本文へ移動

コンピュータセキュリティ:原則、脅威、防御策

コンピュータセキュリティの包括的な概要。機密性・完全性・可用性という目標、一般的な脅威、防御的統制、安全な開発、リスク管理、インシデント対応、実践的なベストプラクティスを解説します。

概要

コンピュータセキュリティとは、コンピューティングシステム、ネットワーク、およびそれらが処理するデータを、不正なアクセス、改変、開示、または妨害から保護する実践である。これは、より広い情報技術の領域に位置づけられ、情報セキュリティと密接に関連する。対象には、個人用および企業用のコンピュータ、サーバー、モバイル端末、クラウドサービス、組込みシステムなどが含まれる。この分野では、リスクを低減し、信頼できる運用を維持するために、技術的・管理的・物理的な対策を組み合わせる。

画像ギャラリー

2 画像

主要な目標と原則

セキュリティの取り組みは一般に、CIAトライアドに基づいて整理される。すなわち、機密性(不正な開示を防止すること)、完全性(データおよびシステム状態が不適切に変更されないことを保証すること。完全性を参照)、可用性(権限を持つ利用者がサービスへアクセスできる状態を保つこと)である。ほかにも、認証、認可、説明責任、最小権限、職務分離、多層防御が重要な原則となる。

一般的な脅威と攻撃の種類

脅威は、偶発的なミスやソフトウェアの不具合から、意図的な攻撃、物理的な侵害まで多岐にわたる。代表的な分類は次のとおりである。

  • 機密性の侵害またはサービス妨害を狙うマルウェアやランサムウェア。
  • 人の弱点を標的とするソーシャルエンジニアリングやフィッシング。
  • 不正な制御権の取得を目的とした、ソフトウェア脆弱性の悪用。
  • 可用性に影響を与えるサービス拒否攻撃。
  • 内部関係者による不正利用やサプライチェーンの侵害。
  • 機器および周辺機器に対する物理的攻撃、ならびにネットワーク接続型キオスク端末や自動販売機などの組込みシステムに対する脅威(非従来型の標的)。

防御的統制と一般的な手法

防御は多層的に行われ、方針、人、技術を含む。典型的な統制には以下がある。

  • 管理的統制:セキュリティポリシー、教育、アイデンティティおよびアクセス管理、インシデント対応計画。
  • 技術的統制:ネットワーク分割、暗号化、安全な構成、監視とログ記録、脆弱性管理。
  • エンドポイント保護:ホストベースのファイアウォール、マルウェア対策エージェント、安全なベースライン。これらはしばしばファイアウォールとアンチウイルスのような用語で説明される。
  • ハードウェア保護と周辺機器の統制:デバイスの許可リスト、ポート制御、トラステッド・プラットフォーム・モジュール。外部機器および周辺機器への統制は、リムーバブルメディアや悪意あるハードウェアへの露出を減らす。
  • 復旧対策:インシデント後に完全性と可用性を回復するための、バックアップ、冗長化、検証済みの災害復旧。

認証、暗号技術、安全な設計

認証と認可の仕組みは、誰が行為できるか、また何を行えるかを決定する。暗号技術は、保存中および送信中のデータに対する機密性と完全性の基盤であり、安全な鍵管理が不可欠である。脅威モデリング、最小権限に基づくアーキテクチャ、コードレビューといった安全な設計手法は、システムに悪用可能な弱点が含まれる可能性を下げる。

開発ライフサイクルと運用実務

セキュリティは、システムのライフサイクルに組み込まれるときに最も効果を発揮する。安全な開発の実務には、セキュアコーディング、静的・動的テスト、依存関係の管理、適時のパッチ適用が含まれる。定期的な更新、監視、変更管理、アクセス権レビューといった運用上の衛生管理により、システムの変化に伴っても統制の有効性を保つことができる。

リスク管理、ガバナンス、標準

組織は、資産、脅威、想定される影響を評価することで、防御策の優先順位を決める。ガバナンスは、役割、方針、コンプライアンス上の義務を定める。確立された標準やフレームワークは、取り組みを体系化し、成熟度を測定する助けとなる。組織は一般に、技術団体および専門職団体が示すベストプラクティスを参照する。

インシデント対応とレジリエンス

インシデント対応は、組織がセキュリティ事象を検知し、封じ込め、復旧できるように準備するものである。実用的なプログラムには、ログ記録と監視、よくあるインシデント向けの手順書、コミュニケーション計画、防御の改善につなげる事後レビューが含まれる。レジリエンスは、負荷やストレスの下でも不可欠な業務を継続し、サービスを迅速に復元する能力を重視する。

実践上の考慮点と将来の動向

単一の統制だけで十分なことはない。効果的なセキュリティは、管理的・技術的・物理的な対策を重ね、変化する脅威に適応する。新たな重点領域には、クラウドネイティブサービスの保護、サプライチェーン保証、増加する接続デバイス群の保護が含まれる。入門的な資料や方針に関する指針については、技術実務およびITガバナンスに関係する信頼できる情報源、または専門的な情報セキュリティの刊行物を参照するとよい。

関連する話題と資料には、コンピュータの実践的な堅牢化、完全性に関する課題の議論、周辺機器の統制に関する指針(周辺機器)、エンドポイント防御の概念(ファイアウォールとアンチウイルス)、攻撃経路として利用される自動販売機や組込みシステムなどの非従来型標的に関する事例研究(自動販売機と組込みシステム)がある。

関連項目

著者

AlegsaOnline.com コンピュータセキュリティ:原則、脅威、防御策

URL: https://ja.alegsaonline.com/art/22333

共有