【いんさいだーきょうい】
インサイダー脅威 とは?
最終更新:
💡 情報を守るには、内側から起きる事故にも目を向ける
組織へのアクセス権や内部の知識を持つ従業員・元従業員・委託先などが、組織に害を与えるおそれ。情報の持ち出しなどの悪意ある行為に加え、誤送信など意図しない事故も含む。
📌 このページのポイント
- 従業員・元従業員・委託先などのアクセス権や内部の知識が関係する
- 悪意ある情報の持ち出しだけでなく、誤送信などの過失も含む
- 最小権限で影響を抑え、行動分析の結果を調査の手がかりにする
- 退職・契約終了時には、引き継ぎとアクセス停止を確実に管理する
内部の人が脅威になることもあるの?
あるよ。正規の権限や内部の知識を使って情報を持ち出す場合も、誤送信などで意図せず情報を漏らす場合もある。外からの侵入だけを防いでも、こうしたリスクは残るんだ。
うっかりミスも含まれるの?
含まれるよ。たとえば機密情報の扱いを誤ったり、保存先の設定を間違えたりする事故だね。「内部の人はみんな悪意がある」という意味ではなく、人の行動と情報の扱いに関わるリスクを考える言葉なんだ。
普通の業務と不正は、どう見分けるの?
正規の操作に見えることもあるので、背景を調べる必要があるよ。UEBAなどの行動分析は、普段の活動からの変化を調査の手がかりにする。異常とされた行動だけで、不正や悪意が証明されるわけではないんだ。
退職した人にも注意が必要?
使わなくなったアクセス権が残れば、不正に利用されるおそれがあるよ。退職や契約終了に合わせてアクセスを停止し、業務データの引き継ぎや保存も管理する。アカウントを消すだけで、すべての手続きが済むとは限らないんだ。
ゼロトラストと関係ある?
もっと詳しく知りたい人へ
異常な行動が見つかったら、すぐ悪意ある社員と判断してよい?
いいえ。行動分析は調査の優先順位を付ける手がかりです。担当業務の変更や初めての操作でも普段と違う行動になります。アクセスした対象、操作の目的、他のログなどの文脈を確かめて判断します。
まとめ:ざっくりこれだけ覚えればOK!
「インサイダー脅威」って出てきたら「内部の人間が引き起こすセキュリティリスク」と思えればだいたいOK!
📖 おまけ:英語の意味
「Insider Threat」 = 内部脅威
💬 Insiderは組織の内側の人という意味。現在の従業員だけでなく、以前アクセスできた人や内部の知識を持つ人も関係するよ