407 シャドーIT
退職者の認証情報を、適切に無効化していない企業は七割を超えているといわれている。
情報漏洩は、元々関係者だった、退職者から漏洩するケースが多い。
漏洩させられるということは、侵入も可能だということ。
例えば、誰も把握していないデバイス、USBメモリにマルウェアを入れてパソコンに挿し込んだ場合、何が起きるか――。
いくら出入口の警備を強固なものにしても、自ら乱波を内部に招き入れていれば、何の意味も成さない。
内側から簡単に、 攻撃することが出来てしまう。
他システムと連携させたり、利便性を向上させる拡張機能は、適切に使えば便利。
でも、安全性を担保出来なければ、重大なセキュリティホールになってしまう。
「私が把握してないものを使わないでください。わからないときは、尋ねてくだされば答えます」
「はい。有名なものでもダメですか?」
ダウンロードして使える無償配布品や、試用期間があるものには、スパイウェアプログラムを内蔵することが可能。
つまり、知らないうちに情報収集を始め、送信されるリスクがあるということ。
使用承諾文にインストールされる旨を記載し、利用者が手動でチェックを外さなければ、インストールされる仕組みにする。
たったそれだけで『利用者の意思により、インストールした』事実を成立させられる。
『安全のため』や『高速化』、『最適化』等、適当な言葉を並べたものに釣られるような人間は、使用承諾文を読まない。
まさに格好の餌食。
スパイウェアをインストールさせる手法は、いくらでもある。
例えば『はい』と『いいえ』、二つのボタンのどちらを押してもスパイウェアのダウンロードが始まる仕組みにする。
二つのものを同じ挙動にする合理的な理由は無いのだから、 指摘されたとしても『バグです』と言い逃れられる。
『わざと、そんなことをするはずがない』と主張すれば、第三者がそれを否定することは難しい。
ただ、そんなことを伝えても、恐怖心を煽り、疑心暗鬼にさせるだけ。どう伝えるべきか――。
「そうですね。使ってはいけないという意味合いではなく、見えるところで堂々と使ってくださいという意図です。なので、まず尋ねてください。主な目的は情報漏洩リスクの抑制です。例えば、何かと連携すれば、連携先は紐付いているデータを抜き取ることが可能になります。つまり連携先の判断で機密情報を、知らない何処かへ共有することも出来てしまうということです」
「なるほど……それはダメですね」
「厳しく規制するのが、リスクマネジメントとしてはベターです。でも『生産性が……』等の反発が大きく、無許可で勝手に使用されるようならば、申告すれば使えるといった緩い形式で運用し、勝手に使われることを抑止する方が、幾分か良いです。有事の際、被害は被りますが、影響範囲を知ることは出来ます」
「いやぁ、それは……」
「では、勝手に使わせないでください」
「そうします」




