日本の経済界で「手土産転職」などという不吉な言葉が人口に膾炙した現在、日本プルーフポイント株式会社は 6 月 6 日、都内で「内部不正/内部脅威対策カンファレンス」を開催した。新聞記者と弁護士が基調講演に登壇し、内部脅威に関する最新の事例等について解説が行われた他、それに対応する Proofpoint 製品の機能や今後のロードマップ等が語られた。
今回は、内部不正の最大の要因「動機」について解説します。いかに内部不正が人類の歴史と共にあり続けたか、古からのキリスト教の7つの大罪をもとに分析する分かりやすい。人の欲望というのは、科学や文明が発達しても変わらないもんだ。中編で解説した不正のトライアングルそれぞれの対策も、教科書的なモノではなく、現場のリアル的なものを提示しますよ!
●プルーフポイントは今後も日本市場への投資と成長を続けていく
日本プルーフポイント株式会社は6月6日に、大手町プレイスホール&カンファレンスで「内部不正/内部脅威対策カンファレンス」を開催すると発表した。
2024年は金融機関にとって信頼を失いまくった1年だった。前代未聞クラスの内部不正の不祥事が、金融庁、東京証券取引所、野村証券、三菱UFJ銀行、三井住友信託銀行で発生した。これだけの大型不祥事が連続すると、恐怖!機動ビグ・ザムを量産されたみたいな絶望感だよ。インサイダー取引 量産型ビグ・ザムだ。やらせはせん!やらせはせんぞ!!
果たして「手土産転職」に打つ手はあるのか。日本プルーフポイント株式会社 チーフエバンジェリスト 増田 幸美(そうた ゆきみ)と、シニアセールスエンジニア 木下 順一(きのした じゅんいち)に話を聞いた。
経済産業省は、6月28日に開催された「第10回営業秘密官民フォーラム」の資料を公開した。同フォーラムは、官民の実務者間において営業秘密の漏えいに関する最新手口やその対策に係る情報交換を行う場として開催されているもの。
IPAは、2023年度の「内部不正防止対策・体制整備等に関する中小企業等の状況調査」報告書を公開した。
セキュリティ上の脆弱性を特定することが彼の主な職務であった。解雇から 3 日後、彼は仕事用のノートパソコンを使って大量の機密と知的財産にアクセスし、個人のクラウドストレージアカウントにダウンロードしたとされている。これらファイルには「潜在的な脆弱性のリストとレポート」「攻撃を受けやすい特定のビジネス機器の詳細」等々が含まれており、まだ是正されていない脆弱性についても言及されていたようだ。
「調査12か国中、日本は悪意を持つ内部犯行者による情報漏えいは最下位でした。一方で、不注意による情報漏洩は調査12か国中最上位です。海外では内部犯行を抑止するために内部脅威対策がおこなわれますが、日本においては、不注意な従業員へのタイムリーな注意喚起のための内部脅威対策が必要であることが分かります(日本プルーフポイント株式会社 増田幸美氏)」
独立行政法人情報処理推進機構(IPA)は3月21日、YouTube内の IPA Channel で「今、そこにある脅威~内部不正による情報流出のリスク~」を公開した。
株式会社アシュアードは10月27日、クラウドサービス事業者における内部不正・過失による情報漏えい対策の実態についての調査結果を発表した。
日本電気株式会社(NEC)は10月13日、内部不正の攻撃のシナリオに沿って Elastic Securityの機能を同社セキュリティブログで解説している。NECサイバーセキュリティ戦略統括部セキュリティ技術センターの加来大輔氏が執筆している。
経済産業省は6月28日、同日開催された第9回営業秘密官民フォーラムの資料を公開した。
NTTデータ経営研究所は、経営研レポート「経済産業省とIPAの新しい取り組みに見る情報漏えい/内部不正対策の新潮流」の第2回「近年の環境変化に則した内部不正対策の指針改訂」を公開した。
IPAは、「企業における内部不正防止体制に関する実態調査」報告書を公開した。
コンテキストの理解とは具体的に何を意味するのでしょうか。事業中断を最小限に抑えながら内部脅威を効果的にコントロールするには、どうすればよいのでしょうか。深く掘り下げてみましょう。
ガートナージャパン株式会社は7月6日、内部不正対策を再考する際に重視すべき3つのポイントを発表した。
プルーフポイントは、CISO の考え方を理解するために、世界 14か国の 1,400 人の CISO を対象に調査を行い、彼らの考えと知見を第二回目となる CISO 意識調査レポート「2022 Voice of the CISO」にまとめました。
日本法人から出された今回の機能追加で、イスラエル生まれアメリカ育ちの内部脅威対策製品がいかに日本市場向けに洗練され、そして利用範囲と可能性が拡大するのか、取材した。
独立行政法人情報処理推進機構(IPA)は4月6日、内部不正による情報セキュリティ事故防止のための「組織における内部不正防止ガイドライン」を改訂し、第5版を公開した。
何年も前のことになるが、本誌編集部に、とあるIT管理ソフトの PR 代理店の担当者から、毎日のように電話をいただいていた時期があった。
日本プルーフポイント株式会社は2月17日、「内部脅威による損失グローバルレポート2022」を発表した。
「情報漏えいのうち何パーセントくらいが内部から発生していると思いますか?」この質問をした時に興味深い傾向がある。役職が高ければ高い方ほど、高いパーセンテージを答えるのだ。おそらくNeed to Knowで知る人こそが知っているインシデントが多いのだろう。
サイバー攻撃、内部不正、運用ミスによるシステムダウン…。日々様々な情報セキュリティニュースを目にしますが、今回はそのどれでもない事象をご紹介します。
Proofpoint が、これまで積極的に無視されてきた最もネガティブな側面にわざわざ名前をつけて光をあてた。VAP などという対策が難しく正否が鮮明に表れる領域に、自ら歩を進めた Proofpoint には一体どんな勝算があるのか。
日本プルーフポイント株式会社は6月、株式会社サイバージムジャパンと共同で内部脅威をテーマとしたWebセミナー「情報漏えいは内部からが最多 経営層は内部脅威にどう立ち向かうべき」の開催を発表した。
キヤノンマーケティングジャパン株式会社は2月1日、「GUARDIANWALL Mailセキュリティ・クラウド」新バージョンを2月14日から提供開始すると発表した。
ウイルス被害などの調査や内部不正の調査の際の精度向上のために、データ保全は何よりも適切に行う必要があります。適切な保全データがあれば何度でも調査は実施可能ですが、保全に限っては初回しか行えないからです。
原因の究明や、内部不正の痕跡の発見、情報漏洩などをフォレンジック調査するにあたって重要なのが「手がかりとなる情報がどれだけあるか」につきます。
日本プルーフポイント株式会社は6月24日、内部脅威による事故等により発生するコストに関する調査レポート「内部脅威による損失 グローバルレポート 2020」を発表した。
TMI P&SとFRONTEOは、「AIを用いたコンプライアンス違反の予兆検知と内部不正調査」サービスの提供を共同で開始すると発表した。
テリロジーは、米Lastline社の日本法人であるラストライン合同会社の国内販売代理店として、「Email Defender-Cloud」および「Network Defender」の提供を開始したと発表した。
アイマトリックスは、企業などから外部へ送信されるメールに起因する情報漏えいを予知・遮断するシステム「マトリックス インサイト」を4月より販売開始すると発表した。
富士通は、「FUJITSU Security Solution グローバルマネージドセキュリティサービス」に、標的型サイバー攻撃の影響範囲を調査する新機能を追加し、6月より提供を開始すると発表した。
イー・ガーディアンは、人工知能型投稿監視システム「E-Trident」に企業メールの監視サービスを追加した。
外部からのサイバー犯罪に比べ異なった対策が必要とされる内部犯行。特に「正規権限を持つ内部者による犯行」は検知が困難だ。
デジタルアーツは、企業・官公庁向けファイル暗号化・追跡ソリューションの最新版「FinalCode Ver.5.2」を2月1日より提供開始すると発表した。
マクニカネットワークスは、米ObserveIT社と販売代理店契約を締結したと発表した。これによりマクニカネットワークスは、米ObserveIT社のソフトウェア「ObserveIT」の提供を開始した。
ソリトンシステムズは、サイバー攻撃対策に有用なエンドポイント機能を搭載した国産の新型EDR製品「InfoTrace Mark II for Cyber」を販売開始した。
楢原 「ダメージコントロールとは、受けた攻撃や侵害を必要最小限にとどめるための措置を指す言葉で、軍事や医療、その他産業分野などで使われる言葉で、サイバー攻撃発生後の対処を考える際に、とても重要な概念です。」
IDC Japanは、国内セキュリティ市場のうち外部脅威対策製品と内部脅威対策製品の国内市場の予測を発表した。
セキュリティフライデーとインターコムは、法人向けセキュリティ ソリューションの分野での協業に合意したと発表した。
IBMセキュリティーは、内部関係者の資格情報やシステムが、サイバー犯罪者に侵害されていないかを判断する「IBM QRadar」の新しいアプリ「IBM QRadar User Behavior Analyticsソリューション」を発表した。
IPAは、「内部不正による情報セキュリティインシデント実態調査」の報告書を公開した。
ここ数年、組織内部の情報が漏えいしてしまう「インシデント」に関する報道が増えている。昨年5月には、ウイルス感染により日本年金機構から、125万件の個人情報が漏えいした事件が大きな注目を浴びたが、それ以外でも、ざっと、このような事件・事故があった。
エルテスは9日、ログデータの相関分析により“内部不正の予兆”を検知するサービス「インターナルリスク・インテリジェンス」を新たに開始した。
デジタルアーツ株式会社は 11 月 5 日、標的型攻撃と内部犯行対策を考えるセミナーを都内で開催した。新日本有限責任監査法人の杉山一郎氏は、講演「フォレンジックの経験から考える内部不正対策」で IT における内部不正の類型とその対策を検討した。
デジタルアーツは、「標的型攻撃/内部犯行対策セミナー」を11月5日に大手町ファーストスクエアにおいて開催する。
アシストは17日、マルウェアの侵入や内部不正などによる情報漏えいを防ぐための監視強化や侵入拡大防止など、内部対策を重視した施策として「標的型攻撃対策ソリューション」を提供開始したことを発表した。
NSWとエンカレッジ・テクノロジは、NSWにおけるクラウドサービスで、エンカレッジ・テクノロジのマイナンバー制度に求められる安全対策を備えた内部不正防止ソフトウェア「ESS AdminGate」を提供開始する。
2015年10月にマイナンバーの配布が開始され、2016年1月に本格運用が開始となるマイナンバー制度。マイナンバーを取得した企業や自治体の「安全管理措置」の考え方は、日本年金機構のインシデント以降、内部不正防止からサイバー攻撃対策へと劇的に変化している。
富士通SSLは、SaaS型IT運用基盤サービス「Vistara」を同日より販売開始した。
2015年10月にマイナンバーの配布が開始され、2016年1月に本格運用が開始となるマイナンバー制度。マイナンバーを取得した企業や自治体の「安全管理措置」の考え方は、日本年金機構のインシデント以降、内部不正防止からサイバー攻撃対策へと劇的に変化している。
DNPは、社員の入室権限を適正に管理することで、内部不正を未然に防止するシステムを開発したと発表した。
アラクサラとトーテックは、テラビットスケールのクラウドセキュリティに対応した、サイバー攻撃・内部不正対策のためのネットワークフォレンジックソリューションを共同で検証したと発表した。
アズムは、米Vormetric社による内部犯行に関する調査レポートの最新版として、日本およびASEANにフォーカスした「2015 Insider Threat Report Japan and ASEAN edition(日本/ASEAN版)」の日本語版を発表した。
オージス総研と大阪ガス行動観察研究所は、企業向けファイル送信サービス「オフィス宅ふぁいる便」をバージョンアップし、4月30日より提供を開始すると発表した。
IPA技術本部 セキュリティセンターは、「組織における内部不正防止ガイドライン」日本語版ガイドラインを第3版に更新した。
IPAは、「情報セキュリティ10大脅威 2015」を公開した。今回は近年の情報セキュリティの重要性や変化の速さを考慮し、順位を先行しての公表となった。
経済産業省は12日、「個人情報の保護に関する法律についての経済産業分野を対象とするガイドライン」を改正し、同日付けで告示・施行した。ここ最近の、個人情報の大量漏えい事案などを踏まえた改正となっている。
日立ソリューションズは、企業内からの情報漏えいリスクを軽減する「内部不正防止ソリューション」を10月23日より提供開始すると発表した。
IDC Japanは、アイデンティティ・アクセス管理とセキュリティ・脆弱性管理を含む内部脅威対策市場について、2013年の市場規模実績と2018年までの予測を発表した。