情報セキュリティの話18

今回も本ブログをご覧いただき、ありがとうございます。

 

弁護士・税理士の鳥光でございます。

 

情報セキュリティに関するお話の18回目です。

 

今回は、企業・組織に属している人々の情報セキュリティリテラシーが低いと起き得ることについて、具体的に説明します。

 

まず、典型的なセキュリティインシデントではありますが、メールに添付された不正なファイル(マルウェア)を開いてしまうことや、メールに記載された不正なリンク先にアクセスしてしまうというものです。
古典的なものではありますが、今でも時折発生していることからすると、理論上の対策は簡単ではあるものの、現実に完全な対応をすることはとても難しいセキュリティインシデントのひとつであると考えられます。

 

次に、仮にマルウェアに感染した場合の対応に遅れが生じる可能性があります。

 
マルウェア感染が疑われたら、すぐに有線LANを物理的に遮断したり、しかるべき連絡先等に報告をすることができなかったり、そもそもマルウェアに感染していることに気付くことができないということもあります。
その結果、マルウェア感染の範囲が拡大してしまったり、より多くのファイルサーバ等のデータが破壊または暗号化されてしまうという事態が生じてしまいます。

 

そのほか、かつてメーリングリストの設定を誤ったことで、センシティブな情報が公開されてしまい、深刻なセキュリティインシデントが発生したということもあります。

 
近年ではリモートワークの普及もあり、複数の人がクラウドシステム上に保存されたデータにアクセスして業務を進めることも増えました。
このとき、クラウドシステム上に保存されたデータの共有設定を誤ると、本来データへアクセスさせることを想定していない人にデータが渡ってしまう可能性もあるので注意が必要です。

情報セキュリティの話17

いつも本ブログをご覧いただき、ありがとうございます。

 

弁護士・税理士の鳥光でございます。

 

今回は、情報セキュリティに関するお話しの17回目となります。

 

前回までは、企業の情報管理を外部の事業者に依頼する場合に提示すべき要件について説明しました。

 

そして、今回からは企業や組織の内部にフォーカスし、企業・組織に属している人々の情報セキュリティリテラシーの強化について説明していきます。

 

企業・組織に属している人々の情報セキュリティリテラシーの強化は、カテゴリーでいえば人的側面における情報セキュリティ対策となります。

 

情報セキュリティに関するリテラシーが低いと、情報漏洩を含むセキュリティインシデントが発生する可能性が高まりますし、セキュリティインシデント発生後の対応が遅れ被害が広がってしまう可能性があります。

 

企業・組織内部でのセキュリティインシデントの発生は、故意によるものを除けば、過失によるものか、そもそも情報セキュリティに関する説明を理解できていないことが原因で起きると考えられます。

 

次回以降、情報セキュリティに関するリテラシーが低いと起き得ることや、企業・組織内部の情報セキュリティリテラシーの強化について説明していきます。