IT チームのためのデータセキュリティのベストプラクティス16選
データセキュリティのベストプラクティスは、分類とアクセス制御、暗号化、変更の監視、インシデント対応など、データのライフサイクル全体にわたって機微データを保護します。これらの統制を、連携したプログラムではなく個別のチェックボックスとして扱う組織は、監査で一貫して失敗し、未然に防げたはずの侵害に遭います。本ガイドでは、コンプライアンスのフレームワークに整合した16の実践を取り上げ、IT/セキュリティチームが、監査と実際のインシデントの双方に耐えられるプログラムを構築できるよう支援します。
データセキュリティの重要性
今日、すべての組織は、大きいか小さいかにかかわらず、ますます巧妙化するランサムウェア、フィッシング、その他のサイバー攻撃からのリスクを減らすために、データ保護のベストプラクティスに従う必要があります。さらに、データセキュリティガイドラインに従うことは、GDPRやCCPAのような厳格な現代のデータ保護法に準拠し、維持し、証明するために不可欠です。
残念ながら、77%の組織はサイバー攻撃に対して準備が不十分であるという研究結果があります。ポネモン研究所。これにはテクノロジーの巨人も含まれます — 2022年、ハッカーはマイクロソフトのクラウドセキュリティの脆弱性を悪用し、大規模なデータ漏洩を引き起こしました。
自分のセキュリティが心配ですか?このホワイトペーパーでは、組織を侵害やコンプライアンスの罰則から保護するために知っておくべきデータセキュリティのベストプラクティスを明らかにします。
データセキュリティのベストプラクティス14選
1. データ技術とデータベースを理解する
データベースモデル
初期のデータベースシステムは、アプリケーションを通じてユーザーをデータに直接接続しました。プライベートネットワークでは、物理的なセキュリティが通常、データを保護するのに十分でした。
今日、現代のデータベースは、ユーザーまたは管理者のニーズに基づいてデータを動的に表示できるようにします。モデルには次のものが含まれます:
- ワンティア(シングルティア)モデル — このモデルでは、データベースとアプリケーションが単一のシステム上に存在します。これは、スタンドアロンのデータベースを実行しているデスクトップシステムで一般的です。初期のUnix実装もこのように動作しました。各ユーザーは端末にサインインし、データにアクセスする専用アプリケーションを実行しました。
- 二層モデル — 二層モデルでは、クライアントワークステーションまたはシステムが、別のサーバーで実行されているデータベースと通信するアプリケーションを実行します。これは、多くのアプリケーションに適した一般的な実装です。
- 三層モデル — 今日一般的に使用されている三層モデルは、ミドルティアサーバーを導入することによってエンドユーザーをデータベースから隔離します。このサーバーはクライアントからのリクエストを受け入れ、それを評価してデータベースサーバーに送信して処理します。データベースサーバーはデータをミドルティアサーバーに返し、その後ミドルサーバーはデータをクライアントシステムに送信します。ミドルサーバーはデータベースへのアクセスを制御し、追加のセキュリティを提供することもできます。
SQLとNoSQLデータベース
データベースと通信するために最も一般的に使用される言語は、構造化クエリ言語(SQL)です。SQLは、ユーザーがデータベースサーバーにリアルタイムでクエリを送信できるようにします。Oracle、Microsoft SQL Server、MySQL、PostGresを含むほとんどの商業用リレーショナルデータベース管理システムはSQLを使用します。(SQL言語をMicrosoftのデータベース製品SQL Serverと混同しないでください。)
NoSQLデータベースはリレーショナルデータベースではなく、SQLを使用しません。これらのデータベースはリレーショナルデータベースよりも一般的ではありませんが、スケーリングが重要な場所でよく使用されます。
ここにいくつかの重要な違いがあります:
|
Feature |
NoSQL Database |
SQL Database |
|
Database type |
Non-relational/distributed |
Relational |
|
Schema type |
Dynamic |
Pre-defined |
|
Data storage |
Records are stored in a single document, often in XML format |
Records are stored as rows in tables |
|
Benefits |
Can handle large volumes of structured, semi-structured and unstructured data |
Widely supported and easy to configure for structured data |
|
Typical scaling model |
Horizontal (add more servers) |
Vertical (upgrade the server) |
|
Popular vendors/ implementations |
MongoDB, CouchDB |
Oracle, Microsoft, MySQL |
|
Susceptible to SQL injection attacks? |
No, but susceptible to similar injection-type attacks |
Yes |
ビッグデータ
いくつかの組織は、単一のサーバーに収まる以上のデータを保存するため、代わりにストレージエリアネットワーク(SAN)に保存します。SANは、主要なネットワークにサーバーとして見えるように設定された別のネットワークです。たとえば、複数のサーバーとネットワークストレージデバイスは、数テラバイトのデータのみを保存するように設計されたミニネットワークとして構成される場合があります。これは主要なネットワークに接続されているため、ユーザーはSAN内のデータに迅速かつ便利にアクセスできます。
SANは通常、冗長サーバーを持ち、高速光ファイバー接続または銅で動作するiSCSIを介して接続されています。しかし、ビッグデータは、検索、保存、共有、バックアップ、および管理が難しくなるサイズに達する可能性があります。
ファイルシステム
ファイルシステムは、非構造化データを保存し、取得方法を制御する別の方法です。ファイルシステムがない場合、ストレージメディア上の情報は、1つの大きなデータの塊として存在し、1つの情報の部分がどこで終わり、次が始まるのかを示すものはありません。データを部分に分け、各部分に名前を付けることで、情報をはるかに簡単に分離し、特定することができます。
ファイルシステムは、SSD、磁気テープ、光ディスクなどのさまざまなメディアで使用できます。ファイルシステムの種類は、使用されるオペレーティングシステムによって異なります。たとえば、Linuxはextファミリー、xfs、jfsなどのファイルシステムを使用し、Windows OSはfat、fat32、ntfsを使用し、MacOSはapfsとhfs+を使用します。
2. 機密データを特定し分類する
データを効果的に保護するには、どのような種類のデータを持っているかを正確に知る必要があります。データ発見技術はデータリポジトリをスキャンし、結果を報告します。そこから、データ分類プロセスを使用してデータをカテゴリに整理できます。データ発見エンジンは通常、検索のために正規表現を使用し、より柔軟性を持たせます。
データ発見および分類技術を使用すると、ユーザーが重要なデータにアクセスできるかどうかを制御し、安全でない場所に保存されるのを防ぐことができ、不適切なデータ露出やデータ損失のリスクを減らすことができます。すべての重要または機密データには、その分類を示すデジタル署名で明確にラベルを付ける必要があり、組織にとっての価値に応じて保護できます。 Netwrixデータ分類のようなサードパーティツールは、データ発見および分類をより簡単かつ正確にすることができます。
データはその感度と価値に基づいて分類されるべきです。たとえば、データは次のカテゴリにグループ化できます:
- 公開データ — 特別な保護を必要とせず、自由に共有できるデータです。
- プライベートデータ — 従業員がアクセスできるが、一般の人々から保護されるべきデータ。
- 機密データ — 特定のユーザーとだけ共有できる情報、たとえば、専有情報や営業秘密。
- 制限されたデータ — 医療記録や規制によって保護されている財務情報などの非常に敏感なデータ。
ユーザーがデータの分類レベルを不適切に変更するのを防ぐためのコントロールを設ける必要があります。特に、選ばれたユーザーのみが分類をダウングレードできるようにする必要があります。そうしないと、データがより広く利用可能になります。
従ってください これらのガイドラインを 強力なデータ分類ポリシーを作成します。そして、データ発見と分類を行うことを忘れないでください ITリスク評価プロセスの一部として.
3. データ使用ポリシーを作成する
もちろん、データ分類だけでは不十分です。アクセスの種類、分類に基づくデータアクセスの条件、誰がデータにアクセスできるか、正しいデータ使用の定義などを指定するポリシーも必要です。すべてのポリシー違反には明確な結果があることを忘れないでください。
4. アクセス制御を実装する
データへのアクセスを制限するために適切なアクセス制御を適用する必要があります。公開されていないデータへのアクセスには認証を要求する必要があります。アクセス権は最小権限の原則に従うべきです: 各ユーザーは、割り当てられた責任を果たすために必要な権限のみを受け取ります。
アクセス制御は物理的、技術的、または管理的である可能性があります:
管理コントロール
管理アクセス制御は、すべての従業員が従うべき手続きとポリシーです。セキュリティポリシーは、許容される行動、会社が引き受ける意向のあるリスクのレベル、違反時の罰則などをリストすることができます。このポリシーは、ビジネスの目的と適用可能なコンプライアンス規制を理解している専門家によって通常作成されます。管理制御の重要な要素には次のものが含まれます:
- 監督構造 —ほとんどの組織は、マネージャーにスタッフの活動に対する責任を負わせます: 従業員が管理上のコントロールに違反した場合、監督者も責任を問われます。
- トレーニング — すべてのユーザーは、会社のデータ使用ポリシーについて教育を受け、会社がそれを積極的に施行することを知っている必要があります。さらに、ユーザーは定期的に再教育を受け、理解を強化し確認するためにテストを受ける必要があります。ユーザーはまた、データへのアクセスレベルと関連する責任について教育を受ける必要があります。
- 従業員解雇手続き— システムとデータを保護するために、退職する従業員がITインフラへのアクセスを失うことが重要です。HRと協力して、これらに従った効果的なユーザー解雇手続きを開発してください。ユーザー解雇のベストプラクティス.
技術的コントロール
データストレージ
ほとんどの場合、ユーザーは敏感なデータをローカルにコピーまたは保存することを許可されるべきではありません。その代わりに、データをリモートで操作する必要があります。ユーザーがログオフするか、セッションがタイムアウトした後は、クライアントとサーバーのキャッシュを徹底的にクリアする必要があります。そうでない場合は、暗号化されたRAMドライブを使用する必要があります。敏感なデータは、どのような種類のポータブルシステムにも保存されるべきではありません。すべてのシステムはログインを要求し、疑わしく使用された場合にシステムをロックする条件を含む必要があります。
権限
ユーザー権限は、最小権限の原則に厳密に従って付与されるべきです。以下は、Microsoftオペレーティングシステムの基本的なファイル権限です:
- 完全な制御 — ユーザーはファイルを読み取り、実行し、変更し、削除し、権限を割り当て、所有権を取得できます。
- 修正— ユーザーはファイルを読み、書き、削除できます。
- 読み取りと実行— ユーザーは実行可能ファイルを読み取り、実行できます。
- 読む — ユーザーはファイルを読むことができますが、変更することはできません。
- 書く — ユーザーはファイルを読み取り、変更できますが、削除することはできません。
フォルダーは同じ権限を持ち、さらに フォルダーの内容をリストする 権限があり、ユーザーはフォルダー内に何があるかを見ることができますが、ファイルを読むことはできません。
アクセス制御リスト
アクセス制御リスト(ACL)は、誰がどのリソースにアクセスできるか、またそのレベルを示すリストです。これは、オペレーティングシステムやアプリケーションの内部部分である可能性があります。たとえば、カスタムアプリケーションには、そのシステム内でどのユーザーがどの権限を持っているかをリストするACLが含まれることがあります。
ACLはホワイトリストまたはブラックリストに基づくことができます。A ホワイトリストは、許可されたアイテムのリストであり、ユーザーが会社のコンピュータを使用して訪問できるウェブサイトのリストや、会社のコンピュータにインストールが許可されたサードパーティのソフトウェアのリストが含まれます。A ブラックリストは、従業員が訪問を許可されていない特定のウェブサイトや、クライアントコンピュータにインストールが禁止されているソフトウェアのリストです。
ファイル管理では、ホワイトリストACLが一般的です。これはファイルシステムレベルで構成されます。たとえば、Microsoft Windowsでは、NTFS権限を構成し、それに基づいてNTFSアクセス制御リストを作成できます。NTFS権限を適切に構成する方法についての詳細は、次のリストで確認できます。NTFS権限管理のベストプラクティス。アクセス制御は、役割ベースのアクセス制御(RBAC)があるすべてのアプリケーションに実装されるべきであることを忘れないでください。Active Directoryグループ と 委任。
セキュリティデバイスと方法
特定のデバイスやシステムは、データへのアクセスをさらに制限するのに役立ちます。ここに最も一般的に実装されているものがあります:
- データ損失防止 (DLP) — これらのシステムは、ワークステーション、サーバー、およびネットワークを監視して、機密データが削除、移動、またはコピーされないようにします。また、データを使用および送信している人を監視して、不正使用を検出します。
- ファイアウォール — ファイアウォールは、1つのネットワークを別のネットワークから隔離します。ファイアウォールはスタンドアロンシステムであるか、ルーターやサーバーなどの他のインフラデバイスに含まれることがあります。ファイアウォールソリューションは、ハードウェアとソフトウェアの両方として提供されます。ファイアウォールは、組織のネットワークに入る望ましくないトラフィックを除外し、マルウェアやハッカーがデータを悪意のあるサードパーティのサーバーに漏洩するのを防ぎます。組織のファイアウォールポリシーに応じて、ファイアウォールは一部またはすべてのトラフィックを完全に拒否する場合もあれば、確認後に一部またはすべてのトラフィックを許可する場合もあります。
- ネットワークアクセス制御 (NAC) — NACは、セキュリティポリシーに準拠するエンドポイントデバイスに対してネットワークリソースの可用性を制限することを含みます。 NACは、無許可のデバイスがネットワークから直接データにアクセスするのを制限できます。一部のNACソリューションは、アクセスを許可する前に非準拠ノードを自動的に修正して安全にすることができます。 NACは、ユーザー環境が比較的静的で、企業や政府機関のように厳格に制御できる場合に最も有用です。 ユーザーとデバイスの多様なセットが頻繁に変わる環境では、実用的ではない場合があります。
- プロキシサーバー — これらのデバイスは、クライアントソフトウェアが他のサーバーからリソースを要求する際の交渉者として機能します。このプロセスでは、クライアントがプロキシサーバーに接続し、サービス(たとえば、ウェブサイト)を要求します。プロキシサーバーはリクエストを評価し、許可または拒否します。プロキシサーバーは通常、トラフィックフィルタリングやパフォーマンス向上のために使用されます。プロキシデバイスは、インターネットからの機密データへのアクセスを制限できます。
物理的コントロール
物理的セキュリティはデータセキュリティの議論でしばしば見落とされがちですが、これを実装しないと、データやネットワークが完全に侵害される可能性があります。各ワークステーションは、そのエリアから取り外せないようにロックされている必要があります。各コンピュータケースもロックされている必要があり、ハードドライブやその他のストレージコンポーネントが取り外されて侵害されないようにする必要があります。また、攻撃者がリムーバブルメディアを使用して他のオペレーティングシステムにブートするのを防ぐために、BIOSパスワードを実装することも良いプラクティスです。
ノートパソコンとモバイルデバイスのセキュリティ
会社のノートパソコンが紛失または盗難に遭った場合、悪意のある第三者がハードドライブ上のデータにアクセスできる可能性があります。したがって、組織で使用されるすべてのノートパソコンにはフルディスク暗号化を使用する必要があります。また、VPNやSSHなどの安全な通信チャネルを使用する前に、公共のWi-Fiホットスポットを使用することは避けてください。アカウントの資格情報は簡単にハイジャックされる可能性があります 無線攻撃を通じて、全体のネットワークが侵害される可能性があります。
モバイルデバイスは、ウイルスやその他のマルウェアを組織のネットワークに持ち込み、サーバーから機密データを抽出する可能性があります。これらの脅威のために、モバイルデバイスは特に厳しく管理する必要があります。接続が許可されているデバイスはウイルススキャンを受ける必要があり、取り外し可能なデバイスは暗号化されるべきです。
データを中心にセキュリティポリシーを構築することが重要であり、どのタイプのデバイスに保存されているかは考慮しないべきです。スマートフォンはしばしば機密情報を含んでいますが、同じ情報を含んでいる場合でも、通常はノートパソコンよりも保護が少ないです。機密データにアクセスできるすべてのモバイルデバイスは、同じように複雑なパスワードを要求し、同じアクセス制御と保護ソフトウェアを使用する必要があります。
高品質のカメラとマイクを備えたスマートフォンは、データ漏洩の別の一般的な原因です。これらのモバイルデバイスで内部者から文書を保護したり、敏感なデータを含むモニターやホワイトボードの写真を撮っている人を検出することは非常に困難です。しかし、建物内でのカメラの使用を禁止するポリシーを持つべきです。
ネットワークの分離
ネットワークセグメンテーションは、ネットワークを機能的なゾーンに分割することを含みます。各ゾーンには異なるデータ分類ルールが割り当てられ、適切なセキュリティレベルに設定され、適切に監視されます。
Segmentation limits the potential damage from a security incident to a single zone. Essentially, it divides one target into many, leaving attackers with two choices: Treat each segment as a separate network, or compromise one and attempt to jump the divide. Neither choice is appealing. Treating each segment as a separate network creates a great deal of additional work, since the attacker must compromise each segment individually; this approach also dramatically increases the attacker’s exposure to being discovered. Attempting to jump from a compromised zone to other zones is also difficult, because if the segments are designed effectively, the network traffic between them can be restricted. While there are always exceptions — such as communication with domain servers for centralized account management — this limited traffic is easier to identify.
ビデオ監視
会社の重要な施設は、動体検知機能とナイトビジョンを備えたビデオカメラで監視する必要があります。これは、ファイルサーバー、アーカイブ、またはバックアップに直接アクセスしようとする無断侵入者を捕まえるため、また制限されたエリアで機密データの写真を撮っている可能性のある人を見つけるために不可欠です。
ロックとリサイクル
あなたの作業スペースとその中の機器は、無人の状態で放置する前に安全に保護する必要があります。たとえば、ドア、デスクの引き出し、窓を確認し、デスクの上に書類を置かないでください。すべての機密データのハードコピーはロックしておき、必要なくなったら破棄してください。また、アクセスキー、IDカード、ロックコード、その他のアクセスデバイスを共有したり複製したりしないでください。
ディスクドライブを廃棄またはリサイクルする前に、すべての情報を完全に消去し、データが回復できないことを確認してください。重要な情報を含む古いハードディスクやその他のITデバイスは物理的に破壊する必要があります。このプロセスを個人的に処理する特定のITエンジニアを割り当ててください。
5. 変更管理とデータベース監査を実施する
もう一つの重要なセキュリティ対策は、すべてのデータベースおよびファイルサーバーの活動を追跡し、機密情報および関連する権限へのアクセスや変更を特定することです。セキュリティ監査のために、ログイン活動は少なくとも1年間維持されるべきです。最大のログイン失敗回数を超えるアカウントは、自動的に情報セキュリティ管理者に調査のために報告されるべきです。
歴史的情報を使用して、どのデータが機密であるか、どのように使用されているか、誰が使用しているか、どこに行くのかを理解することは、正確で効果的なポリシーを構築し、環境の変化がセキュリティにどのように影響するかを予測するのに役立ちます。このプロセスは、以前は知られていなかったリスクを特定するのにも役立ちます。ユーザー活動の変更管理と監査を簡素化するサードパーティツールがあります。Netwrix Auditor.
6. データ暗号化を使用する
暗号化は、最も基本的なデータセキュリティのベストプラクティスの1つです。すべての重要なビジネスデータは、ポータブルデバイスやネットワークを介して、静止中または移動中に暗号化されるべきです。ポータブルシステムは、重要なデータを保存する場合、暗号化されたディスクソリューションを使用する必要があります。重要または独自の情報を保存するデスクトップシステムのハードドライブを暗号化することで、物理デバイスが盗まれた場合でも重要な情報を保護するのに役立ちます。
ファイルシステムの暗号化 (EFS)
The most basic way to encrypt data on your Windows systems is Encrypting File System (EFS) technology. If you use EFS to protect data, unauthorized users cannot view a file’s content even if they have full access to the device. When an authorized user opens an encrypted file, EFS decrypts the file in the background and provides an unencrypted copy to the application. Authorized users can view or modify the file, and EFS saves changes transparently as encrypted data. If unauthorized users try to do the same, they receive an “access denied” error.
Microsoftの別の暗号化ツールはBitLockerです。BitLockerは、Windowsデバイスに保存されたデータに対して追加の保護層を提供することにより、EFSを補完します。BitLockerは、紛失または盗難に遭ったデバイスをデータ盗難や露出から保護し、デバイスを廃止する際に安全なデータ廃棄を提供します。
ハードウェアベースの暗号化
ハードウェアベースの暗号化は、ソフトウェアベースの暗号化に追加して適用できます。一部のBIOS設定メニューの高度な構成設定では、信頼できるプラットフォームモジュール(TPM)を有効または無効にすることを選択できます。TPMはマザーボードにインストールされる可能性のあるチップで、暗号化キー、パスワード、または証明書を保存できます。TPMはハッシュキーの生成を支援し、PC以外のスマートフォンやデバイスを保護するために使用できます。また、BitLockerなどの全ディスク暗号化のための値を生成するためにも使用できます。
7. データをバックアップする
重要なビジネス資産は、冗長性を提供し、バックアップとして機能するために複製されるべきです。サーバーの障害耐性の最も基本的なレベルでは、データバックアップが必要です。バックアップは、サーバー障害が発生した場合にデータを取得できるようにするために、データを定期的にアーカイブすることです。セキュリティの観点から見ると、主に3つのバックアップタイプがあります:
- 全体— すべてのデータがアーカイブされます。完全なバックアップを作成することは非常に時間がかかり、リソースを大量に消費し、サーバーのパフォーマンスに大きな影響を与えます。
- 差分バックアップ— 最後のフルバックアップ以降のすべての変更がアーカイブされます。フルバックアップほどの影響はありませんが、ネットワークを遅くする可能性があります。
- インクリメンタル — すべてのタイプの最後のバックアップ以降の変更がアーカイブされます。
通常、組織はこれらのバックアップタイプの組み合わせを使用します。たとえば、毎日真夜中にフルバックアップを取り、その後2時間ごとに差分バックアップまたは増分バックアップを取ることがあります。真夜中のすぐ後にシステムがクラッシュした場合、最後のフルバックアップから復元できます。日中にクラッシュした場合は、バックアップの組み合わせを使用する必要があります。
どのバックアップ戦略を選択しても、バックアップデータをテストマシンに復元して定期的にテストする必要があります。もう1つの重要なベストプラクティスは、バックアップを異なる地理的場所に保存して、ハリケーン、火災、またはハードディスクの故障などの災害から復旧できるようにすることです。
8. サーバーにRAIDを使用してください
障害耐性のための基本的なツールであるRAIDは、サーバーが複数のハードドライブを持つことを可能にする独立したディスクの冗長配列であり、主なハードドライブが故障してもシステムが機能することを保証します。主なRAIDレベルはここに記載されています:
- RAID 0 (ストライプディスク) — データは速度(読み取り/書き込みパフォーマンス)を向上させる方法で複数のディスクに分散されますが、フォールトトレランスは提供されません。最低でも2つのディスクが必要です。
- RAID 1 — このRAIDレベルは、ミラーリングを通じてフォールトトレランスを導入します: 操作に必要なすべてのディスクには、同一のミラーリングされたディスクがあります。これは、最低2つのディスクが必要で、合計容量の50%をデータに、残りの50%をミラーに割り当てます。RAID 1を使用する際、システムはプライマリドライブが故障してもバックアップドライブで動作し続けます。RAID 1に別のコントローラーを追加することができ、これを「デュプレクシング」と呼びます。
- RAID 3 or 4 (striped disks with dedicated parity) — Data is distributed across three or more disks. One dedicated disk is used to store parity information to reduce the array’s storage capacity by one disk. As a result, if a disk fails, its data is only partially lost. The data on the other disks, along with the parity information, allows the data to be recovered.
- RAID 5(分散パリティを持つストライプディスク) — このRAIDレベルは、3つ以上のディスクを組み合わせて、任意の1つのディスクの損失に対してデータを保護します。これはRAID 3に似ていますが、パリティはドライブアレイ全体に分散されています。この方法では、パリティビットを保存するために全体のディスクを割り当てる必要はありません。
- RAID 6(デュアルパリティのストライプディスク) — このRAIDレベルは、4つ以上のディスクを組み合わせ、RAID 5に追加のパリティブロックを追加することで、システムが2つのディスクを失ってもデータを保護します。各パリティブロックはドライブアレイ全体に分散され、パリティが特定のドライブに専用されないようにします。
- RAID 1+0 (または 10) — このRAIDレベルは、ミラーリングされたデータセット(RAID 1)をストライピング(RAID 0)したもので、したがって「1+0」という名前が付けられています。「ミラーのストライプ」と考えてください。RAID 1+0配列には、ストライプされたデータの半分を保持するための2つのミラーリングされたドライブと、データのもう半分のための別の2つのミラーリングされたドライブを含む、最低4つのドライブが必要です。
- RAID 0+1 — このRAIDレベルはRAID 1+0の反対です。ここでは、ストライプがミラーリングされます。RAID 0+1アレイには、最小4つのドライブが必要です:RAID 0アレイのデータを複製するための2つのミラーリングされたドライブ。
9. クラスタリングとロードバランシングを使用します。
RAIDはシステム上のデータを保護する素晴らしい仕事をし、定期的なバックアップでさらに保護することができます。しかし、時には単一のシステムを超えて成長する必要があります。複数のコンピュータを接続して単一のサーバーとして協力させることを「クラスタリング」と呼びます。クラスタリングされたシステムは並列処理を利用し、パフォーマンスと可用性を向上させ、冗長性を追加します(コストもかかります)。
システムは、負荷分散を通じて高可用性を達成することもできます。これにより、複数のコンピュータ — 多くの場合、HTTPリクエストに応答するサーバー(サーバーファームとも呼ばれる) — に作業負荷を分散できます。場所を分割すると、それらは「ミラーサイト」になります。そのミラーコピーは、ダウンタイムを防ぎ、地理的冗長性を追加して、リクエストに対するより迅速な応答を可能にします。
10. システムを強化する
一時的であっても、機密データを保存できる技術は、そのシステムが潜在的にアクセスできる情報の種類に基づいて適切に保護されるべきです。これには、重要な権限を持って内部ネットワークにリモートでアクセスできるすべての外部システムが含まれます。しかし、使いやすさも考慮しなければならず、機能性とセキュリティが適切に決定され、バランスを取る必要があります。
オペレーティングシステムのベースライン
The first step to securing your systems is making sure the operating system is configured to be as secure as possible. Out of the box, most operating systems run unneeded services that give attackers additional avenues toward compromising your system. The only programs and listening services that should be enabled are those that are essential for your employees to do their jobs. If something doesn’t have a business purpose, it should be disabled. It may also be beneficial to create a secure baseline OS image for typical employees. If anyone needs additional functionality, those services or programs can be enabled on a case-by-case basis.
WindowsとLinuxのオペレーティングシステムは、それぞれ独自のハードニング構成を持っています。
ウィンドウ
Windowsは、消費者と企業の両方にとって最も人気のあるオペレーティングシステムです。しかし、そのため、最も標的にされるオペレーティングシステムでもあり、ほぼ毎週新しい脆弱性が発表されています。組織全体で使用されているさまざまなWindowsバージョンがあるため、ここで言及されている構成はすべてのバージョンに適用されない場合があります。セキュリティを強化するために行うべき手順は次のとおりです:
- LanMan 認証を無効にします。
- すべてのアカウントが有効または無効であっても、パスワードを持っていることを確認してください。
- ネットワーク共有の権限を無効にするか制限します。
- 必要のないすべてのサービスを削除してください。特に、平文プロトコルのtelnetとftpを削除してください。
- 重要なシステムイベントのログを有効にします。
ここで、Windowsの強化に関するベストプラクティスをさらに見つけることができます。Windows Serverの強化チェックリスト。
リナックス
Linuxオペレーティングシステムは、近年ますます人気が高まっています。いくつかの人は、LinuxがWindowsよりも安全だと主張していますが、正しく強化するために行うべきことはいくつかあります:
- 不要なサービスとポートを無効にしてください。
- 「rコマンド」に使用される信頼認証を無効にします。
- 不要なsetuidおよびsetgidプログラムを無効にします。
- 必要なユーザーのみのためにユーザーアカウントを再構成します。
ウェブサーバー
広範なネットワークの到達範囲のおかげで、ウェブサーバーは攻撃者が悪用するのに好まれる領域です。攻撃者が人気のあるウェブサーバーにアクセスし、そこにある弱点を悪用すると、数千人(場合によっては数十万人)のサイト訪問者とそのデータに到達できます。ウェブサーバーをターゲットにすることで、攻撃者はユーザーのウェブブラウザからのすべての接続に影響を与え、彼らが侵害した1台の機械を超えて損害を与えることができます。
ウェブサーバーは元々、設計がシンプルで、主にHTMLテキストとグラフィックコンテンツを提供するために使用されていました。現代のウェブサーバーは、データベースアクセス、チャット機能、ストリーミングメディアなど、さまざまなサービスを提供します。しかし、ウェブサイトでサポートされているすべてのサービスと機能は潜在的なターゲットです。最新のソフトウェア標準に保たれていることを確認してください。また、ユーザーがタスクを達成するために必要な権限のみを付与することを確認する必要があります。ユーザーが匿名アカウントを介してサーバーにアクセスしている場合、ウェブページを表示するために必要な権限だけを持っていることを確認する必要があります。
ウェブサーバーに関する2つの特定の関心領域は、フィルターと実行可能なスクリプトへのアクセス制御です:
- フィルターは、許可されるトラフィックを制限するのに役立ちます。ビジネスに必要なものだけにトラフィックを制限することで、攻撃を防ぐのに役立ちます。フィルターは、ユーザーが不適切または仕事に関連しないサイトにアクセスするのを防ぐためにネットワークに適用することもできます。これにより生産性が向上するだけでなく、ユーザーが疑わしいサイトからウイルスをダウンロードする可能性も減少します。
- 実行可能なスクリプト, PHP、Python、さまざまなJavaのバージョン、および共通ゲートウェイインターフェース(CGI)スクリプトなどは、しばしば昇格された権限レベルで実行されます。ほとんどの状況では、スクリプトが実行された後、ユーザーは通常の権限レベルに戻されるため、問題はありません。しかし、ユーザーが昇格されたレベルでスクリプトから抜け出すことができる場合、問題が発生します。管理者にとって、サーバー上のすべてのスクリプトが徹底的にテストされ、デバッグされ、使用の承認を受けていることを確認するのが最善の行動です。
メールサーバー
メールサーバーは、多くのビジネスにとって通信のバックボーンを提供します。通常、サーバー上の追加サービスとして実行されるか、専用システムとして実行されます。メールサーバーにアクティブなウイルススキャナーを追加すると、ネットワークに導入されるウイルスの数を減らし、メールサーバーによってウイルスが広がるのを防ぐことができます。ただし、ほとんどのスキャナーはMicrosoftのオープンファイルを読み取れないため、Exchangeメールストレージをスキャンするには特定のメールAVスキャナーが必要であり、その中には機械学習を介してフィッシングやその他のソーシャルエンジニアリング攻撃を検出できるものもあります。
メールサーバーは、スパムを送信するためにそれらを使用しようとする自動化システムによって一般的に氾濫しています。ほとんどのメールサーバーはこれらの脅威に対する対策を講じていますが、ますます洗練されています。攻撃者のTCP/IPアドレスをルーターのACL拒否リストに入力することで、システムへのアクセス試行を減らすことができるかもしれません。これにより、ルーターはこれらのIPアドレスからの接続要求を無視し、セキュリティが効果的に向上します。また、スパムフィルターを使用してこのポリシーを設定することもできます。
FTPサーバー
ファイル転送プロトコル(FTP)サーバーは、その固有の弱点により、高セキュリティアプリケーション向けには設計されていません。ほとんどのFTPサーバーは、任意のシステムドライブ上にファイルエリアを作成することを許可しますが、ファイル転送のために別のドライブまたはサブディレクトリを作成する方がはるかに安全です。可能であれば、FTP関連の活動には仮想プライベートネットワーク(VPN)またはセキュアシェル(SSH)接続を使用してください。FTPは有名にして安全ではなく、悪用される可能性があります。多くのFTPシステムは、アカウントとパスワード情報を暗号化されていない状態でネットワーク上に送信します。
最大の運用セキュリティを確保するために、FTPアクセス用に別々のログオンアカウントとパスワードを使用してください。これにより、システムアカウントが無許可の個人に開示されるのを防ぐことができます。また、FTPサーバー上のすべてのファイルを定期的にウイルススキャンしてください。
FTPを使いやすくするために、ほとんどのサーバーはデフォルトで匿名アクセスを許可しています。しかし、これらの匿名アカウントは常に無効にするべきです。セキュリティの観点から言えば、匿名ユーザーがサーバーにファイルをコピーすることを許可するのは最後にしたいことです。匿名アクセスが無効になると、システムはユーザーが知られた認証済みユーザーであることを要求します。
FTPサーバーを安全に保護する最良の方法は、完全に置き換えることです。同様の機能は、SFTP(Secure File Transfer Protocol)などのより安全なサービスで見つけることができます。
11. 適切なパッチ管理戦略を実装してください
オペレーティングシステムとアプリケーションの両方に対してパッチ戦略を持つ必要があります。IT環境のすべてのアプリケーションのバージョンが最新であることを確認するのは面倒かもしれませんが、データ保護には不可欠です。セキュリティを確保する最良の方法の1つは、自動ウイルス対策とシステム更新を有効にすることです。重要なインフラストラクチャの場合、パッチは機能に影響を与えず、脆弱性を導入しないことを確認するために徹底的にテストする必要があります。
オペレーティングシステムのパッチ管理
オペレーティングシステムのパッチには3つのタイプがあり、それぞれ緊急性のレベルが異なります:
- ホットフィックス — ホットフィックスは、即時かつ緊急のパッチです。一般的に、これらは深刻なセキュリティ問題を表し、オプションではありません。
- パッチ — パッチは追加機能や緊急でない修正を提供します。これらは時々オプションです。
- サービスパック — サービスパックは、現在までのすべてのホットフィックスとパッチの完全なセットです。これらは常に適用する必要があります。
本番環境に適用する前にすべてのパッチをテストして、更新が問題を引き起こさないことを確認してください。
アプリケーションパッチ管理
アプリケーションを定期的に更新し、パッチを適用する必要があります。アプリケーションに脆弱性が発見されると、攻撃者はそれを利用してシステムに侵入したり、損害を与えたりすることができます。ほとんどのベンダーは定期的にパッチを公開しており、利用可能なものを定期的にスキャンする必要があります。今日の多くの攻撃は、クライアントがアプリケーションのパッチ管理を常に効果的に行っていないため、クライアントシステムをターゲットにしています。すべての重要なアプリケーションのパッチとテストに専念するメンテナンス日を設定してください。
12. 内部の脅威からデータを保護する
組織が外部攻撃からネットワークを保護するために非常に多くの時間とお金を費やし続けているにもかかわらず、内部の脅威はデータ露出の主要な原因です。Netwrixの調査によると 内部のインシデントはすべての攻撃の60%以上を占めているが、多くの内部攻撃はビジネス損失や会社の評判への影響を恐れて報告されていない。
Insider threats come in two forms. An authorized insider threat is someone who misuses their rights and privileges, either accidentally, deliberately, or because their credentials were stolen. An unauthorized insider is someone who has connected to the network behind its external defenses. This could be someone who plugged into a jack in the lobby or a conference room, or someone accessing an unprotected wireless network connected to the internal network. Insider attacks can lead to data loss or downtime, so it’s as important to monitor activity in your network as closely as activity at the perimeter.
リモートアクセスを使用している内部者
在宅勤務をするユーザーが増える中、企業ネットワークへのリモートアクセスも一般的になりつつあります。そのため、リモート接続を安全に保つことが重要です。リモートで接続する際には、強力な認証プロセスが不可欠です。また、リモートネットワークアクセスに使用されるデバイスが適切に保護されていることも重要です。さらに、リモートセッションは適切に記録されるべきであり、場合によってはビデオ録画されるべきです。
13. データを保護するためにエンドポイントセキュリティシステムを使用してください。
ネットワークエンドポイントは常に攻撃を受けているため、エンドポイントセキュリティインフラはデータ侵害、無許可のプログラム、ルートキットのような高度なマルウェアから保護するために重要です。モバイルデバイスの使用が増えるにつれて、ネットワークエンドポイントは拡大し、ますます定義が曖昧になっています。システムエンドポイントに存在する自動化ツールは、マルウェアによる損害を軽減するために不可欠です。少なくとも、次の技術を使用する必要があります:
アンチウイルスソフトウェア
すべてのサーバーとワークステーションにウイルス対策ソフトウェアをインストールし、最新の状態に保つ必要があります。受信ファイルを積極的に監視するだけでなく、ソフトウェアは定期的にスキャンを実施して、ランサムウェアのように見逃された感染を検出する必要があります。
アンチスパイウェア
アンチスパイウェアおよびアンチアドウェアツールは、スパイウェアをブロックまたは削除するように設計されています。スパイウェアは、ユーザーの知識なしにインストールされるコンピュータソフトウェアです。通常、その目的は、ユーザーの行動に関するより多くの情報を見つけ出し、個人情報を収集することです。
アンチスパイウェアツールはアンチウイルスツールと非常に似たように機能し、その多くの機能が重なっています。一部のアンチスパイウェアソフトウェアはアンチウイルスパッケージと組み合わされており、他のプログラムはスタンドアロンソリューションとして利用可能です。どのタイプの保護を使用しても、スパイウェアを定期的に探す必要があり、ホスト上のトラッキングクッキーを特定して削除することでこれを行うことができます。
ポップアップブロッカー
ポップアップは単なる迷惑以上のものであり、セキュリティの脅威です。ポップアップ(ポップアンダーを含む)は、システム上で実行される不要なプログラムを表しているため、その安全性を脅かす可能性があります。
ホストベースのファイアウォール
Personal firewalls are software-based firewalls installed on each computer in the network. They work in much the same way as larger border firewalls: by filtering out certain packets to prevent them from leaving or reaching your system. Many may not see a need for personal firewalls, especially in corporate networks with large dedicated firewalls. However, those large firewalls can’t do anything to prevent internal attacks, which, unlike ones from the internet, are usually carried out by viruses. Instead of disabling personal firewalls, simply configure a standard personal firewall according to your organization’s needs, exporting those settings to other personal firewalls as well.
ホストベースの侵入検知システム (IDSs)
ホストIDSはシステムの状態を監視し、それが期待通りであるかどうかを確認します。ほとんどのホストベースのIDSは整合性検証を使用しており、これはマルウェアが広がる際に通常ホストプログラムやファイルを変更しようとするという原則に基づいています。整合性検証は、監視する必要があるファイルの「フィンガープリント」(暗号ハッシュとして検出可能)を計算することによって、予期しない方法で変更されたシステムファイルを特定しようとします。その後、スキャンを実施し、監視されたファイルのフィンガープリントが変更されると警告を発します。
しかし、整合性検証は事後にマルウェア感染を検出するだけで、それを防ぐことはできません。
14. 脆弱性評価およびサイバーセキュリティの侵入テストを実施する
脆弱性評価は通常、nmap、OpenVas、Nessusなどのポートスキャナーおよび脆弱性スキャンツールで構成されます。これらのツールは、外部マシンから環境をスキャンし、オープンポートとそれらのサービスのバージョン番号を探します。テストの結果は、エンドポイントシステムに存在するはずの既知のサービスおよびパッチレベルと照合することができ、管理者はシステムがエンドポイントセキュリティポリシーに従っていることを確認できます。
ペネトレーションテストは、システム、ネットワーク、またはアプリケーションをテストしてセキュリティの脆弱性を見つける実践です。また、セキュリティポリシー、コンプライアンス要件の遵守、従業員のセキュリティ意識、セキュリティインシデントの検出と対応をテストするためにも使用できます。このプロセスは自動化することも手動で実施することもできます。いずれにせよ、組織はペネトレーションテストを定期的に実施する必要があります。理想的には、年に1回、より一貫したネットワークセキュリティとIT管理を確保するために実施するべきです。
ここでは、セキュリティ専門家が使用する主要なペネトレーションテスト戦略を紹介します:
- ターゲットテストは、組織のITチームとペネトレーションテストチームによって共同で実施されます。これは、すべての人がテストの実施を目にすることができるため、時には「ライトが点灯した」アプローチと呼ばれます。
- 外部テストは、企業の外部から見えるサーバーやデバイス、ドメインサーバー、メールサーバー、ウェブサーバー、ファイアウォールを対象としています。目的は、外部の攻撃者が侵入できるか、どこまで進めるかを調べることです。
- 内部テストは、標準的なアクセス権を持つ承認されたユーザーによってファイアウォールの背後で内部攻撃を実行します。この種のテストは、通常の従業員がどれだけの損害を引き起こす可能性があるかを推定するのに役立ちます。
- ブラインドテストは、テストを実施する人またはチームに提供される情報を厳しく制限することによって、実際の攻撃者の行動と手順をシミュレートします。通常、ペネトレーションテスターには会社名のみが提供されます。
- 二重盲検テストは盲検テストを一歩進めたものです:組織内でテストが行われていることを知っているのは一人か二人だけです。
- ブラックボックステストは基本的にブラインドテストと同じですが、侵入テスト担当者はテストが行われる前に情報を受け取らず、自分でシステムに入る方法を見つけなければなりません。
- ホワイトボックス(クリスタルボックス)テストペネトレーションテスターに、作業を開始する前にターゲットネットワークに関する情報を提供します。この情報には、IPアドレス、ネットワークインフラの図面、使用されているプロトコルなどが含まれる場合があります。
Netwrixがどのように役立つか
私たちが見てきたように、データ保護は多くのトピックとコントロールを含んでおり、これはどのセキュリティチームにとっても困難な課題となる可能性があります。Netwrixのような主要なセキュリティ会社と協力することで、成功と失敗の違いを生むことができます。
Netwrixは、データアクセスガバナンス、情報ガバナンス、ランサムウェア保護のためのツールを含む、包括的なデータ保護ソリューションのセットを提供します。今日ご連絡いただき、Netwrixがどのようにしてあなたの機密データを適切に保護できるかを学びましょう。
Netwrix DAGソリューション
最も重要なデータを特定し、そのデータへのアクセス権を持つアカウントの数を制限し、この状態を維持することで、データ侵害の可能性を最小限に抑えます。
平均的なデータ侵害のコストは現在、世界全体で組織に 444万ドルかかるとされています。これは IBM's 2025 Cost of a Data Breach Report によるものです。この金額は、インシデント対応、法的リスク、規制上の罰金などの直接コストを反映していますが、業務の混乱、評判の毀損、または最初の侵害に続いて発生しうる2回目の侵害によるリスクの増大といった要因は含まれていません。
ほとんどの侵害は、強固に防御されたシステムに対する高度な攻撃の結果ではありません。原因は、組織が何年も前から警告されてきたのと同じギャップです。つまり、機密性の高いデータ(未分類の機微データ)が保護されていない場所に保管されていること、作成当時の業務上の必要性がなくなった後も残り続ける過剰なアクセス権、重要なシステムに対する未監視の変更、そして未パッチの脆弱性です。これらのギャップを埋めるための管理策はすでに確立されていますが、課題はそれを一貫して適用することにあります。
本ガイドでは、最も重要な「データセキュリティのベストプラクティス」16項目を取り上げます。それらが何であるか、なぜ有効なのか、そして中堅企業またはエンタープライズ環境でどのように導入するかを解説します。
データセキュリティとは?
データセキュリティとは、デジタル情報をそのライフサイクル全体を通じて、許可されていないアクセス、破損、盗難、または紛失から守るための一連の管理策、ポリシー、技術のことです。データの作成・保存から、利用、送信、そして削除に至るまでを対象とします。
人、プロセス、テクノロジーのすべてを対象にし、データの保存場所を問わず適用されます。つまり、オンプレミスのサーバー、クラウド環境、エンドポイント、またはデータベースのいずれであっても対象です。
データセキュリティはサイバーセキュリティやデータプライバシーとは別の概念ですが、関連しています。サイバーセキュリティは、デジタル攻撃からシステム、ネットワーク、プログラムを守るための、より広い分野です。データプライバシーは、同意や規制上の義務に基づいて、個人データを合法的に収集・利用・保管することを定めます。完全なデータ保護プログラムにはこの3つすべてが必要ですが、データセキュリティは、日々の業務の大部分が行われる運用上のレイヤーです。
データセキュリティはデータプライバシーとは別の概念ですが、関連しています。データセキュリティの管理策はデータを不正アクセスから保護します。一方、プライバシーは、そのデータがどのように合法的に収集され、利用されるべきかを定めます。
なぜデータセキュリティが重要なのでしょうか?
強固なデータセキュリティプログラムは、組織が事業を継続して運営できる能力を守り、規制への準拠を徹底し、そしてビジネスを可能にする信頼を維持できるようにします。
財務上のリスクは測定可能で、かつ増加しています
IBM 2025 Cost of a Data Breach Report では、世界平均の侵害コストを 444 万ドルとし、インシデント対応、法的リスク、規制上の罰金、通知コストを含めています。セキュリティチームが手薄なミッドマーケット組織では、単一のインシデントがもたらす財務的な影響が、復旧のために利用できるリソースに対して不釣り合いに大きくなることがよくあります。
規制順守は直接的な法的リスクを伴います
GDPR、CCPA、HIPAA compliance および PCI DSS は、個人情報または規制対象データを取り扱う組織に対して、必須のセキュリティ義務を課しています。コンプライアンスを示すには、文書化された統制、監査ログ(監査証跡)、および継続的な監視の証拠が必要です。GDPR の罰金だけでも、世界の年間売上高の 4% に達する可能性があります。
運用の継続性はデータの可用性に依存します
ランサムウェア攻撃からの復旧 は数週間かかることがあり、サービス停止による損失は失われた売上と顧客の信頼で測られます。検知されないデータ破損も同様に深刻です。静かに改変されたデータに依存する業務は、すでに危険にさらされた土台の上に構築された意思決定を迫られます。
風評被害は、事件そのものより長く続きます
顧客の信頼回復は、技術的な復旧よりも大幅に時間がかかります。規制のある業界での侵害は、事故後の数か月から数年にわたり、パイプライン(見込み顧客の流れ)、リテンション(顧客維持)、パートナーとの関係に影響を与えます。これらのコストは侵害の見積もりにあまり反映されず、セキュリティ投資の判断でも一貫して重み付けが低くなりがちです。
攻撃対象領域(アタック・サーフェス)が拡大しています
リモートワーク、クラウドの導入、モバイル端末の普及によって、定義されたネットワークの境界は、複数のプロバイダー、個人端末、そしてサードパーティの統合にまたがる分散環境へと置き換えられました。この環境に合わせて進化していないデータセキュリティプログラムは、もはや存在しない境界を守ってしまっています。
Netwrix Access Analyzer は、ネストされた AD グループと SharePoint の継承関係を解決して、過度に露出した機密データを可視化します。無料トライアルをダウンロード
データセキュリティのベストプラクティス16選
以下の実践は、企業のデータセキュリティプログラムの全範囲をカバーします。自社にどのようなデータがあるかを把握することから、防御が機能しているかをテストすることまで含まれます。
1. 機密データを特定し、分類する
効果的なデータセキュリティは、自社にどのような種類のデータがあり、どこに保存されているのかを正確に把握することから始まります。データ発見(discovery)技術はデータリポジトリをスキャンし、調査結果を報告します。そこから、分類プロセスを使ってデータをカテゴリに整理します。
データ発見エンジンは通常、検索に正規表現とパターンマッチングを用いるため、構造化データと非構造化データの両方に対して柔軟に対応できます。
データ発見および分類の技術を活用すると、ユーザーが重要データにアクセスできるかどうかを制御でき、不適切な場所に保存されるのを防いで、機密情報の不正な露出やデータ損失のリスクを低減できます。
重要データまたは機密データには、その分類を示すデジタル署名でラベルを付け、価値に応じた保護を可能にしましょう。
データの機密性と価値に基づいて分類します。一般的な分類タクソノミーには、次のようなものがあります。
- パブリック: 特別な保護を必要とせず、自由に共有できるデータ。
- プライベート: 従業員がアクセスできるものの、一般公開から保護すべきデータです。
- 機密: 専有情報や営業秘密など、選ばれたユーザーのみに共有される可能性がある情報です。
- 制限: 医療記録、財務情報、そして 個人を特定できる情報 など、規制によって保護される非常に機密性の高いデータです。
ユーザーがデータの分類レベルを不適切に変更できないように、管理策を講じてください。分類を下げるとデータがより広く利用可能になるため、分類のダウングレード(引き下げ)を行えるのは選ばれたユーザーのみであるべきです。
自動分類は、手作業のアプローチが一貫性に欠け、誤りが起きやすいというスケーラビリティ(拡張性)の問題を解決し、成熟した コンプライアンスのためのデータ分類 プログラムの基盤です。
2. データ利用ポリシーを作成する
データ分類だけでは不十分です。各分類レベルで許可されるアクセスの種類、データにアクセスできる条件、アクセス権を持つのは誰か、そして適切な利用とは何かを定めたポリシーも必要です。ポリシー違反には、明確で文書化された結果(措置)を必ず紐づける必要があります。
組織の目的および適用されるコンプライアンス規制を理解している人に、ポリシーの責任者(オーナー)を割り当てます。ポリシーをすべてのユーザーに周知し、継続的に徹底して遵守させ、規制またはデータの状況が変化したときには見直します。
3. アクセス制御を実装する
適切なアクセス制御により、データへのアクセスは principle of least privilege に基づいて制限されます。つまり、各ユーザーには割り当てられた責任を果たすために不可欠な権限のみが付与され、それ以上は付与されません。アクセス制御は3つのレイヤーで運用されます。
管理上のコントロール
これは、すべての従業員が従わなければならない手順とポリシーです。security policy には、許容される行動、組織が受け入れる意思のあるリスクのレベル、および違反時の罰則が記載されています。
主な構成要素には、監督責任の枠組み(管理者が自分の部下の活動について責任を負うこと)、データ利用ポリシーをユーザーに教育し、定期的に理解を強化する研修プログラム、そして、退職するスタッフがITインフラへのアクセスを直ちに失うことを確実にする効果的な従業員の退職手順が含まれます。
Active Directory グループのように、ロールベースのアクセス制御(RBAC)を使用するすべてのアプリケーションでアクセス制御を実装してください。
技術的コントロール
これらは、データがどのように保存され、誰がそれにアクセスできるかを決めます。ほとんどの場合、ユーザーは機密データをローカルにコピーしたり保存したりすべきではありません。代わりにリモートでデータを操作(処理)してください。ユーザーがログオフするかセッションがタイムアウトしたら、クライアントとサーバーの両方でキャッシュを徹底的にクリアします。
最小権限のユーザー権限を適用します。フルコントロール(Full Control)、変更(Modify)、読み取りと実行(Read and Execute)、読み取り(Read)、書き込み(Write)の各権限は、役割の要件に厳密に従って付与してください。
アクセス制御リスト(ACLs)は、誰がどのリソースに、どのレベルでアクセスできるかを定義します。ホワイトリスト(許可された項目)またはブラックリスト(禁止された項目)に基づいて構成することもできます。
Microsoft Windows では NTFS permissions はファイルシステムのレベルで設定されており、ほとんどの ACL 実装の基盤になります。
いくつかのセキュリティデバイスが、データアクセスをさらに制限します:
- データ損失防止(DLP) システムは、ワークステーション、サーバー、ネットワークを監視して、機密データが許可なく削除・削除される、取り除かれる、移動される、またはコピーされることがないようにし、誰がそれを送信しているのかを追跡します。
- ファイアウォール は、あるネットワークを別のネットワークから隔離し、望ましくない通信が組織のネットワークに入るのを防ぎ、許可されていない第三者サーバーへのデータ漏えいをブロックします。
- ネットワークアクセス制御(NAC) は、セキュリティポリシーに準拠したエンドポイントデバイスに対してのみネットワークリソースの利用を制限し、未承認のデバイスがデータに直接アクセスするのを防ぎます。
- プロキシサーバー は、クライアントソフトウェアが他のサーバーからリソースを要求するときに仲介役となり、要求を評価・フィルタリングして、インターネット経由での機密データへのアクセスを制限します。
物理的な管理策
物理的な対策は見過ごされがちですが、放置すると完全な侵害につながる可能性があります。すべてのワークステーションを施錠し、その区域から取り外せないようにしてください。ハードドライブが取り外されないように、コンピューターケースをロックします。
UEFI Secure Boot を有効にし、BitLocker のプリブート認証と組み合わせて TPM 2.0 を設定して、攻撃者が許可されていないオペレーティング システムに起動したり、リムーバブル メディアからディスク内容にアクセスしたりすることを防ぎます。
VPN または SSH 接続なしで公衆 Wi‑Fi を使用することは避けてください。機密データにアクセスできるモバイル端末には、複雑なパスワードを必須にし、他のエンドポイントと同じアクセス制御およびセキュリティ ソフトウェアを使用させるべきです。
ネットワークのセグメンテーションはネットワークを機能別のゾーンに分割し、各ゾーンには異なるデータ分類ルールとセキュリティ レベルが割り当てられます。セグメンテーションにより、セキュリティ インシデントによる潜在的な被害を単一ゾーンに限定でき、攻撃者に各セグメントを個別に侵害させることになります。このプロセスは、検知される可能性(露出)を大幅に高めます。
Netwrix Auditor は、ハイブリッド Microsoft 環境全体におけるアクセスおよび変更イベントの「変更前/変更後」の値を記録します。無料トライアルをダウンロード
4. 変更管理とデータベース監査を実施する
すべてのデータベースおよびファイルサーバーのアクティビティを追跡することは、基本となるセキュリティ対策です。機密情報および関連する権限へのアクセスと変更を監視することで、不正な活動の検知、インシデントの調査、そしてコンプライアンスの立証に必要な履歴の可視性が得られます。
セキュリティ監査のために、少なくとも1年間はログイン活動を保持します。失敗したログイン試行回数が最大回数を超えたアカウントについては、自動的に情報セキュリティ管理者へ通知し、調査を行います。
過去の情報を活用して、どのデータが機密であるのか、どのように使われているのか、誰が利用しているのか、そしてどこへ流れていくのかを理解することは、正確で効果的なポリシーの作成に役立ち、これまで把握できていなかったリスクを明らかにします。
5. データの暗号化を使用する
暗号化は最も基本的なデータ セキュリティ対策の 1 つです。重要な業務データは、携帯用デバイス上でも、ネットワーク転送中でも、保存時と転送時の両方で必ず暗号化してください。
いかなる種類の機密データも保存するポータブル システムは、暗号化されたディスク ソリューションを使用すべきです。重要または専有情報を含むデスクトップ システムのハードドライブを暗号化することで、物理デバイスが盗難に遭っても不可欠なデータを保護できます。
Windows システムでは BitLocker がフルディスク暗号化を提供しており、管理対象デバイス上の保存時データを保護するための Microsoft の推奨アプローチです。
Microsoft Purview Information Protection は、機密度ラベルに基づいてファイルやメールにも暗号化を拡張し、データとともに移動するアクセス制御を適用します。
暗号化ファイル システム(Encrypting File System(EFS))は Windows で引き続き利用できますが、ほとんどの環境では推奨されるアプローチではなくなっています。
未認可のユーザーは「アクセス拒否」のエラーを受け取ります。BitLocker は EFS を補完し、Windows デバイスに保存されたデータに追加の保護層を提供します。紛失または盗難されたデバイスを保護し、デバイスを廃棄するときには安全なデータの破棄を可能にします。
Trusted Platform Module(TPM)によるハードウェアベースの暗号化は、ソフトウェアベースの暗号化に加えて適用できます。TPM チップは暗号化キー、パスワード、または証明書を保存し、BitLocker のようなディスク全体の暗号化ソリューションのためのハッシュキー生成を支援できます。
6. ゼロトラストの原則を適用する
従来の境界型セキュリティは、ネットワーク内のユーザーは信頼できるという前提に基づいています。ゼロトラストは、その前提を取り除きます。アクセスを許可する前に、アクセス要求の出所にかかわらず、すべてのアクセス要求を認証し、認可し、継続的に検証してください。
データセキュリティに zero trust を適用するとは、ネットワークの境界だけでなくデータ層で検証を求めることを意味します。確認できた本人性(アイデンティティ)、デバイスの健全性、そして状況(コンテキスト)に基づいてアクセスを許可してください。
機密データへの常時アクセスを just-in-time access に置き換え、有効期限が切れる付与とします。マイクロセグメンテーションにより横方向への移動を制限します。根本となる考え方は、信頼は常に一度獲得したままではなく、継続的に再評価されるべきだという点です。
Microsoft 環境を運用している組織では、ゼロトラストの導入は通常、すべてのアクセス経路で MFA を強制すること、Entra ID で条件付きアクセス ポリシーを展開すること、そして継続的な管理者権限ではなく期限付きの権限昇格(time-limited elevation)によって特権アクセスを統制することを意味します。
7. Data Security Posture Management (DSPM) を実装する
Data security posture management (DSPM) は、クラウド環境とオンプレミス環境の両方にわたって、データのセキュリティ態勢を継続的に発見・分類・評価します。過度に公開されている、誤って構成されている、または十分に保護されていない機密データを特定し、修復(改善)のためのガイダンスを提供します。
従来のデータセキュリティツールが「IT が把握していること」に基づいて動作するのに対し、DSPM は「データの全体像(data landscape)」に対して動作します。具体的には、これまで一度もインベントリ化(棚卸し)されていないデータ、標準的な IT プロセスの外でプロビジョニングされたクラウドリポジトリ、そして不適切なアクセス制御が設定された場所へと流入(ドリフト)してしまった機密データなどが含まれます。
ハイブリッド環境を運用する組織にとって、Data Security Posture Management は、個別のポイントツールが残す可視性のギャップを埋めます。
Netwrix Access Analyzer は、機密データの検出、分類、データアクセスのガバナンス、リスクの優先順位付けを単一のソリューションに統合した、エンタープライズ向け Data Security Posture Management 機能を提供します。過剰な権限を特定し、機密データへのオープンアクセスを検出し、ファイルサーバー、SharePoint、その他のデータリポジトリ全体で高リスクな権限設定を可視化します。
8. 安全なクラウドデータ環境
クラウド環境では、オンプレミスのツールやプロセスだけでは十分に対処できない独自のデータセキュリティ上の課題が生じます。たとえば、共有インフラ、API 経由でアクセス可能な攻撃対象領域(attack surfaces)、ガバナンスの行き届かないデータストアを生み出す迅速なプロビジョニング、そしてサービスモデルによって変わるプロバイダー依存のコントロールです。
主なクラウドデータのセキュリティ実践には、次が含まれます。
- 移行の前にデータを分類し、何が移動され、どのような保護が必要かを把握します。
- オンプレミスのアカウントに適用するのと同じ厳密さで、クラウドの IAM ロールに最小権限を徹底します。
- すべてのクラウド ワークロードに対して、保存データと転送中データを暗号化します。
- 定期的に確認するのではなく、誤った設定を継続的に監視します。
- サービス契約に、データの所有権、保存場所、および削除義務が明確に定義されていることを確認します。
クラウド サービス プロバイダーを選んでも、コンプライアンス(規制遵守)の義務が移転されるわけではありません。クラウドベースのアプリケーションおよびサービスが規制要件を継続的に満たしていることを保証する責任は、貴社(貴組織)にあります。
信頼できるプロバイダーは、ISO 27001 や SOC 2 などの認証を保有しており、独立した監査を受け入れることにも同意しています。プロバイダーに決める前に、必ずこれらを確認してください。
9. データをバックアップする
重要な業務資産を複製して冗長性を確保し、バックアップとして機能させます。セキュリティの観点では、バックアップの主な種類は3つあります。
- フル: すべてのデータがアーカイブされます。時間がかかり、リソース負荷も高く、サーバーのパフォーマンスに大きな影響を与えます。
- 差分: 最終のフルバックアップ以降のすべての変更がアーカイブされます。フルバックアップより影響は小さくなります。
- 増分: いかなる種類の前回バックアップ以降のすべての変更がアーカイブされます。
組織では通常、組み合わせを使用します。一定の間隔でフルバックアップを行い、その間は差分または増分バックアップを実施します。システムがフルバックアップの直後に故障した場合は、そのバックアップから復元します。より後で故障した場合は、組み合わせを使います。
どのバックアップ戦略を選んでも、テストマシンにバックアップデータを復元して定期的にテストしてください。火災やハードウェア障害などの物理的な災害から復旧できるよう、バックアップは複数の地理的な場所に保管します。機密データを含むすべてのバックアップを暗号化してください。
Netwrix Access Analyzer は、ネストされた AD グループと SharePoint の継承を解決して、過度に公開されている機密データを可視化します。無料トライアルを申し込む
10. ランサムウェアに耐性のあるバックアップ アーキテクチャを構築する
バックアップは、攻撃者がそれに到達できない場合に限って、復旧の確実性を提供します。ランサムウェアの運用者は暗号化を展開する前に、復旧ポイントを狙って破壊することが日常的に行われています。そのため、侵害された管理者アカウントが削除できてしまうバックアップは信頼できる対策ではありません。
現在の標準は 3-2-1-1-0 ルールです。データを3つのコピーとして、2種類の異なるメディアに保存し、1つのコピーはオフサイトに置き、1つのコピーは変更不可(immutable)または air-gapped とし、定期的な復元テストで「ゼロエラー」を確認します。
不変ストレージ(Immutable storage)は、Write Once Read Many (WORM) の制御を使用しており、定義された保管期間中は特権アカウントであっても変更や削除を防止します。
ハイブリッド環境では、クラウド層(cloud-tier)のバックアップに対して S3 Object Lock を compliance mode で有効化するか、Azure の immutable blob storage を利用し、オンプレミスでは強化された Linux リポジトリ、または目的に合わせて設計された immutable アプライアンスを導入して実現します。
バックアップ プレーンは本番環境とは別の identity store で実行し、すべてのバックアップ コンソールにフィッシング耐性のある MFA を必須にします。また、バックアップ管理は専用の特権ロールに制限してください。隔離された環境で四半期ごとに復旧(リカバリ)をテストし、必要になる前にバックアップが利用可能であることを確認しましょう。
11. 非人間のアイデンティティとシークレットを統治する
多くのエンタープライズ環境では、サービス アカウント、API キー、OAuth トークン、CI/CD パイプラインの資格情報、証明書、クラウド IAM ロールの数が、現在では人間のアイデンティティを上回っています。さらに、それらは、人間のアカウント侵害を検知可能にする行動シグナルがないまま特権を持ちます。
OWASP 2025 Non-Human Identities Top 10 は、最も一般的な失敗パターンを次のように整理しています。不適切なオフボーディング、シークレットの漏えい、過剰な特権を持つサービス アカウント、そして環境をまたいだ資格情報の再利用です。
ほとんどの non-human identities (NHIs) は、固定された長寿命の資格情報(クレデンシャル)で運用しており、決してローテーションされません。さらに、それらはソースコードや設定ファイルに埋め込まれているにもかかわらず、その利用に責任を持つオーナーがいない状態です。
HashiCorp Vault、AWS Secrets Manager、Azure Key Vault、または GCP Secret Manager のような専用ボールト(vault)にシークレットの保管を集約します。ソースコード、コンテナイメージ、CI/CD 設定からハードコードされた資格情報を排除してください。
可能な限り、ワークロード ID フェデレーション(workload identity federation)または OIDC の信頼(OIDC trust)を使用して、静的な資格情報を短命の動的に生成されるトークンに置き換えます。オンプレミスとクラウドのテナント全体にわたる NHI の棚卸し(inventory)を維持し、各 NHI に担当の人(human owner)を割り当て、アプリケーションが退役する際にはローテーションとデプロビジョニングを自動化してください。
12. システムを強化する
たとえ一時的であっても機密データを保存できる可能性のあるあらゆる技術は、アクセスできる情報の種類に基づいて適切に保護する必要があります。最初のステップは、OS(オペレーティングシステム)が可能な限り安全に設定されていることを確認することです。
- OS のベースライン: 多くのOSはデフォルトで不要なサービスを動作させており、攻撃者に対してシステムへ侵入するための追加経路を与えてしまいます。従業員が業務を行うために必要なプログラムと待ち受けサービスだけを有効化してください。業務目的のないものはすべて無効化します。構成ドリフトを抑え、例外管理の出発点となるように、典型的な従業員向けの安全なベースラインOSイメージを作成しましょう。
- Windows: NTLMv1を無効化し、NTLMv2またはKerberosのみの認証を強制します。SMBv1を無効化し、SMB署名を強制します。ハードニングの基準としてCISベンチマークまたはDISA STIGを適用してください。重要なシステムイベントのログを有効化します。
- Linux: 不要なサービスやポートを無効化し、「r commands」で使用される信頼認証を無効化し、不必要な setuid / setgid プログラムを無効化し、必要なユーザーだけに対してユーザーアカウントを再設定します。
- Webサーバー: ビジネスに必要なものだけにトラフィックを制限します。ユーザーには、タスクを実行するのに必要な権限のみが付与されるようにしてください。配布(デプロイ)の前に、すべての実行可能スクリプトを徹底的にテスト、デバッグし、承認します。
- メールサーバー: メールサーバーにアクティブなウイルス対策スキャナーを追加し、ネットワークに持ち込まれるウイルスを減らします。Exchangeのメールストアには、フィッシングやその他のソーシャルエンジニアリング攻撃を検出できる専用のメール向けウイルス対策スキャナーを使用してください。
- FTPサーバー: FTPは本質的に安全ではありません。多くのFTPシステムは認証情報を暗号化せずに送信します。ファイル転送用に別のドライブ、またはサブディレクトリを作成してください。可能な場合はVPNまたはSSH接続を使用します。匿名アクセスを無効化してください。最も効果的な方法は、FTPを完全に廃止してSFTPに置き換えることです。
13. 適切なパッチ管理戦略を実装する
オペレーティング システムとアプリケーションの両方に対するパッチ適用戦略を確立します。IT 環境内のすべてのアプリケーション バージョンを最新の状態に保つことは手間がかかる場合がありますが、データ保護のために不可欠です。
セキュリティを確保するための最良の方法の一つは、自動アンチウイルスとシステム更新を有効にすることです。重要なインフラでは、展開(デプロイ)の前にパッチを十分にテストし、機能に影響を与えたり、新たな脆弱性を導入したりしないことを確認してください。
オペレーティング システムのパッチ管理
オペレーティング システムのパッチには 3 種類があり、それぞれ緊急度(切迫度)が異なります。
- Hotfix: 直ちに、そして緊急性の高い修正であり、通常は重大なセキュリティ問題に対処します。これは任意ではありません。
- Patch: 追加の機能、または緊急性の低い修正を提供します。場合によっては任意です。
- Service pack: 現時点までの更新とパッチの完全なセットです。必ず適用してください。
本番環境に適用する前に、すべての更新をテストして、問題が発生しないことを確認してください。
アプリケーションのパッチ管理
アプリケーションも定期的に更新し、パッチを適用する必要があります。アプリケーションで脆弱性が見つかると、攻撃者はそれを悪用してシステムへのアクセスを取得したり、システムを侵害したりできるようになります。ほとんどのベンダーはパッチを定期的にリリースしているため、新しいパッチがないか日常的に確認してください。
現在、多くの攻撃がクライアント端末を狙っています。単純な理由として、顧客がパッチ適用を常に効果的に管理できているとは限らないためです。重要なすべてのアプリケーションについて、パッチ適用とテストを行うための専用のメンテナンス日を設けてください。
14. 内部脅威に備える
組織が外部からの攻撃に対してネットワークを守るために多大なリソースを費やしている一方で、内部脅威 はデータ漏えいの主要な原因として依然として大きな割合を占めています。内部脅威には2種類あります。権限のある内部者とは、自身の権利や特権を、うっかりであったり故意であったり、あるいは資格情報を盗まれたために、悪用してしまう人のことです。
無断の内部者とは、外部の防御の背後にあるネットワークに接続した人のことです。たとえば、ロビーのジャックにプラグを差し込んで接続した人や、社内ネットワークに接続された保護されていない無線ネットワークにアクセスする人です。
内部の活動を、境界の活動と同じくらい厳密に監視します。ユーザーがますますリモートで働くようになる中で、リモート接続のセキュリティ確保は同等に重要です。すべてのリモート接続に対して強力な認証を要求してください。リモートのネットワークアクセスに使用するデバイスを適切に保護します。すべてのリモートセッションをログに記録します。
Netwrix 1Secure は、AI エージェントがアクセスできる内容を管理し、AI によって行われるデータの相互作用をすべて追跡します。デモをリクエストしてください。
15. エンドポイント セキュリティ システムを使用する
ネットワークのエンドポイントは常に攻撃を受けており、endpoint security のインフラは、データ侵害、不正なプログラム、そして advanced malware から保護するうえで重要です。モバイル デバイスの利用が増えるにつれて、ネットワーク エンドポイントは拡大し、定義がますます曖昧になってきています。
最低限、次のものを導入してください。
- ウイルス対策ソフト は、すべてのサーバーとワークステーションにインストールし、常に最新の状態に保つ必要があります。着信ファイルを積極的に監視するだけでなく、ランサムウェアを含め、見逃されて侵入した可能性のある感染を検知するために、定期的にスキャンを実行してください。
- アンチスパイウェアツール はスパイウェアをブロックまたは削除します。スパイウェアとは、ユーザーの知らないうちにインストールされ、個人情報を収集したり行動を監視したりするためのソフトウェアです。ホスト上のトラッキングクッキーを含め、スパイウェアを定期的にスキャンしてください。
- ホストベースのファイアウォール は、ネットワーク内の各コンピューターにインストールするソフトウェア型のファイアウォールです。データパケットをフィルタリングして、パケットがシステムから離れたり、システムに到達したりすることを防ぎます。大規模な周辺(パリティメータ)ファイアウォールでは、内部攻撃を防ぐことはできません。内部攻撃は通常、外部からの侵入ではなく、ウイルスによって実行されます。組織のニーズに合わせて標準のパーソナルファイアウォールを設定し、これらの設定を環境全体に適用できるようにエクスポートしてください。
- ホストベースの侵入検知システム(IDS) はシステムの状態を監視し、期待どおりであることを確認します。多くは完全性の検証(integrity verification)を採用しています。具体的には、既知のクリーン状態で監視対象ファイルの暗号学的ハッシュ(cryptographic hashes)を計算し、その後変更をスキャンして、監視対象ファイルの指紋(fingerprint)が変化したときにアラートを出します。
16. 脆弱性評価とペネトレーションテストを実施する
定期的なテストにより、セキュリティ対策が意図したとおりに実際に機能していることを検証できます。脆弱性評価では、nmap、OpenVAS、Nessus などのポートスキャナーおよびスキャンツールを使用して、外部のマシンから環境をスキャンし、開いているポート と、稼働中のサービスのバージョン番号を調べます。
結果は、既知の脆弱性および想定されるパッチ適用状況と照合することで、エンドポイント システムがセキュリティポリシーに準拠していることを検証できます。
ペネトレーションテスト はさらに踏み込み、セキュリティの脆弱性を見つけて悪用するために、システム、ネットワーク、またはアプリケーションを積極的にテストします。セキュリティポリシーのテスト、コンプライアンスの評価、従業員のセキュリティ意識の評価、インシデントの検知と対応のテストも可能です。
ペネトレーションテストは少なくとも年 1 回実施してください。セキュリティの専門家が用いる主な戦略は次のとおりです:
- ターゲット型テスト: 組織の IT チームとテストチームが協力して実施します。場合によっては「lights on」アプローチと呼ばれます。
- 外部テスト: 外部から見えるサーバーやデバイスを対象に、外部の攻撃者が侵入できるかどうか、またどこまで到達できる可能性があるかを判断します。
- 内部テスト: 標準のアクセス権限を持つ認可されたユーザーが、ファイアウォールの内側で攻撃を行います。潜在的なインサイダー被害を見積もるのに役立ちます。
- ブラインドテスト: テストチームに提供する情報を大幅に制限することで(通常は会社名のみ)、実際の攻撃者を模擬します。
- ダブルブラインドテスト: ブラインドテストをさらに発展させたもので、テストが実施されていることを知っているのは組織内で1〜2人だけです。
- ブラックボックステスト: ペネトレーションテスターはテスト前に一切の情報を受け取らず、自分で侵入する手段を見つけなければなりません。
- ホワイトボックステスト: テスト開始前に、テスターへ対象ネットワークに関する情報(IPアドレス、インフラの設計図、プロトコル)を提供します。
Netwrix がデータセキュリティを支援する方法
機密データを特定し、アクセスできる主体を統制し、環境全体で何が変わったのかを明確に記録し続けること――これら3つの実践は、ほとんどのデータセキュリティプログラムにとって得るものが最大であり、手作業のアプローチでは一貫して不足しがちな領域です。
Netwrix Access Analyzer ファイルサーバー、SharePoint、その他のデータリポジトリ全体に存在する機密データを発見・分類し、アクセスできる人をマッピングして、リスクを生み出す過剰な権限やオープンアクセスの設定を特定します。さらに、組織が事後対応のインシデント対応から、先回りしたリスク低減へ移行するために必要な data security posture management の機能を提供します。
Netwrix Auditor Active Directory、ファイルサーバー、Microsoft 365、およびその他のシステムに対する変更を、検索可能な「変更前/変更後」の形で可視化し、コンプライアンスフレームワークが求める/調査担当者が必要とする監査証跡を生成します。不完全なネイティブログを掘り起こすことなく、セキュリティチームが「何が起きたのか」「誰が実行したのか」「いつ発生したのか」を理解するための文脈を提供します。
デモを依頼する ハイブリッド環境全体にわたって、Netwrix が組織の機密データの発見・分類・ガバナンスをどのように支援するかをご確認ください。
データセキュリティに関するよくある質問
共有する