ネットワーク間や企業内でデータをやり取りするには、データの紛失や盗難を防ぐセキュリティ対策が必要です。自社の機密データが盗難や不正アクセスの危険にさらされていないことを、どのように確保すればよいのでしょうか。その第一歩は、データ損失防止とは何か、そしてビジネスにとってなぜ重要なのかを理解することです。
データ損失防止とは?
DLPとは、機密データへの不適切なアクセス、使用、開示を防ぐために策定された一連のポリシーと手順です。DLPの目的は、情報漏えいの可能性を最小限に抑えることです。DLPのポリシーとソリューションは、暗号化や認証サービスに加え、暗号鍵管理、侵入検知システム、脆弱性スキャナーによってデータ損失のリスクを軽減できます。データ損失防止は、次のようなセキュリティ規制への準拠にも役立ちます。SOX、HIPAA、PCI–DSS。
データ損失の原因
データ処理は重要な業務ですが、不注意に行うと企業を大きなリスクにさらす可能性があります。ここでは、データ損失の主な原因を紹介します。
- 不正アクセス:適切な認証なしに複数の接点からデータへアクセスすると、詐欺やなりすましの被害に遭う隙を作ることになります。
- 機器の故障:ハードウェアは故障したり、修復できないほど損傷したりすることがあります。原因は人為的ミスの場合もあれば、単なる経年劣化の場合もあります。
- 人的ミス:サーバーや外付けハードドライブの空き容量を確保しようとして、誤ってデータを削除すると、重要な情報が失われる可能性があります。
- ウイルス/マルウェア感染:こうしたデジタル上の脅威はデータストレージに感染し、貴重な情報を破損させたり、アクセスを完全に遮断したりする可能性があります。
関連記事: エンタープライズネットワークでコンプライアンスを管理する5つのヒント
DLP導入のベストプラクティス
データ損失防止は、特定のデータの漏えいを防ぐだけではありません。むしろ、データのライフサイクル全体を通じて安全性を確保できるよう、あらゆる情報資産のリスクを管理することです。強固なセキュリティポリシーの策定から、DLP対策を支えるテクノロジーの導入までが含まれます。
現在のデータセキュリティ能力を評価する
万全なデータセキュリティ戦略を整備していると考えていても、業界の専門家に相談し、データ侵害のシミュレーションを実施して、外部の視点を取り入れることが重要です。これらの取り組みによって弱点を特定でき、実際にセキュリティ侵害が発生する前に対策を調整する時間を確保できます。
ライフサイクルのあらゆる段階で機密データのリスクを管理する
どのような形式であれ、組織の外部に情報が出る場合は、セキュリティポリシーの一環としてDLP対策を必ず組み込む必要があります。機密データを最初にどれほど厳重に保護しても、組織の内外のどこかに存在する限り、リスクが生じる可能性は常にあります。
DLP対策を支えるテクノロジーを活用する
侵入検知システム、データ暗号化、強固なアクセス制御などのツールは、データの安全確保において重要な役割を果たします。そのため、包括的なデータセキュリティ計画の一部としてすべて導入すべきです。
従業員がデータセキュリティに参加できるようにする
従業員がデータ保護に積極的に関与しなければ、データセキュリティプログラム全体がうまく機能しません。例えば、従業員は関連するすべてのポリシーに加え、自社がハッキングされたことを示す兆候や、その兆候が現れた場合の対応を知っておく必要があります。
ビジネスニーズの変化に応じてデータセキュリティポリシーを適応させる
データセキュリティに関して、準備しすぎということはありません。数か月、場合によっては数年にわたってほとんど変わらない事柄がある一方で、ほぼ毎日のように新しいデータセキュリティ手順が必要になる領域もあります。
データセキュリティソリューションを定期的に見直す
データセキュリティソリューションを見直すたびに、変更が必要な点が見つかるはずです。次の1年が過ぎるまで待たず、改めてソリューションを更新しましょう。
エンタープライズでDLPを活用する方法
データ損失防止ソリューションは、さまざまな業界で役立ちます。医療機関、金融機関、政府機関のいずれであっても、テクノロジー環境にデータ損失防止の制御機能を組み込むのが賢明です。
- 論理的な保護制御。論理的な保護制御は、データがストレージシステムに保存される前に保護します。これには、暗号化、データマスキング、データ匿名化などがあります。これらの保護機能は、暗号化されていない状態のデータを本来見ることのできない不正ユーザーが、データにアクセスするのを防ぐために設計されています。
- ユーザーアクティビティの監視。ユーザーアクティビティの監視では、企業ネットワーク内の各コンピューターシステムで、機密情報が日々アクセス・処理されるファイルサーバーやデータベースなど、重要な制御ポイントにおけるすべてのユーザー活動を記録します。この保護機能により、データへの不正アクセスがないことを確実にできます。
- クラウドデータセキュリティ。クラウドデータセキュリティは、企業のプライベートクラウド内で稼働するSaaSなどのクラウドベースサービスと統合することで、DLPの機能をクラウド環境に拡張します。
- コンプライアンス。SOXやPCI-DSSなどの業界規制に準拠していることを証明できる能力は重要です。多くの企業が、要件を満たすためにデータ損失防止テクノロジーに依存しています。
- エンドポイントデータ保護。データ転送中の保護に大きな注目が集まる中、エンドポイントデータ保護は、ワークステーションでマルウェア感染を検知し、さらなる被害を防ぐことで、もう一層の防御を提供します。
- 暗号化。暗号化により、機密情報が盗難・紛失した場合でも、ハッカーや不正ユーザーに閲覧されるのを防げます。暗号化をDLPツールと統合することで、データ盗難に対する多層的な保護を構築できます。
関連記事:オブジェクトストレージとブロックストレージ:自社に適しているのはどちらか?
効果的なデータ保護戦略を策定する手順
適切なDLPソフトウェアは、コストのかかるセキュリティ侵害から組織を守るうえで大きな違いを生みます。ここでは、企業の安全確保に役立つDLPソリューション導入の戦略を紹介します。
リスクにさらされているデータを特定する
効果的なデータ保護戦略は、最も保護すべきデータと、それがネットワーク内のどこにあるかを理解することから始まります。これには、機密データにアクセスできるユーザーと、そのアクセス頻度を把握することも含まれます。そうすれば、重要なデータセットの保護に適切に注力できます。
従いやすいルールを作成する
すべてのルールは実行可能でなければなりません。そうでなければ効力を失います。また、生産性を妨げる過度に制限的なポリシーでスタッフを圧迫することも避けたいものです。すべてのプラットフォームで保存中および転送中のデータに関するポリシーを作成する際は、データを安全に保ちながらも従いやすいルールにし、ユースケースを不必要に制限しないようにしましょう。
従業員が十分なトレーニングを受けるようにする
DLPトレーニングにより、スタッフは、社内でデータを共有する場合や顧客と社外で共有する場合に企業データを安全に保つプロトコルと手順について理解を深められます。
データを先回りして監視する
データ漏えい検知ソフトウェアなどの監視ツールを導入すると、組織全体でデータがどのように流れ、誰がアクセスできるかを把握できます。データフローをより適切に管理することで、脆弱性が重大なインシデントに発展する前に、潜在的なリスクから保護できます。
ネットワークとデバイスを保護する
データを保護するだけでなく、転送中のデータも安全に保たれるようにする必要があります。そのため、モバイルデバイスやPCを含め、ネットワークに接続するすべてのデバイスを保護できるエンタープライズ向けDLPソフトウェアに投資しましょう。
データ管理のための一元化プラットフォームを導入する
すべてのデバイスにDLPソフトウェアを導入することも有効ですが、多数のユーザーを抱える企業にとって、これらのアプリを管理する一元化プラットフォームは不可欠です。ユーザーがノートパソコンやスマートフォン、オンプレミス環境やクラウドなど、どこからデータにアクセスしても、ポリシーを一元的に管理・展開できれば、DLP戦略を容易に管理できます。
機密データを暗号化する
保存中と転送中の両方のデータを保護したいなら、暗号化が重要です。クラウドベースの暗号化ソリューションを選ぶ場合でも、オンプレミスのソリューションを選ぶ場合でも、エンタープライズクラスの暗号化ソリューションがあれば、データが不正な手に渡っても安全に保てます。
データ復旧計画を策定する
データが本来あるべきでない場所に入り込むことは、ときに起こります。その場合に備え、インシデントから迅速かつ効果的に復旧するための計画を用意しておきましょう。機密データを盗もうとする悪意ある内部関係者や、業務を妨害しようとする攻撃者の特定など、DLP侵害の一般的なシナリオから復旧する方法を把握しておく必要があります。こうした計画は、データ侵害への対応に伴うITコストの削減に大きく貢献します。
DLPを始める
データ損失に対処する第一歩は、潜在的なデータ損失を防止、検知、対応するための戦略を定めた、効果的なDLPポリシーを導入することです。DLPプログラムはデータ侵害への最初の対応策ではないかもしれませんが、データ損失が発生した場合に備えてシステムを整備しておきたいものです。DLPは、侵害が発生してからではなく、発生する前に導入すべきです。機密データがどのような形であれ、紛失、盗難、ハッキングされるのを防ぐために、DLPプログラムを導入することは良い考えであるだけでなく、必要不可欠です。