Insider incidents, whether deliberate or accidental, can greatly harm your organization by causing financial and reputational damage, compliance breaches with potential fines, and operational interruptions. So, how can you prevent this from happening? What measures can you take to protect your organization from insider threats? In this guide, we will outline the best practices for insider threat protection to secure your organization and reduce risks, but before we do so, let’s define what insider threat is.
インサイダー脅威とは何ですか?
内部の脅威は、企業内の人々から発生するサイバーセキュリティリスクです。これらの人々は、従業員、パートナー、契約者、または機密情報や企業リソースにアクセスできる他の誰かであり、意図せずまたは意図的に組織に深刻な損害を与える可能性があります。したがって、内部の脅威を管理してリスクを軽減し、そのような攻撃を防ぐ必要があります。
インサイダー脅威管理とは何ですか?
内部脅威管理とは、組織内の個人が敏感な情報や重要なシステムにアクセスできる可能性がある場合に、脅威を検出、予防、対応するために組織が実施するプロセスと戦略を指します。効果的な内部脅威管理の主要な要素には、次のものが含まれます:
リスク評価:組織のどの部分が内部の脅威に最も脆弱で、どの資産が最も危険にさらされているかを評価します。
ポリシーと手続き:データセキュリティ、ITリソースの使用、およびアクセス制御に関連する受け入れ可能および受け入れ不可能な行動を定義する明確なガイドラインを策定します。
トレーニングと認識:セキュリティの実践、機密情報を保護する重要性、潜在的な内部脅威の行動を認識することについて、スタッフを教育します。
監視と検出:悪意のある行動やポリシー違反を示す可能性のあるユーザーの活動やデータの動きを監視するために、ソフトウェアツールを使用します。
内部脅威の対応と管理:内部脅威に対応するための計画を策定し、損害を軽減し、事件を調査し、必要に応じて懲戒処分を実施する手順を含みます。
継続的改善:新しいセキュリティの課題に適応し、内部脅威を管理する組織の能力を向上させるために、ポリシー、トレーニング、技術を定期的に更新します。
それでは、内部脅威を防ぐためのベストプラクティスについて話しましょう:
内部脅威防止のベストプラクティス
企業全体のリスク評価を実施する
リスク評価は、組織のセキュリティフレームワーク内の脆弱性を体系的に特定し評価することによって、内部脅威のリスクを大幅に減少させることができます。リスク評価のベストプラクティスに従うために、評価には次のステップが含まれるべきです:
- 機密資産の特定: 組織内の重要な資産、たとえば、侵害されると組織に損害を与える可能性のある独自データや重要なインフラを特定します。セキュリティ対策を効果的に優先順位付けするためにデータ分類を適用します。
- アクセシビリティと露出の評価: これらの敏感な資産がさまざまな内部者にどれだけアクセス可能であるかを評価し、悪意のある意図や偶発的な行動からこれらの資産が直面する可能性のある脅威を特定します。
- アクセスレベルの評価: 従業員、契約者、およびその他の内部者に付与されたアクセスレベルを確認し、ユーザーのアクセスを職務を遂行するために必要な最小限に制限する最小権限の原則が厳格に適用されるようにします。
- 潜在的な脆弱性の特定: 内部者によって意図的または過失によって悪用される可能性のある脆弱性を検出します。
- 潜在的な影響を評価する: これらのリソースが侵害された場合、財務的損失、法的結果、コンプライアンスの罰金などの側面を考慮して、組織に対する潜在的な影響を詳述してください。
ポリシーとコントロールを強化する
組織全体にわたってポリシーとコントロールを強制することは、IT部門を超える学際的な努力です。HR部門との協力は、各従業員の役割がIT環境とどのように相互作用するべきかの適切なレベルを定義するために不可欠です。たとえば、ユーザー解雇のベストプラクティスを適切に実施して、組織を法的および技術的に元従業員から保護する必要があります。
これらのポリシーは明確に文書化され、進化するセキュリティ慣行および規制要件に合わせて一貫して更新される必要があります。データ保護規制、第三者アクセスの管理、堅牢なパスワードプロトコル、ユーザー活動の監視などの分野を包括的にカバーする必要があります。ポリシーは、すべての従業員が組織のデジタル資産を保護する上での自分の役割を理解できるように、実用的で実施可能なコントロールおよび包括的なトレーニングプログラムを伴う必要があります。これらのポリシーについては、コンプライアンスを確保し、新たなセキュリティの課題に適応するために、定期的な監査とレビューが行われるべきです。この統合的アプローチは、潜在的なセキュリティ侵害に対する強化された防御を保証し、組織の全体的なセキュリティ姿勢を向上させます。
作業環境における物理的セキュリティの確立
物理的セキュリティの目的は、組織内の敏感な領域や情報への無許可の物理的アクセスを制限することです。セキュリティバッジや生体認証を必要とするアクセス制御システムなどの効果的な物理的セキュリティ対策は、許可されたスタッフのみが施設の特定の部分に入ることができるようにします。主要なエリアを監視するためにビデオカメラ監視を使用する必要があります。監視カメラとセキュリティスタッフは、疑わしい行動を検出し文書化するのを助けることによって、抑止力と監視ツールとしても機能します。物理的文書を施錠されたキャビネットに保管し、印刷およびコピー機へのアクセスを制御することは、敏感な情報の無許可の複製と除去を防ぐために必要です。厳格な物理的セキュリティプロトコルを実施することにより、組織は内部の脅威のリスクを大幅に減少させることができ、これらの対策は無許可のアクセスを防ぐだけでなく、作業空間内のセキュリティポリシーの全体的な認識と施行を強化します。
ソフトウェアソリューションを使用してアクセスを保護する
組織は、内部アクセスを監視、制御、および保護するために特別に設計されたさまざまなソフトウェアソリューションを展開し、内部の脅威を効果的に軽減できます。これらのソフトウェアソリューションのいくつかには、以下が含まれます:
- 機密データへの不正アクセスや送信を防ぐためのデータ損失防止(DLP)ソフトウェア。
- User Behavior Analytics (UBA) can identify anomalies or deviations that might indicate insider threats, such as unauthorized access to sensitive data or unusual file transfers.
- 不正なソフトウェアのインストールを検出し、データ盗難を防ぐためにリムーバブルストレージを無効にするエンドポイントセキュリティツール。
- データをエンコードし、不正アクセスから保護する暗号化ソフトウェア。
- ユーザーのアイデンティティを管理し、組織のリソースへのアクセスを規制し、最小権限の原則を強制することで、ユーザーが職務を遂行するために必要な権限のみを付与されることを保証するアイデンティティおよびアクセス管理(IAM)ソリューション。
適切なアクセス制御の実装
アクセス制御は、特定のデータ、システム、または組織内のリソースにアクセスできる人を管理および制限することによって、内部脅威のリスクを軽減する上で重要です。強力なアクセス制御を実装することで、これらのリスクを軽減する方法は次のとおりです:
- ユーザー認証と権限付与: 適切な認証メカニズムは、権限のある担当者のみが機密システムおよびデータにアクセスできるようにします。すべてのユーザーは、デジタルシステムに入るためのユニークなログインIDを持ち、 パスワードのベストプラクティスを遵守する必要があります。従業員が組織を離れるときは、すべてのリモートアクセスが終了することを確認してください。
- 役割ベースのアクセス制御(RBAC)を展開する: 権限は個々のユーザーに割り当てるのではなく、役割ごとにグループ化され、管理者役割の従業員が管理業務と非管理業務のために別々のユニークなアカウントを持つことを確認する必要があります。
- 特権昇格のベストプラクティス: ユーザーが追加のアクセス権を必要とする場合、特権アクセス管理システム内で正式なリクエストと承認プロセスに従う必要があります。承認されると、ユーザーの権限は指定されたタスクを完了するために必要な期間のみ昇格されるべきです。
- 定期的なアクセスレビュー: 各ユーザーの現在の役割に対して権限が依然として適切であることを確認し、従業員が時間の経過とともにアクセス権を蓄積し、もはや必要ない可能性がある「権限の増加」を防ぐために、ユーザーアクセス権の定期的なレビューと監査を実施します。
不正行為を検出するために活動を定期的に監視してください
セキュリティは一度きりの設定ではありません。継続的な警戒が必要です。アクセスと活動の継続的な監視と記録は、異常または無許可の行動を組織に警告するために重要です。これらのログを分析することで、潜在的な内部脅威を示唆するパターンを明らかにし、タイムリーな介入を可能にします。従業員が職務を遂行するためにリモートアクセスやモバイルデバイスが必要かどうかを定期的に再評価することが重要です。セキュリティ情報およびイベント管理システム(SIEM)を導入することで、従業員の行動の記録、監視、および監査が可能になり、数年間にわたってデバイスログを保持することで、インシデント調査を容易にし、歴史的証拠をすぐに利用できるようにします。常にセキュリティシステムを監視し、インシデント対応ポリシーに従って疑わしいまたは脅威となる行動に対処してください。さらに、組織のインフラへのリモートアクセスを厳格に管理し、システムをさらに安全に保つようにしてください。
従業員にセキュリティ意識を教育する
従業員に対して、セキュリティの重要性、アクセス権限の適切な使用、およびセキュリティ違反の結果について教育することは、アクセス制御を強化し、内部の脅威を減少させるために重要です。すべての従業員に対する定期的なセキュリティトレーニングに内部脅威の認識を組み込むことは、将来的に大きな利益をもたらします。フィッシングやソーシャルエンジニアリング攻撃に対する従業員をテストするためのトレーニングやシミュレーションを実施することで、攻撃に対する最前線の防御を強化できます。これらのテストに失敗した従業員には補習トレーニングを提供し、すべての従業員がセキュリティの懸念を報告するよう奨励してください。セキュリティのベストプラクティスを遵守する者に対するインセンティブを検討してください。
他のベストプラクティスのステップ
適切に実装されたバックアップ戦略は、重要なデータの安全で回復可能なコピーを維持することによって内部の脅威を軽減するために重要です。このような脅威には、データの削除や破損などの故意の妨害や、偶発的なデータ損失が含まれます。定期的なバックアップは、データを事前の妨害状態に復元できることを保証し、ダウンタイムとデータ損失を最小限に抑えます。バックアップとアーカイブされたデータは、多様で安全な場所または厳格なアクセス制御のあるクラウドに保存して、データの整合性を保護し、損害の可能性を制限してください。バックアップが効果的に迅速に復元できることを確認するために、定期的にバックアップをテストする重要性を見逃さないでください。
機器の廃棄はデータセキュリティにおいて重要な役割を果たします。ユーザーはローカルデバイスに機密情報を保存する可能性があります。ディスクドライブを廃棄またはリサイクルする前に、すべてのデータを完全に消去して復元できないようにする必要があります。重要な情報を含む古いハードディスクやその他のITデバイスを物理的に破壊し、全廃棄プロセスを監視し文書化する特定の役割を割り当てる必要があります。
結論
すべての内部脅威を完全に排除することは不可能であることを認識してください。代わりに、これらのリスクを効果的に監視および管理するために、包括的な内部脅威検出ソリューションを実装することを目指すべきです。よく設計された戦略を実装することで、組織は潜在的な脅威を積極的に管理し、セキュリティ意識の文化を育むことができます。定期的な監査と新しいセキュリティ技術への適応も、あなたの防御メカニズムを強化し、組織が進化する内部リスクに対して回復力を維持できるようにします。
それらは、正当なアクセス権を持つ人物が、そこに寄せられた信頼を悪用することで、何のアラートも引き起こさないまま数か月にわたって展開します。
インサイダー脅威とは何ですか?
このガイドでは、インサイダー脅威を防ぐための実証済みのベストプラクティス8つに加え、セキュリティチームが監視すべき行動上の兆候、および正式なインサイダープログラムを構成する方法を解説します。
決定的な特徴は正当なアクセスです。脅威アクターは、すでに内部にいるため、境界を侵害する必要はありません。
インサイダー脅威の防止には、ポリシー文書や単一の監視ツールだけでは不十分です。効果的な防止は、アクセスガバナンス、行動検知、物理的なセキュリティ対策、そして正式な対応プログラムを組み合わせ、脅威が過失によるものでも悪意によるものでも機能する多層防御を構築します。
インサイダー脅威とは、組織のシステム、データ、または施設に対して正当なアクセス権を持つ人物から発生するセキュリティリスクです。これには、現在の従業員、元従業員、請負業者、ビジネスパートナー、およびサービス提供者が含まれます。
The IBM 2025 Cost of a Data Breach Report によると、悪意のあるインサイダーによる攻撃は侵害1件あたり平均 492万ドルで、すべての初期攻撃ベクトルの中で最も高いコストでした。ランサムウェアやフィッシングとは異なり、これらのインシデントはほとんど自らを知らせることがありません。
インサイダー脅威 は次の3つのカテゴリに分類されます:
- 悪意のあるインサイダー: 金銭的利益、競争上の優位、または個人的な恨みにより、データを意図的に盗む・漏えいさせる・破壊する人。
各カテゴリには異なる対応が求められますが、基盤となるコントロールは3つすべてにおいて大きく重複しています。
- 不注意なインサイダー: クラウドストレージを誤設定する、フィッシングリンクをクリックする、または露出(暴露)のリスクを認識せずに認証情報を共有するなど、うっかりした行動によってリスクを生み出す人。
内部関係者による脅威が検知しにくい理由
- 侵害されたインサイダー: 外部の攻撃者によりアカウントを乗っ取られた正規ユーザー。これにより、攻撃者は元のアカウント保有者と同じアクセス権で活動できるようになります。
内部関係者は正当な認証情報を使用する
検知の猶予(検出ウィンドウ)が長い
特権ユーザーは監視が難しい
ほとんどのセキュリティプログラムは、攻撃者が侵入してくるのを阻止することを目的に作られています。内部関係者による脅威は、その前提を崩します。攻撃者はすでに社内におり、すでに信頼されていて、その行動は正当な業務と見分けがつきません。
悪意のある内部関係者の活動は、許可された作業とまったく同じに見えます。境界防御、ファイアウォール、侵入検知システムは、不正な侵入を検知するために作られていますが、正規のユーザーが権限を悪用しているケースを検知する仕組みはありません。脅威は、これらのコントロールが保護するよう設計された信頼境界の内側に完全に存在します。
悪意のある行為が通常の運用に紛れ込む
セキュリティ ツールは外部脅威向けに調整されています
内部脅威(インサイダー)のインシデントは、あらゆる侵害タイプの中でも検知までの期間が比較的長い部類に入ると The IBM 2025 Cost of a Data Breach Report が示しています。その間、攻撃者はアラートを発報させることなくデータを持ち出したり、設定を改変したり、永続的なアクセスを確立したりできます。このウィンドウを短縮するための主要な対策は、行動ベースラインの監視です。
管理者、開発者、経営層は最も機密性の高いシステムにアクセスでき、その活動は日常的にそれらのシステムへ影響を与えることが想定されています。役割を考慮する(role-aware)検知ロジックがない場合、セキュリティチームは正当な特権アクティビティと悪用を区別できません。さらに、高いアクセス権を持つユーザーは、インシデント1件あたりの潜在的な被害が最も大きくなり得る存在でもあります。
退職前に顧客データをコピーする営業エンジニアは、普段使っているのと同じシステムとアクセス経路を使います。バックドアを導入する開発者も、正当なコミットに使用するのと同じツールを通して行います。これらの活動は、集計した場合、または文脈の中でのみ異常として見えるものであり、行動のベースラインがない限り、どちらも検知できません。
Netwrix 1Secure は Microsoft 365 およびハイブリッド環境全体で、行動モニタリングと Identity threat detection を提供します。デモを申し込んでください。
インサイダー脅威の予防に関するベストプラクティス 8選
1. リスク評価を実施する
ほとんどの SIEM ルール、エンドポイント検知のシグネチャ、およびアラート閾値は、外部の攻撃者の行動に合わせて調整されています。たとえばポートスキャン、クレデンシャルスプレー、横移動です。正当な資格情報を使い、承認された経路を通じてシステムにアクセスするインサイダーは、これらのルールをほとんど発動しません。インサイダーの行動に合わせて検知を適応するには、ユーザーの活動ベースラインに基づく専用ルールが必要です。
以下のベストプラクティスは、完全な予防ライフサイクルを対象としています。つまり、インシデントが発生する前にリスクを評価し、露出を減らすためのコントロールを導入し、コントロールだけでは止められない脅威を検知するために必要な監視・対応能力を構築します。
資産とアクセスの棚卸しができたら、次の3つの領域にわたって現在の状態を評価します。
まずは、最も価値の高い資産を棚卸しします。具体的には、業務が依存しているデータベース、ファイルサーバー、クラウド環境、そしてアプリケーションです。各資産について、どのロールがアクセス権を持つのか、また侵害が起きた場合にビジネスへどのような影響が出るのかを特定します。このマッピングが、後続のあらゆるコントロール判断の土台になります。
- データ分類: どのような機密データが存在し、それがどこにあり、どのシステムがそれを処理または保存するのか。
2. ポリシーと統制(controls)を確立する
- プロセスマッピング: どのワークフローや統合が重要資産に触れるのか、またシステムやチーム間の引き継ぎポイントで制御されない露出が生じるのはどこかを確認します。
- アイデンティティ監査: 各分類ティアへのアクセス権を持つユーザーおよびサービスアカウントはどれか、またそのアクセスが現在の職務要件を反映しているかどうかを確認します。
出力結果を用いてシステムとデータをリスク・レベル別にランク付けし、その結果に応じて統制(controls)の導入を優先順位づけます。評価は少なくとも年1回は繰り返し、さらに買収、組織再編、クラウド移行などの主要な組織変更の直後にも実施するようスケジュールしてください。
技術的コントロールには、この土台を先に整備しなければ、強制するための標準がありません。ポリシーフレームワークが確立されたら、それを施行(エンフォースメント)に落とし込んでください:
まずは、機密度レベルを特定の取り扱いルールに対応付ける、文書化されたデータ分類ポリシーから始めます。各ティアに該当するデータの内容、アクセスを許可されているロール、違反の定義、そして懲戒(ディシプリナリー)の結果が何であるかを明確にしてください。
- メールセキュリティ: 個人アカウントや外部ドメインに送信される、機密性の高い添付ファイルを含むメッセージを検知(フラグ付け)するように、送信側ポリシーを設定します。
- リムーバブルメディアのコントロール: エンドポイントのレベルで USB および外部ドライブへのアクセスを制限し、例外には明示的な承認を必要にします。
- DLP ポリシー のレビュー: 四半期ごとにレビューを計画し、ルールが新しいデータ種別およびビジネスプロセスに確実に適合するようにします。
各ポリシーとコントロールに担当者を割り当て、レビューの頻度(cadence)を設定します。数か月間テストされないままのインサイダー脅威対策は、現実のリスクとの整合性がずれていきます。
- データ損失防止: エンドポイント、メールゲートウェイ、クラウドサービスに DLP ツールを導入して、分類ベースのルールに違反する転送をブロックまたは検知(フラグ付け)します。
3. 物理的なセキュリティ対策(コントロール)を徹底する
ある人が別の人のためにドアを保持しているにもかかわらず、誰が通過したのかをシステムが記録していないエリアは、最優先で解消すべき重要なギャップです。
基準となる物理的セキュリティ態勢を構築するには:
まずは物理環境を監査します。機密データを処理するサーバー、ネットワーク機器、またはワークステーションへのアクセスが可能なエリアを特定し、そのうえで、各エリアにアクセスするには認証情報のスキャンが必要であることを確認してください。
- クリーンデスクポリシー: 共有スペースに機密文書、認証情報、またはロック解除された端末を無人のまま放置することを禁止します。
- バッジによる入退室および来訪者ログ: 機密エリアへのすべての入口で資格情報のスキャンを必須にします。来訪者をすべて記録し、訪問期間中は従業員の同伴を求めます。
- セキュリティカメラ: サーバールーム、データセンター、および人の出入りが多いアクセス拠点にカメラを設置します。インシデント調査を支援するため、映像は少なくとも90日間保持してください。
- 制限区域: データの分類に応じてアクセス要件を段階化します。上位のデータ領域では、生体認証による制御または2名承認が必要です。
リモートおよびハイブリッド勤務の従業員に対しては、ポリシーを家庭環境にも適用するよう拡張してください。物理メディアの保管方法、無人のときにノートパソコンを確実に保護する方法、ならびに機密の印刷物の廃棄方法を定義します。
4. ソフトウェア ソリューションを導入します
すべてを単一のプラットフォームに集約するのではなく、脅威サーフェスのさまざまな層に対応できるツールを選びます。ベースラインのインサイダー脅威検知スタックは、次の4つの領域をカバーします。
- UEBA(ユーザーおよびエンティティの行動分析): 各ユーザーとデバイスの行動ベースラインを設定し、活動が確立されたパターンから逸脱した場合(例:不自然な時間帯にシステムへアクセスする、異常に大量のデータを転送するなど)にアラートを生成します。
5. アクセス制御を徹底し、最小権限を適用する
- エンドポイント検知: ワークステーションとサーバーでプロセス レベルのアクティビティを記録し、調査中に何が起きたのかを再構成するために必要なフォレンジックの痕跡を提供します。
- SIEM: エンドポイント、サーバー、アイデンティティ システム、クラウド プラットフォームからのログ収集を一元化し、相関ルールを適用して、個々のシステムのアラートでは見逃しがちな多段階のパターンを可視化します。
各ツールを設定してアラートを中央キューに投入し、アナリストが「どのシグナルが即時対応を要するのか」「どのシグナルは予定されたバッチで確認すればよいのか」を判断できるようにトリアージのワークフローを確立してください。
- DLP: 保存中、使用中、転送中のデータを監視します。エンドポイント、メール ゲートウェイ、クラウド ストレージ層において、分類ベースのポリシーに違反する転送をブロックするか、フラグを立てます。
ロールによって正当化される以上の権限を保有しているアカウントは、是正(リメディエーション)の対象です。最小権限の状態を確立し維持するには:
- 孤立アカウントのクリーンアップ: 退職した従業員や廃止されたシステムに紐づくアカウントを特定し、直ちに無効化または削除します。これを標準のオフボーディング(退職)ワークフローの一部として自動化してください。
まず、現在の アクセス制御 の状態を監査してください。すべてのユーザー アカウント、サービス アカウント、およびアプリケーション認証情報のレポートを取得し、そのうえで実際の権限を各ロールに必要な権限と比較します。
- アクセスレビュー: 再認証キャンペーンを少なくとも年2回実施します。更新(自動継続)にデフォルトで頼るのではなく、マネージャーに各チームメンバーの権限を積極的に確認または取り消すことを求めます。
- Privileged access management: 管理者アカウントについては、just-in-time のアクセス承認を必須にし、セッション録画を強制し、高リスクの操作では2つ目の認証要素を追加します。
- ロールベースのアクセス制御: 個人単位ではなくロールのレベルで権限セットを定義します。ユーザーをロールに割り当てることで、担当職務の変更や退職があった場合でも、アクセス権が自動的に調整されるようにします。
6. ユーザーの活動を監視する
ログを用意したら、行動のベースラインを作成します:
ログが「誰が、いつ、どこから、何にアクセスしたのか」「何が変更されたのか」を確実に記録するようにしてください。ログのカバレッジに穴があると、調査する能力が低下します。
ユーザーアクティビティの監視は、ユーザーが認証した事実を記録するだけでなく、システム上でユーザーが実際に行ったことを捕捉することで機能します。機密データに触れるあらゆるシステムにわたって監査ログを設定してください。ファイルサーバー、Active Directory、クラウドプラットフォーム、データベース、メール、エンドポイントなどです。
- 勤務時間: ユーザーまたはロールごとに通常のアクセス時間帯を記録し、そのウィンドウから大きく外れた活動についてアラートを設定します。
- アクセス範囲: 各ロールが日常的にアクセスするシステムおよびデータストアを文書化します。ユーザーがこれまでに一度も、またはほとんど触れたことのないシステムにアクセスした場合はアラートを出します。
特権操作には専用の監視ルールを適用してください。例:管理コマンドの実行、権限の変更、監査ログの改変、設定の変更。
- ボリュームのしきい値: ユーザーごとにデータ転送量、ファイルアクセス回数、ログイン頻度のベースラインを設定し、通常のパターンから有意な差で逸脱する急増を検知してフラグを立てます。
7. セキュリティ意識向上トレーニングを実施する
これらは、悪意のあるインサイダーが最も頻繁に隠そうとする行為であり、早期検知が被害を抑えるうえで最も大きな効果を持つものでもあります。
トレーニングプログラムは、最もよくある不注意なインサイダーの3つのシナリオに基づいて構成してください。フィッシングによる認証情報の漏えい、データの不適切な取り扱い、承認されていないシャドーITの使用です。
特権ユーザー向けに、資格情報(クレデンシャル)の管理、安全なリモートアクセスの実践、そしてソーシャルエンジニアリングの試みを見抜く方法を含む、個別のターゲットセッションを実施してください。
- フィッシングの模擬訓練: 少なくとも四半期ごとにフィッシングの模擬キャンペーンを実施します。結果を活用して高リスクのユーザーを特定し、フォローアップのセッションはそのユーザーに個別に的を絞って行ってください。
- データ取り扱いモジュール: すべての従業員に対し、データ分類ポリシー、各感度レベルで許可される内容、そして違反した場合の結果について教育してください。
- エスカレーションの経路: 怪しい同僚の行動を報告できる、明確で手間の少ない方法を従業員に用意してください。匿名での報告オプションを用意すると、報告される可能性が高まります。
- シャドーITの認知: 従業員に対し、機密性の高いデータに対して承認されているクラウドサービスやツールを教えてください。承認された手順の方が、回避策よりも明確に簡単になるようにし、新しいツールを依頼するための定義されたプロセスも提示しましょう。
8. 公式なインサイダー脅威プログラムを構築する
システムおよびデータ管理者や開発者が到達できる範囲があるため、プレッシャー下での単一の判断ミスが、通常の従業員がまったくアクセスできない資産にまで影響を及ぼし得ます。
まず、IT セキュリティ、HR、法務、そして経営層のリーダーシップから代表者を集めて、部門横断のチームを結成します。
4 つの機能すべてが代表として揃っていない場合、調査でチームの境界をまたぐ判断が必要になった最初のタイミングで、そのプログラムは滞ってしまいます。
各機能には明確な役割があります。IT セキュリティは監視ツールを運用し、HR は人事プロセスを担当し、法務は捜査機関をいつ関与させるか、また証拠をどのように保全するかを判断し、そしてリーダーシップはスコープと予算を承認します。
プログラムは、4つの文書化された構成要素を中心に組み立てます:
- インシデント対応計画: 内部脅威のシナリオに特化したプレイブックを作成します。封じ込めの手順、コミュニケーションのプロトコル、そして法執行機関を関与させる基準を含めてください。
少なくとも年1回は机上演習(テーブルトップ)を実施し、文書化された手順が現実的なシナリオのプレッシャー下でも機能するかどうかを検証してください。
- 調査手順: 調査を実施するための手順を段階ごとに文書化します。被調査者に警告を発することなくフォレンジック証拠を保全する方法や、調査の全期間を通じて証拠の保管連鎖(チェーン・オブ・カスタディ)を維持する方法も含めます。
- 役割と責任: アラートを誰がレビューするのか、調査を誰が実施するのか、アクセスの取り消しを誰が承認するのか、また、インシデントが HR または法務へエスカレーションされる閾値が何かを定義します。
Netwrix Access Analyzer は、ネストされた AD グループと SharePoint の継承関係を解決して、過度に公開されている機密データを可視化します。無料トライアルをダウンロード
- ガバナンスの頻度: 検知カバレッジ、アクセス審査の完了率、トレーニング完了率を四半期ごとに見直す予定を立てます。インシデントの傾向を活用して、検知ルールやポリシーを更新してください。
監視すべきインサイダー脅威の兆候
行動の兆候
- 勤務時間外、またはユーザーの通常の職務範囲外での機密システムへのアクセス。
それぞれには、結論を導き出す前に文脈が必要です。そして最も信頼性の高い検出は、時間をかけて確立した行動ベースラインと複数のシグナルを組み合わせることです。
- 大量のファイルのダウンロードまたは転送(特に、個人用のクラウドストレージ、リムーバブルメディア、または個人用のメールアカウントへの転送)。
インサイダー脅威を検出するには、正常な運用に比べて異常な行動がどのように見えるのかを理解する必要があります。以下の insider threat indicators は、調査が必要となるシグナルを表しています。
- 業務上の正当な理由に対応することなく、データアクセス量が急激に急増する。
- ユーザーが通常触れることのないシステムに対する、失敗したアクセス試行の反復。
アクセスパターンの指標
- 権限昇格 標準の承認プロセスを回避する権限要求、または自己割り当てによる権限変更。
- ユーザーの通常の勤務先所在地と一致しない、異常な地理的場所またはIPアドレスからのログイン活動。
- ユーザーの認可レベルを超えて分類されたデータへのアクセス。
- ユーザーの現在の職務や進行中のプロジェクトと無関係なシステムにアクセスすること。
- 個人用メール、または承認されていないクラウドサービスを使用して、業務ファイルを承認済みのシステム外に移動すること。
- 異なる場所から同時にセッションが確認されることによって特定される、複数人によるアカウント共有。
- 退職の通知、解雇、または契約終了の直前に大規模なデータ転送が行われること。
タイミングの指標
Netwrix が内部脅威を防ぐ方法
- 退職(離職)の直前数日または数週間に、システム間で、または外部の宛先に向けてデータをコピーするパターン。
- 降格、否定的な業績評価、または昇進の不承認の直後にアクセス活動が増えること。
- 組織のストレスが高まっていることが分かっている期間(例:組織再編、レイオフ、リーダーシップ変更)に、通常とは異なる時間外や週末の活動が見られること。
Netwrix は、複数の製品にわたって内部脅威防止のためのスタック全体をカバーします。Netwrix Auditor は、Active Directory、Entra ID、ファイル サーバー、Microsoft 365 におけるあらゆる変更について、変更前後の値を記録し、調査担当者が必要とするフォレンジックの痕跡を生成します。
Netwrix Access Analyzer ネストされた AD グループと SharePoint の継承によって過剰なアクセスを可視化し、最小権限が現在の職務要件を反映するようにします。
Netwrix Threat Manager ユーザーおよび特権アカウントのアクティビティに対して行動ベースの検知を適用し、行動が確立されたベースラインから逸脱した場合にアラートを生成します。
デモを依頼する ハイブリッド環境全体で、Netwrix がユーザーのアクティビティを監視し、データアクセスを統制し、コンプライアンス要件を満たすためにどのように役立つかをご確認ください。
Netwrix Endpoint Protector Windows、macOS、Linux のエンドポイント全体で、USB、クラウドへのアップロード、AI ツールを介した機密データの持ち出し(エクスフィルトレーション)をブロックします。これらを組み合わせることで、本ガイドが示すアクセスガバナンス、行動モニタリング、DLP、PAM の各レイヤーをカバーします。
Netwrix Privilege Secure 常設の管理者アクセスを、必要なタイミングで有効化され自動的に記録される just-in-time の特権セッションに置き換えます。
インサイダー脅威の予防に関するよくある質問
共有する