事業継続脅かす「クラウドサービス」安全性の盲点 セキュリティ評価や選び方のポイントとは?

拡大
縮小

さらに定期評価と併せて、利用中のクラウドサービスを台帳管理し、最新の利用状況を可視化することも有効だ。これができていない場合、利用するクラウドサービスでセキュリティインシデントが発生した際に迅速な影響調査を行うことが困難になる。

例えば、PoC(概念実証)のため少人数でクラウドサービスを利用し、機密情報を取り扱わない条件で利用判断を行っていたのに、いつの間にか本導入され複数の部門が利用し、機密情報を取り扱うようになっていたという事例もある。

利用用途や取り扱うデータの内容によってリスクが変わるため、最新利用状況と定期評価結果から継続利用の可否を検討することが求められる。

情シス部門の指示だけでは社内の理解は得られにくい

クラウドサービスの利用部門への啓蒙や指示も欠かせない。多要素認証などのセキュリティ機能を有しているクラウドサービスを選定しても、現場が利便性を優先して多要素認証を利用していないといったケースがあるからだ。

IT・情シス部門からただ指示を出すだけでは利用部門からの理解が得られにくいため、経営者がセキュリティ重視の姿勢を社内に示したうえで、世の中のインシデント事例を活用しながら、対策の必要性やメリットについて伝えていくことが効果的である。

クラウドサービスの利用が事業の拡大に欠かせない今となっては、その利用を控えることはできない。一方、事業リスクとなるクラウドサービスに係るセキュリティインシデントは増加していくことが想定される。

そのため、クラウドサービスのセキュリティ評価や選定は、企業の事業継続にとって今後さらに重要な要素となっていくだろう。

東洋経済Tech×サイバーセキュリティのトップページはこちら

早崎 敏寛 アシュアード セキュリティグループ マネージャー

著者をフォローすると、最新記事をメールでお知らせします。右上のボタンからフォローください。

はやざき としひろ / Toshihiro Hayazaki

Webシステム開発を中心としたSIでキャリアを開始し、金融システム子会社でPM、インフラ構築・運用などを経験。アビームコンサルティングでマネージャーとしてセキュリティコンサルティングを担当した後、クラウドサービス(SaaSなど)の安全性を第三者評価するセキュリティ評価プラットフォーム「Assured」を運営するアシュアードに入社。セキュリティ領域のドメインエキスパートとしてサービス開発や顧客支援を担い、年間数千件のクラウドサービスのセキュリティ評価を実施しているAssuredのセキュリティ評価責任者を務める。主な保有資格はCISA、CISM、PMP。IPA「情報セキュリティ10大脅威」選考会メンバー。

この著者の記事一覧はこちら
関連記事
トピックボードAD
ビジネスの人気記事
トレンドライブラリーAD
連載一覧
連載一覧はこちら
人気の動画
【田内学×後藤達也】新興国化する日本、プロの「新NISA」観
【田内学×後藤達也】新興国化する日本、プロの「新NISA」観
【田内学×後藤達也】激論!日本を底上げする「金融教育」とは
【田内学×後藤達也】激論!日本を底上げする「金融教育」とは
TSUTAYAも大量閉店、CCCに起きている地殻変動
TSUTAYAも大量閉店、CCCに起きている地殻変動
【田内学×後藤達也】株高の今「怪しい経済情報」ここに注意
【田内学×後藤達也】株高の今「怪しい経済情報」ここに注意
会員記事アクセスランキング
  • 1時間
  • 24時間
  • 週間
  • 月間
トレンドウォッチAD
東洋経済education×ICT