SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Enterprise IT Women's Forum

2025年1月31日(金)17:00~20:30 ホテル雅叙園東京にて開催

Security Online Day 2025 春の陣(開催予定)

2025年3月18日(火)オンライン開催

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2024年秋号(EnterpriseZine Press 2024 Autumn)特集「生成AI時代に考える“真のDX人材育成”──『スキル策定』『実践』2つの観点で紐解く」

EnterpriseZineニュース

従業員による情報セキュリティポリシー違反防止が課題か──Kaspersky調査

 Kasperskyは、サイバー脅威への企業の対応について、主としてヒューマンファクター(人的要因)の観点から分析する「2023年ヒューマンファクター調査」を実施した。

 同調査は世界19ヵ国の企業におけるIT部門で働くエンジニアやセキュリティ担当者でマネージャー職以上の1,260人(日本は90人)を対象に実施。従業員が企業のサイバーセキュリティに与える影響について質問したほか、企業のサイバーセキュリティに影響を与える様々なグループの情報を収集するために、コントラクターなど従業員以外の社外関係者についても質問したという。

従業員による情報セキュリティポリシー違反が、企業にとって最大の問題の一つに

 従業員によるミス以外に情報セキュリティポリシー違反が企業にとって大きな問題の一つであることが明らかになったとのこと。過去2年間に自社でサイバーインシデントが発生したと回答した人のうち26%(日本は38%)が、原因の一つとして従業員が意識的にセキュリティポリシーに違反したためと回答した。これはマルウェアに起因するセキュリティ侵害の30%(日本は47%)と大差ない結果だった。

 情報セキュリティポリシーを破る意識的な行動は、IT部門の従業員とIT部門以外の従業員の両方によって行われており、その割合はITセキュリティ担当者によるポリシー違反が11%(日本は15%)、ITセキュリティ以外のIT担当者の違反が12%(日本は19%)、IT担当ではない従業員の違反が8%(日本は13%)となっている。

 従業員やコントラクター個人の行動からみると、最も一般的な問題は、情報セキュリティポリシーの禁止事項に意識的に反したり、逆に行わなければならないことを実行しなかったりすることだという。調査では、過去2年間のサイバーインシデントについて、脆弱なパスワードを使用したことや適切なタイミングでパスワードを変更しなかったことが原因であるとする回答が25%(日本は35%)に上った。

 もう一つの目を引く原因は、セキュアではないWebサイトへのアクセスで24%(日本は27%)を占めた。他にも、システムソフトウェアやアプリケーションを必要なときにアップデートしなかったことが21%(日本は20%)となった。

サイバーインシデントの原因となった主な人的要因<br/>[画像クリックで拡大表示]
サイバーインシデントの原因となった主な人的要因
[画像クリックで拡大表示]

未許可のサービスやデバイスの使用が意識的な情報セキュリティポリシー違反を引き起こす

 どのような行動がサイバーインシデントを引き起こしたかについて、回答者の24%(日本は27%)が、従業員やコントラクターがデータ共有に未許可のシステムを使用したことが原因と回答。また、21%(日本は24%)は未許可のデバイスから社内データにアクセスしたことが原因とし、20%(日本は33%)が個人メールアドレスなどにデータを送信していたことと回答している。使用が許可されていないデバイスが業務に使用されるシャドーITのケースもあり、11%(日本は15%)がサイバーインシデントにつながったと回答しているという。

 これらの無責任な行動のほかに、悪意のある行動の20%(日本は18%)が、従業員やコントラクター個人ほか、誰かの利益のために行われていたという回答は憂慮すべきことだとしている。

【関連記事】
Kaspersky、iOSデバイスを標的にしたAPT攻撃活動について新たな調査結果を発表
Kaspersky、消費者が2024年に直面する可能性のある脅威を予測
Kaspersky、2024年のAPT攻撃予測など発表──日本では金銭的動機による攻撃が増加か

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
関連リンク
この記事の著者

EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)

「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/news/detail/19084 2024/01/19 17:20

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング