日本の経済界で「手土産転職」などという不吉な言葉が人口に膾炙した現在、日本プルーフポイント株式会社は 6 月 6 日、都内で「内部不正/内部脅威対策カンファレンス」を開催した。新聞記者と弁護士が基調講演に登壇し、内部脅威に関する最新の事例等について解説が行われた他、それに対応する Proofpoint 製品の機能や今後のロードマップ等が語られた。
今回は、内部不正の最大の要因「動機」について解説します。いかに内部不正が人類の歴史と共にあり続けたか、古からのキリスト教の7つの大罪をもとに分析する分かりやすい。人の欲望というのは、科学や文明が発達しても変わらないもんだ。中編で解説した不正のトライアングルそれぞれの対策も、教科書的なモノではなく、現場のリアル的なものを提示しますよ!
●プルーフポイントは今後も日本市場への投資と成長を続けていく
日本プルーフポイント株式会社は6月6日に、大手町プレイスホール&カンファレンスで「内部不正/内部脅威対策カンファレンス」を開催すると発表した。
2024年は金融機関にとって信頼を失いまくった1年だった。前代未聞クラスの内部不正の不祥事が、金融庁、東京証券取引所、野村証券、三菱UFJ銀行、三井住友信託銀行で発生した。これだけの大型不祥事が連続すると、恐怖!機動ビグ・ザムを量産されたみたいな絶望感だよ。インサイダー取引 量産型ビグ・ザムだ。やらせはせん!やらせはせんぞ!!
セキュリティ上の脆弱性を特定することが彼の主な職務であった。解雇から 3 日後、彼は仕事用のノートパソコンを使って大量の機密と知的財産にアクセスし、個人のクラウドストレージアカウントにダウンロードしたとされている。これらファイルには「潜在的な脆弱性のリストとレポート」「攻撃を受けやすい特定のビジネス機器の詳細」等々が含まれており、まだ是正されていない脆弱性についても言及されていたようだ。
「調査12か国中、日本は悪意を持つ内部犯行者による情報漏えいは最下位でした。一方で、不注意による情報漏洩は調査12か国中最上位です。海外では内部犯行を抑止するために内部脅威対策がおこなわれますが、日本においては、不注意な従業員へのタイムリーな注意喚起のための内部脅威対策が必要であることが分かります(日本プルーフポイント株式会社 増田幸美氏)」
警察や同僚、雇用主に隠れてライルスは会社に二次的に攻撃を仕掛ける。
NTTデータ経営研究所は、経営研レポート「経済産業省とIPAの新しい取り組みに見る情報漏えい/内部不正対策の新潮流」の第2回「近年の環境変化に則した内部不正対策の指針改訂」を公開した。
IPAは、「企業における内部不正防止体制に関する実態調査」報告書を公開した。
何年も前のことになるが、本誌編集部に、とあるIT管理ソフトの PR 代理店の担当者から、毎日のように電話をいただいていた時期があった。
日本プルーフポイント株式会社は2月17日、「内部脅威による損失グローバルレポート2022」を発表した。
レポートの著者3名は、会社員など内部情報に通じた者を買収する動きは「活発化している」と述べている。
外部からのサイバー犯罪に比べ異なった対策が必要とされる内部犯行。特に「正規権限を持つ内部者による犯行」は検知が困難だ。
デジタルアーツは、企業・官公庁向けファイル暗号化・追跡ソリューションの最新版「FinalCode Ver.5.2」を2月1日より提供開始すると発表した。
マクニカネットワークスは、米ObserveIT社と販売代理店契約を締結したと発表した。これによりマクニカネットワークスは、米ObserveIT社のソフトウェア「ObserveIT」の提供を開始した。
ダークトレース・ジャパン、NHNテコラスは、セミナー「サイバーセキュリティに求められる最先端と普遍の“内部対策” ~機械学習による次世代防御と内部統制強化によって未然に防ぐ情報漏えい対策~」を1月26日に東京都で開催する。
「個人的な恨みはないが、上級管理職の者たちは、部下を虐待し続けたらどういう目にあうか知る必要がある。私はチームのためにやったのだ。同僚の皆まで悪く見られてしまうことになったら申し訳ない」
デジタルアーツ株式会社は 11 月 5 日、標的型攻撃と内部犯行対策を考えるセミナーを都内で開催した。新日本有限責任監査法人の杉山一郎氏は、講演「フォレンジックの経験から考える内部不正対策」で IT における内部不正の類型とその対策を検討した。
2011年に塩野義製薬の米国部門で、レイオフされた元社員が、退職後に特権アカウントでログインして、15のVMWareのホスト上にある、88の仮想サーバを削除して、物流や社内業務に数日間の大混乱を引き起こす事件が発生しています。
実際、不正行為を検知するうえでソフトウェアやシステムが活用されていたのは、全体の6%にすぎませんでした。このことから、内部不正の検知は非常に難しい、または、疑わしい行為や不正な行為を上手く検知できていないということが分かります。
実は標的型攻撃と内部犯行は、社内に潜伏して重要情報を持ち出すという意味で一緒です。重要情報を持ち出すのがプログラムなのか人間なのかの違いでしかありません。
クロスボーダーの複数の管轄にまたがる訴訟や仲裁などの実績が豊富なオリック東京法律事務所の高取芳宏弁護士と、中国を含む特許訴訟などの知的財産紛争に詳しい矢倉信介弁護士に、訴訟や仲裁などの紛争にそなえた社内のルール作りやその運用・対策のポイントを聞いた。
「しかしアクセスログがない以上、検証しようがありません。論理的に考えてもっとも妥当な結論をまとめてください」
三井物産セキュアディレクション株式会社の調査研究部長 大河内智秀氏に、同氏の提唱する新しい職能「特命・情報リスク調査分析チーム」について尋ねた。
日本オラクル株式会社は10月18日、同社のデータベースセキュリティ製品「Oracle Database Firewall」日本語版を11月9日より提供開始すると発表した。本製品は、SQLインジェクションなどインターネットを経由した不正アクセスや、組織の内部関係者による不正行為から機密
株式会社ギデオンは10月12日、Linuxサーバ向けソフトウェアの新製品「ギデオン リアルタイム スキャン」を、東京ビッグサイトにて開催中の「ITpro EXPO2011」において発表した。本製品は、サーバのシステム環境を変更することなくアドオンにより導入でき、Webサイトの不
株式会社ラックの「緊急対応サイバー119」は、情報セキュリティインシデントの対応・調査を行う24時間体制のサービスだ。セキュリティ業界の緊急救命チームとして、情報漏えいやDos攻撃、Web改ざん等に見舞われ危機に陥った多数の企業を救ってきたことで知られる同種サー
●ミュール起訴に乗り出したFBI
バンキング用のトロイの木馬が進化して、被害が増えるのに伴い、サイバー犯罪者の手足となっているマネーミュールの存在が問題となっている。外国にいるサイバー犯罪者にとって、マネーミュールは非常に重要な役割を果たしている。海外に
5月にBrian Krebsがブログで、ソルトレイクシティの小規模な信用組合がサイバー犯罪組織の被害に遭った、と書いている。Brian Krebsは2009年12月まで『Washington Post』で活躍していたIT関連ジャーナリストだ。
※本稿はフィクションです。実在の団体・事件とは関係がありません※
●対応に懸命なシェル
その後、シェルは漏えいの事実を認めている。データベースを受け取った組織に対して、英国のデータ保護法に基づき、データベースの削除を求めていると『The Times』は報じている。要求に応じない場合は法的手段を取るというものだ。
●シェルで17万6000件の情報漏えい
世界第二位の石油エネルギー企業、ロイヤル・ダッチ・シェルで大規模な情報漏えい事件があった。ロイヤル・ダッチ・シェルは1907年にオランダのロイヤル・ダッチ石油会社と、イギリスのシェル石油会社が合併して誕生したもので、スーパ
NPO法人 日本ネットワークセキュリティ協会(JNSA)セキュリティ被害調査ワーキンググループは3月8日、「2009年情報セキュリティインシデントに関する調査報告書【上半期速報版】」を公開した。本報告書は、2009年上半期に新聞やインターネットニュースなどで報道された
近年、Webサイト閲覧やUSBメモリからの感染をきっかけに、不正なプログラムを次々にダウンロードし、連鎖的に感染を拡大していく内部からの脅威が問題となっている。これらの脅威には、従来の外部からの脅威を防ぐファイアウォールやIDS/IPSなどでは十分に対処すること
近年、Webサイト閲覧やUSBメモリからの感染をきっかけに、不正なプログラムを次々にダウンロードし、連鎖的に感染を拡大していく内部からの脅威が問題となっている。これらの脅威には、従来の外部からの脅威を防ぐファイアウォールやIDS/IPSなどでは十分に対処すること
綜合警備保障株式会社(ALSOK)は5月11日、インターネットからのウイルスや不正侵入防御に加え、内部からの情報漏えいの常時監視や危機発生時の緊急対応まで行う「ネットワーク監視」サービスを5月20日より販売開始すると発表した。
NRIセキュアテクノロジーズ株式会社(NRIセキュア)は11月10日、企業や官公庁向けに、Webサイトや重要情報を取り扱う情報システムの「内部からの脅威」に対するセキュリティ対策について、評価・助言を行う「セキュア運用評価サービス」の提供を開始した。
クウェートでサイバー犯罪の件数が、大変な速度で増加。市民は脅迫や盗難の脅威にさらされているとクウェート内部省が警告していると『Arab Times』が報じた。
サイトロック株式会社は6月25日、企業向けに、インターネット上で企業に対する誹謗中傷や内部告発、事故や犯罪に繋がる情報などが掲載されていないかを監視するサービス「siteROCK Brand Care(サイトロック ブランド ケア)」を7月から販売開始すると発表した。
グローバルセキュリティエキスパート株式会社(GSX)は6月19日、「Web サイトセキュリティ総合診断サービス」の提供を開始したと発表した。同サービスは、内部統制の有効性評価で必要となる、「Web サーバ等への不正侵入検査」「Webアプリケーションの脆弱性検査」「セキ
株式会社日立システムアンドサービスは4月17日、PCからネットワークへの不正接続を防止するソフトウェアの最新版として「オープンネット・ガードVer3.1」の販売を4月18日より開始すると発表した。最新版では、金融商品取引法による内部統制報告制度(日本版SOX法)への対
世間を騒がせたライブドアの事件から一年が経過しました。最近ではIXIの架空取引による売上水増しや日興コーディアルの不正会計処理が世間を騒がせています。このような株式上場、公開企業(以後上場企業)の会計不正は株主にとって大きな損失を発生させることになりますし
8月29日、AT&Tがハッカーによりウェブサイトの攻撃を受け、1万9000件近くのクレジットカード情報をはじめとする個人情報を不正に獲得されたと発表があった。
日本高信頼システム株式会社は6月26日、システムメンテナンスを一元管理できる「トラステッド ゲートウェイ ソリューション」(TGS)を7月1日より提供すると発表した。主に重要インフラ企業を対象としており、数千台規模の行先、セッション制御が可能。
ビートラステッド・ジャパン株式会社は3月30日、企業内部のセキュリティ対策を推進する「オペレーショナル リスク管理サービス」を4月1日より発売すると発表した。
アルプス システム インテグレーション株式会社(ALSI)は、企業内部からの情報流出を効果的に防止できるソリューションの新バージョン「Document Securityv3.0J」を2月1日より発売したと発表した。
同製品は、企業内に散在するドキュメントのアクセス制御を一元管理し、
NTTコミュニケーションズ株式会社は、企業向けセキュリティサービスの一環として、社内のPC端末からの情報漏洩を監視・防御する不正利用制御システム「GuardIT マネージド内部情報漏洩対策」(仮称)の提供を11月より開始する。
株式会社日立システムアンドサービスは、株式会社メイテツコムと共に、株式会社ANAコミュニケーションズへ米IPLocks社のデータベース・セキュリティ監視システム「IPLocks(アイピーロックス)」を導入したことを発表した。
今回の導入は、内部からの不正アクセスも含め
株式会社メトロは6月22日、データ・フォアビジョン株式会社製の内部情報漏洩対策ソリューション「StealthAgent」の販売代理店を正式に締結、本年6月より販売を開始すると発表した。本製品は、ネットワークを通過する全パケットを検閲し、不正アクセスや不正行為をリアル
コンピュータ・アソシエイツ株式会社(CA)とアイピーロックス ジャパン株式会社は、組織内部からの不正アクセスによる情報漏洩を防御する、データベース・サーバのセキュリティ・ソリューション開発において技術提携を結んだと発表した。両社は、本提携の第一歩として、
株式会社インサイトテクノロジーは3月30日、不正アクセス検知機能を強化した情報漏洩監視システム「PISO 2」を発表した。本システムは、個人情報が格納されているOracleデータベースのアクセス監視とアクセス履歴を記録することで、内部犯行による情報漏洩を抑止できると
個人情報保護法が発効する日が目前に迫り、情報保護対策に躍起になっている方も多いだろう。情報漏洩といえば、外部の何者かがサーバに侵入してデータを持ち去るといったイメージを持つ方もおられると思うが、実際には内部犯行のケースが多い。
内部犯行の情報漏洩で
株式会社IRIコミュニケーションズは、エンタープライズ企業向けに最先端のPCセキュリティソリューションの販売を開始した。具体的な脅威や対策として、「PC盗難、紛失」「内部情報漏洩と内部不正アクセス管理対策」「外部メディアによる情報漏洩」「PC管理のメンテナン
NTTコミュニケーションズ株式会社は、自社の情報セキュリティレベルを全国平均と比較できる「セキュリティ検針」サービスを3月より提供開始する。本サービスは、不正侵入検知システム(IDS)を設置することにより、内部の不正利用や外部からの脅威を常時監視するととも
株式会社シマンテックは12月15日、京都府宇治市役所が、内部からの不正アクセス対策として、同社のクライアント用統合型セキュリティ製品「Symantec Client Security」を採用したと発表した。宇治市では、平成11年に個人データ持ち出しによる22万件の住民票データ流出
NECフィールディング株式会社は8月30日、ネットワーク利用者を認証することでネットワーク内部からの不正アクセスによるデータ漏洩やデータ改ざんを防止する、認証VLANシステムソリューションのサービスを提供開始した。認証VLANシステムは、ユーザIDとパスワードを利
ミラクル・リナックス株式会社は6月23日、外部からの不正アクセスや内部からの情報漏洩を守るセキュアOS製品「MIRACLE HiZARD V2.5」の新機能およびWindows Server 2003対応モジュールを含む「MIRACLE HiZARD V2.5 Maintenance Release1」を6月28日より提供すると発表
──────────────────────────────〔Info〕─
【頻発する情報漏えい事件 その多くは組織内部の犯行だと言われています】
~~~~~~~~~~~~~~┏━
≫組織内部の犯行防止/抑止 ┃Prom
──────────────────────────────〔Info〕─
【頻発する情報漏えい事件 その多くは組織内部の犯行だと言われています】
~~~~~~~~~~~~~~┏━
≫組織内部の犯行防止/抑止 ┃Prom
──────────────────────────────〔Info〕─
【頻発する情報漏えい事件 その多くは組織内部の犯行だと言われています】
~~~~~~~~~~~~~~┏━
≫組織内部の犯行防止/抑止 ┃Prom
──────────────────────────────〔Info〕─
【頻発する情報漏えい事件 その多くは組織内部の犯行だと言われています】
~~~~~~~~~~~~~~┏━
≫組織内部の犯行防止/抑止 ┃Prom
──────────────────────────────〔Info〕─
【頻発する情報漏えい事件 その多くは組織内部の犯行だと言われています】
~~~~~~~~~~~~~~┏━
≫組織内部の犯行防止/抑止 ┃Prom