サイバーセキュリティ研修は、データストレージの専門家を含む全従業員にとって不可欠です。幹部や管理職、ITチームだけを対象にすればよいわけではありません。特にランサムウェアの台頭により、脅威アクターの手口ははるかに巧妙化しており、攻撃者はしばしば従業員を標的にします。人的ミスは主な原因の1つであるデータ侵害の原因の1つであり、その一因は企業が従業員を十分に訓練していないことです。
企業内の複数の部門がデータに依存しており、顧客データの保護はGDPRなど複数の規制によって義務付けられています。顧客の個人情報を十分に保護できなければ、企業は高額な罰金や評判の低下に直面します。データをどのように処理・保存するかについては、すべての企業が責任を負います。
幹部チームのメンバーからチームに加わったばかりの新人まで、ストレージ担当者にセキュリティ手順や機密データの扱い方を教えることは、企業のストレージチームが担う最も重要な責任の1つです。本ガイドでは、サイバー攻撃や企業の脆弱性に備え、従業員に情報を伝え、準備させるために企業が取るべき手順を解説します。
ストレージ担当者をサイバー攻撃に備えさせる方法
以下のガイドラインは、サイバー攻撃を検知・回避するために役立つ情報をストレージ担当者に提供し、その対応力を高めるのに役立ちます。
- 必須研修を複数回実施する。
- 従業員に一般的な攻撃手口を理解させる。
- 優先事項を把握する。
- 複数のシミュレーションを実施する。
- 全社的なRPOとRTOを設定する。
- 信頼できるDRベンダーと提携する。
- 従業員にセキュリティツールの使い方を理解させる。
必須研修を複数回実施する。
従業員がどのような攻撃戦略や手口に注意すべきか、そして避けるべき危険な行動は何かを正確に理解できるよう、研修手順を綿密に整備します。
従業員が情報過多にならないよう、研修を分割して実施するのがよいでしょう。丸1日のセキュリティサミットを開くのではなく、一定期間にわたって3~4回の研修を実施します。ストレージ担当者を研修に参加させ、受け身で話を聞くだけでなく、実体験を通じて学べるよう、インタラクティブな内容にします。
これらの研修では、次の内容を扱います。
- 一般的な攻撃とその具体的な兆候
- 従業員が決して冒してはならないセキュリティリスク
- 組織図上の各レベルからサイバー攻撃を受けた場合の適切な対応
組織が急速に成長している場合、研修は年間を通じて定期的に実施する必要があります。異なる企業・セキュリティ環境を背景に持つ新入社員が入社するたびに、できるだけ早く自社のセキュリティ体制を理解してもらう必要があります。
従業員に一般的な攻撃手口を理解させる。
ストレージ担当者は、新人や最も経験の浅い従業員を含め、脅威アクターが利用する主要なフィッシングや侵害の手口を理解する必要があります。次のような兆候を認識できなければなりません。
- メール:ユーザーにリンクのクリックを求める一方、会社の従業員から事前に案内されていないもの。IT担当者や管理職から何の事前説明もなかった会社アカウントの作成リンクなどがこれに当たります。
- 安全でないネットワーク:従業員は承認済みのネットワーク上でのみ会社のアプリケーションを使用すべきです。ネットワーク一覧に新しいWi-Fiネットワークが表示された場合、それは脅威アクターが作成した可能性があります。
- パスワードやアクセス権限の要求:企業は、パスワードを安全に共有する方法を用意すべきです。パスワード管理システムなどが考えられます。ただし、要求を行ったチームメンバーがストレージアプリケーションへのアクセスを許可されているかを、必ず確認してください。別の従業員になりすましている者がいないことを確認し、権限のないチームメンバーからのアクセス要求など、内部脅威にも注意します。
ストレージ担当者は、人的ミスの実態と、それが企業のセキュリティ運用を損なう仕組みについても理解しておく必要があります。パスワードの共有、安全でないネットワーク、データを消去していないデバイスの使用など、よくあるミスを認識していれば、データ集約型のアプリケーションやストレージシステムを扱う際に、細心の注意を払って行動できるようになります。
優先事項を把握する。
保存されているすべてのデータはITにとって重要な優先事項ですが、保護すべき自社の最重要項目を決めておくことが望ましいでしょう。ITリーダーや幹部に、次の質問をしてください。
- 業務にとって最も重要なシステムやソフトウェアはどれか。
- 満たす必要がある基準は何か、また、そのために何が必要か。
- 最前線で防御に当たる従業員は誰か。
回答を明確にしたら、最も厳重な保護が必要なシステムやネットワークに基づいて、保護計画を策定します。例えば、Kubernetesコンテナが顧客データを扱うアプリケーションを搭載し、Red Hatプラットフォーム上で稼働している場合、プラットフォームレベルとコンテナレベルのそれぞれで、どのセキュリティ対策を実装すべきかを判断します。データ集約型アプリケーションの多くは従来型のデータベースやクラウドストレージソリューションではないため、この手順にはITチームとストレージチームの緊密な連携が必要です。
従業員の責任を文書化します。従業員は、攻撃が進行中の場合にどう対応すべきかを正確に理解していなければなりません。脅威アクターが検知された際に取るべき手順をすべて記載した、明確で詳細な文書に、すべてのストレージ担当者がアクセスできるようにします。責任を文書化した例を以下に示します。
- 攻撃が発生した場合、ストレージ担当VPはまず経営陣に連絡する。
- ネットワークセキュリティエンジニアはまず、企業ネットワークに接続されたすべてのInternet of Things(IoT)デバイスを封鎖する。
- クラウドストレージのスペシャリストはまず、メインデータセンター内で緊急手順を開始する。
複数のシミュレーションを実施する。
サイバー攻撃のシミュレーションは、攻撃がどのようなものかを従業員に明確に示します。一般的なシミュレーションの1つがペネトレーションテストです。これは、セキュリティ意識を高めるため、契約した専門家が報酬を受けて企業ネットワークへの侵入を試みるものです。従業員は、テストが実施された後まで知らされないことも少なくありません。ペネトレーションテストは、攻撃を試みられた際の従業員のリアルタイムの対応を調べられるため、有効です。こうしたテストにより、従業員に追加研修が必要な具体的な領域を特定できます。例として、次のような領域があります。
- メールやSlackでパスワードを共有する
- 未確認の送信元から届いたメール内のリンクをクリックする
- 安全でないネットワーク上で機密性の高い会社のアプリケーションを使用する
ペネトレーションテストによって、組織内のこうした行動が明らかになります。
ほかのシミュレーションでは、従業員がハッカー役となり、企業ネットワークへの侵入を試みます。この演習によって企業のセキュリティインフラの欠陥も明らかになりますが、技術チーム自身が弱点を積極的に見つけ出せるという利点もあります。
全社的なRTOとRPOを設定する。
事業全体について復旧時間目標(RTO)と復旧時点目標(RPO)を明確に定めておくと、ストレージチームやITチームは、より具体的なセキュリティ復旧計画を策定できます。サイバー攻撃が発生しても、必要な時間枠内でデータを復旧できるよう、より適切に備えられます。
信頼できるディザスタリカバリーベンダーと提携する。
ディザスタリカバリー(DR)手順は予防策ではなくサイバー攻撃への対応策ですが、すべてのストレージシステムにとって不可欠です。セキュリティ侵害は災害の一種であり、企業は攻撃後に失われたデータを保護・復旧できるよう備えておく必要があります。
ディザスタリカバリープランを作成し、攻撃が発生した場合に何をすべきかを正確に記載するとともに、ストレージ担当者がその計画の所在と取るべき手順を正確に把握できるようにします。計画にはデータ復旧に関する明確な方針を盛り込み、例えばデータをどのサーバーまたはデータセンターに復元すべきかを具体的に示します。DRベンダーが信頼できるパートナーであることを確認し、ストレージチームが自社向けに定められたデータ復旧手順に自信を持てるようにします。
従業員に関連するセキュリティツールの使い方を理解させる。
企業がセキュリティソフトウェアを使用している場合、そのソリューションへのアクセス権を持つ全従業員が使い方を理解していることを確認します。すべてのストレージ担当者に会社のセキュリティソフトウェアの使用が許可されているとは限りませんが、管理職やセキュリティ関連の職務には許可されている場合があります。ストレージの専門家がインターフェースを操作し、割り当てられたタスクを実行できることが重要です。
従業員がセキュリティソフトウェアに習熟し、ネットワークやアプリケーションの監視、管理者であればストレージチームの他のメンバーに対するアクセス制御の設定など、関連するタスクを実行できるようになるまで、十分に訓練します。この種の投資には数カ月から数年かかることもありますが、ソフトウェアを何年も使い続け、最も重要なストレージ資産を保護したい企業にとって、その価値は十分にあります。
セキュリティソフトウェアの導入を検討していますか?eSecurity Planetの最適なサイバーセキュリティソリューションについて学びましょう。