある質問
共有する
もっと詳しく
著者について
Dan Piazza
Product Management マネージャー
Dan Piazza は Netwrix の Product Management マネージャーで、複数の Endpoint、DSPM、Directory 製品を担当しています。2013 年以来、技術職として働いており、サイバーセキュリティ、データ保護、自動化、コードへの情熱を持っています。現在の職務に就く以前は、データストレージのソフトウェア企業でプロダクトマネージャーおよびシステムエンジニアとして、ソフトウェアとハードウェアの両方の B2B ソリューションを管理し、導入していました。