個人情報保護法と企業の画面セキュリティ義務
個人情報保護法違反で罰則を受けた組織の多くは、意図的に情報を漏えいさせたわけではありません。画面に表示された個人データが権限のない者に見られないようにするために必要な技術的措置を実施しなかったとして制裁を受けるのです。法律が求めるのは結果だけではなく、プロセスを精査するものであり、画面セキュリティはそのプロセスの一部です。
個人情報保護法違反で罰則を受けた組織の多くは、意図的に情報を漏えいさせたわけではありません。画面に表示された個人データが権限のない者に見られないようにするために必要な技術的措置を実施しなかったとして制裁を受けるのです。法律が求めるのは結果だけではなく、プロセスを精査するものであり、画面セキュリティはそのプロセスの一部です。
セキュリティインシデントは外部攻撃者だけが引き起こすものではありません。IBMとPonemon Instituteの調査によると、インサイダー関連インシデントの平均コストはイベントあたり1,600万ドルを超え、インサイダーインシデントの半数以上が悪意のある意図ではなく単純な過失によるものです。CISOにとって、インサイダー脅威は最も対処が難しい課題の一つです。規制が厳しすぎると生産性が損なわれ、緩すぎると警告なしにどこでも情報漏えいが起きる可能性があります。
データ損失防止(DLP)は数十年にわたってエンタープライズセキュリティの基盤となってきました。しかし、DLPを導入している組織でもデータ漏えいが起き続けているという報告は後を絶ちません。本記事では、従来型DLPが実際に何を防御しているのか、そしてその盲点がどこから始まるのかを技術的な観点から検証します。
DLPを導入し、USBポートを無効化し、すべてのメール添付ファイルを監視していても、それらすべてをすり抜けるデータ持ち出しの手口に対して脆弱なままの組織があります。従業員がスマートフォンを持ち上げてモニター画面を撮影する行為、いわゆるビジュアルハッキングは、デジタルの痕跡を残さず、ネットワークトラフィックも発生させず、セキュリティアラートも一切作動させません。