SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Data Tech 2024

2024年11月21日(木)オンライン開催

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2024年秋号(EnterpriseZine Press 2024 Autumn)特集「生成AI時代に考える“真のDX人材育成”──『スキル策定』『実践』2つの観点で紐解く」

Security Online Day 2021レポート

PayPay銀行が“IT部門×経営陣”の共創で実現した数多のDXと業務改革 成功要因や苦悩を振り返る

IT統括部長 岩本俊二氏が語るDX推進の過程とセキュリティリスク管理の勘所

テレワーク普及に合わせ、クラウドセキュリティをどう考えるか

 様々なクラウド製品の普及にともない、クラウドの利用目的も多種多様となってきた。また、コロナ禍の長期化や不透明な経済を背景に、企業には外部環境変化への柔軟な適応が求められている。PayPay銀行ではマルチクラウド化が進行中だが、「クラウド利用時のリスク評価の項目は、オンプレミスの場合とさほど変わらない」と岩本氏は見ている。とはいえ、リスク評価の省略は決して行うべきではない。そこで、パブリッククラウド利用時の委託先選定では、FISC(金融情報システムセンター)の金融機関におけるクラウド利用に関する有識者検討会報告書(PDF)の内容を参考としつつ独自に項目を追加し、同行としての独自の評価を可能にした。

 さらに、PayPay銀行は各種セキュリティ基準やフレームワークも積極的に活用しており、SOCレポートはその1つである。ISMS(情報セキュリティマネジメントシステム)を取得している企業は多いが、認定証明書を見るだけでは、具体的な評価内容がわからない。しかし、SOCレポートであれば、監査法人などによる評価結果を確認できる。

画像クリックで拡大
画像クリックで拡大

 加えて、必要に応じて「FedRAMP(フェドランプ)」も参照。これは、米国連邦政府共通の、クラウドサービス調達のためのセキュリティ基準を示したものだ。日本国内でも2021年3月から、ISMAP(政府情報システムのためのセキュリティ評価制度)の運用が始まっているが、選定に迷った際は、同行のようにリストの掲載有無を確認することも1つの手になりそうだ。ただし、これらを踏まえたセキュリティ観点からの評価は高くても、「価格や使いやすさなどについては、別途検討の必要があると思う」と岩本氏は述べた。

 ところで、クラウドにおけるセキュリティ対策といえば、最近では「ゼロトラスト」を連想する動きもあるが、バズワード先行の現状に岩本氏は疑問を投げかける。社内ネットワークが安全と言い切れない時代になってきたものの、端末の遠隔操作を行う攻撃にはログ分析(SIEM)、悪性Webサイトへの誘導にはWebフィルタなどといったように、基本的な対策は従来と大きくは変わらないのではないか。そう考えた岩本氏は、サイバーキルチェーンの攻撃パターンから、入口対策内部対策出口対策の3つで整理を試みた。

表中「対策例」欄はセッション当日のみの公開情報(画像クリックで拡大)
表中「対策例」欄はセッション当日のみの公開情報
(画像クリックで拡大)

 その結果、クラウドにおけるセキュリティ対策の基本的な対応事項は変わらないが、検討範囲が変わることを実感したという。実際、重要データがクラウド上にある場合、オンプレミス環境だけを守っていても情報漏洩は防げない。「社内から各種クラウドへの通信が業務通信なのか、プライベート通信なのか、不正通信なのかの見極めが肝」と話す岩本氏であるが、難しさも実感している。テレワークを認める以上、社内からのアクセスのみに制限するわけにもいかない。その意味では、クラウドアクセス時の認証強化が重要になりそうだ。

次のページ
業務改革は“共創”の風土を根付かせるところから始まる

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
Security Online Day 2021レポート連載記事一覧

もっと読む

この記事の著者

冨永 裕子(トミナガ ユウコ)

 IT調査会社(ITR、IDC Japan)で、エンタープライズIT分野におけるソフトウエアの調査プロジェクトを担当する。その傍らITコンサルタントとして、ユーザー企業を対象としたITマネジメント領域を中心としたコンサルティングプロジェクトを経験。現在はフリーランスのITアナリスト兼ITコンサルタン...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/15007 2021/10/27 09:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング