CORPORATE-8-6 · コーポレート · v202506

管理・監視できない領域のITサービス・デバイスの利用が行われていること(シャドウIT)に対して対策が打てていない。

攻めのセキュリティアンチパターン

この項目はアンチパターンです。「はい」は0点、「いいえ」は1点になります。

FAQ

Q. あるチームでは当日の休暇の連絡を個人のSNSアカウントでやりとりしています。このくらいのことであればNoになりますか?

個人のSNSアカウントを業務で利用する場合、誤送信や「なりすまし」による被害が発生するリスクがあることを理解する必要があると考えます。管理部門あるいはチームリーダなど管理職が実態を把握しており、一定のルールの元で運用されている場合は「No」となります。

用語解説

シャドウIT

シャドーITとは、企業・組織側が把握せずに従業員または部門が業務に利用しているデバイスやクラウドサービスなどのITのこと。

https://ja.wikipedia.org/wiki/シャドーIT#:~:text=シャドーIT(シャドーアイティー,ITのことである。

参考資料

攻めのセキュリティはなぜ重要か?

簡単に言うと、攻めのセキュリティは「守りながら攻める戦略」のようなものです。スポーツで考えてみましょう。サッカーで全員が守備に回れば失点は減りますが、得点も取れません。逆に、守備を疎かにして攻撃だけに集中すれば、大量失点で負けてしまいます。優れたチームは、堅固な守備を維持しながら、攻撃の機会を最大化します。企業のセキュリティも同じです。過度なリスク回避でインターネットアクセスを制限したり、開発マシンへのソフトウェアインストールを禁止したりすれば、セキュリティリスクは下がりますが、従業員の生産性も大きく低下します。攻めのセキュリティとは、セキュリティリスクを適切に管理しながら、従業員の生産性を最大化し、事業のスピードを維持する戦略なのです。

カテゴリ解説を読む