第252号コラム「外部委託における情報セキュリティ対策~リスクマネジメントの継承」

第252号コラム:佐藤 慶浩 理事(日本ヒューレット・パッカード株式会社
個人情報保護対策室 室長)
題:「外部委託における情報セキュリティ対策~リスクマネジメントの継承」

組織における情報セキュリティ対策を検討する中で、外部への業務委託がまったくないという場合を除いては、それについての対策検討は不可避の課題である。このとき、自身の組織が情報セキュリティ対策を検討し実施する方法として、情報セキュリティ・マネジメントシステム(以下、「ISMS」と言う。)の構築がある。そのため、外部委託先の組織にも、ISMSを構築してもらうことが考えられる。しかし、その場合には、ISMS構築の意義を正確に理解した上で、「リスクマネジメントの継承」という観点での検討が必要であることを紹介する。

ISMS認証のパンフレットの「情報セキュリティマネジメントシステム適合性評価制度の概要」では、ISMSを構築・運用するメリットは、「社員のスキル向上、責任の明確化、緊急事態の対処能力の向上など」と「費用対効果を考えた資産管理、リスクマネジメントの定着など」と説明している。つまり、「~の向上(今日に比べれば明日はよりよくなる)」と「費用対効果を考えた~」であり、ISMSを構築すること及びその認証を取得することで「~の一定レベル(又はそれ以上)の維持」や「十分なレベルとしての~」ということが定まるわけではないということが、まず重要である。
言い換えると、高い目標設定をした組織は高いレベルで、それなりの目標設定をした組織はそれなりのレベルで対策をすることになる。さらには、ISMSの構築と運用では、目標レベルの達成を目指して継続的に改善をするということも含まれ、設定した目標がすぐに達成できるとも限らない。
しかし、目標レベルの設定は、組織の経営陣がリスクマネジメントに基づいて管理し、現場任せで無頓着に設定されないような体制がISMSとして確立していくことが有益である。
このことは、当研究会の林理事が提言されている「係長セキュリティから社長セキュリティへ」という意味では、少なくとも経営陣セキュリティの確立に役立つと言える。

第251号コラム「APT攻撃に対応する最近のセキュリティ製品について」

第251号コラム:舟橋 信 理事(株式会社UBIC 取締役)
題:「APT攻撃に対応する最近のセキュリティ製品について」

一昨年の9月に、標的型メール攻撃により某重工業からの情報漏えいが発覚し、その後も衆参両議院、中央官庁、防衛産業などからの情報漏えいが報道されている。
海外においては、2010年にイランの核燃料工場の遠心分離機の一部破壊に成功したと言われるStuxnetウィルスによる重要インフラ施設に対する初めてのサイバー攻撃などが報じられている。
APT(Advanced Persistent Threats:高度で継続的な(執拗な)脅威)と呼ばれているこれらのサイバー攻撃は、喫緊の脅威として認識が高まってきているところである。
これに関連して、先日公開された、米国企業MANDIANT社の報告書「APT1 Exposing One of China’s Cyber Espionage Units」においても、中国共産党の軍隊である人民解放軍の61398部隊の一部と思われるハッカーグループAPT1により、英語圏に所在する少なくとも141の組織から、数百テラバイトの大量のデータが盗みだされたと言われている。

第250号コラム「Predictive Codingが変える不正調査」

第250号コラム:野﨑 周作 氏(株式会社UBIC 執行役員 技師長 リーガルテクノロジー担当)
題:「Predictive Codingが変える不正調査」

リーガルテクノロジー業界最大のイベントである「LegalTech New York 2013」が1月29日~31日にニューヨークで開催されました。イベントは例年以上の盛り上がりをみせていましたが、その中における1つの大きなトピックスとしてPredictive Codingに関する議論やソリューションが多く取り上げられていました。EディスカバリにおいてPredictive Codingを実際に使用した事例も少しずつ出てきており、いよいよ広く利用される段階に入った事を実感させるものでした。今回のコラムではPredictive Codingに関しての簡単な説明と実際に弊社で対応した企業の内部不正調査案件にてPredictive Codingを使用した事例をご紹介したいと思います。

[Predictive Codingとは]
 Eディスカバリをはじめとするリーガルプロセスの中で最も時間とコストがかかるのはドキュメントレビューでしょう。通常、調査対象となるデータを証拠保全し、データ処理をした後、弁護士による指示のもと、Date Filtering(日付による絞込み)やKeyword Filtering(キーワード検索)を行い、人が実際にレビューするドキュメント数の絞込みを行います。しかし、Custodian(調査対象者)数が数十名以上の案件となってくるとレビューすべきドキュメント数は数十万から多い時には数百万ドキュメント残ることがあります。これらのドキュメントレビューを完了する為には、レビュワーの人数にもよりますが、数週間から長い案件では1年以上かかる場合もあります。今後、企業等で保存されるデータ容量はますます増加していくと考えられますので、ドキュメントレビューにかかる負荷も更に大きくなるのは間違いありません。
 このドキュメントレビューの負荷を減らす技術として注目されているのがPredictive Codingです。Predictive Coding はTechnology Assisted Review (TAR)と呼ばれるコンピュータが人のレビューをサポートする機能になります。レビュワーがドキュメント毎に分類分けのタグ付けを行う事をCodingと言いますが、この作業をコンピュータがPredictive(予測的)に行う事からPredictive Codingと呼ばれています。

第249号コラム「ネット犯罪や迷惑行為と対峙する通信事業者の役割とは?」

第249号コラム:小山 覚 理事((株)NTTPCコミュニケーションズ カスタマサービス部 部長)
題:「ネット犯罪や迷惑行為と対峙する通信事業者の役割とは?」

2月10日PC遠隔操作事件で、都内の男が威力業務妨害容疑で逮捕された。デジタル・フォレンジックの技術やノウハウを駆使して容疑者に迫っていく様子は、IDF関係者の皆さんの脳裏に浮かんていたに違いない。

通信事業者(ISP)は「通信の秘密」を堅守し、プライバシーにも配慮しながら、問題解決に取組む人や組織に協力しているが、秘匿性の高いサイバー空間では、迷惑行為や犯罪行為と知りつつ、注意されても止めないユーザも少なからず存在する。このコラムでは、ISP(インターネットサービスプロバイダ)が開設しているabuse窓口をご紹介することで、ISPの取組みをご説明したい。

●abuse窓口とは?

インターネットの迷惑行為等に対応するISPの窓口は、世界共通で「abuse:アビューズ」と呼ばれる。ネットワーク上の迷惑行為またはその迷惑行為を通報する窓口を指す用語としてISP業界では定着している。

abuse(アビューズ)窓口には、掲示板等への公序良俗に反した書き込み、ウィルスのまき散らしやスパムメール対策まで、ISPの契約者による迷惑行為への苦情や相談が毎日大量に舞い込んでくる。また捜査関係事項照会等の法執行機関の窓口も兼ねている場合が多い。

国内外のISPがお互いのabuse窓口を通じて連携し、ウィルスをまき散らすサーバ管理者に通報し対策を支援したり、連絡が取れない場合は緊急性を鑑み、送信防止措置を行うこともある。

もちろん各国の国内法に準じた範囲での対策となるので、世界中が同じ動作が出来るわけではないが、競合関係にある民間企業が世界規模で連携するabuse窓口が出来た背景には技術や運用ルールの標準化がある。

第248号コラム「“MASAMUNE”の挑戦」

第248号コラム:沼田 理 氏(株式会社データサルベージコーポレーション)
題:「“MASAMUNE”の挑戦」

【“MASAMUNE”ってなに?】

“MASAMUNE”とは、弊社が開発した、Software Duplicator of the DR (Data Recovery), by the DR, for the DR (データ復旧屋による、データ復旧のための、データ復旧屋が電子記録媒体を複製するためのツール。弊社ではあえて、ソフトウェア・デュプリケータと呼びます)です。

データ復旧(DR)の世界でも、デジタル・フォレンジック(DF)の世界の証拠保全と同じように、お預かりした電子記録媒体の原状の保全を目的としてクローンを作成し、実際のデータ復旧作業(論理処理)はクローンに対して行うことが基本になっています。

クローンとクローン元(オリジナル)の媒体との整合性をハッシュ値などによって証明することは必要とされていませんが、それ以外に必要とされる機能・要件については、ほとんど同一といえると思います。

注:“MASAMUNE”のDF版では、ハッシュ値算出機能も追加されています。

【何故新規開発したのか?】
電子記録媒体のクローンを作成する、または証拠保全を行うツールは既に種々存在している現在の状況において、何故“MASAMUNE”を新たに開発する必要があったのでしょうか?
データ復旧の現場から、実際のデータを基に説明すると、「ハードディスクドライブ(HDD)ほど問題点の多い不完全なものは存在しないと言い切っても良い状態である」ことにあります。
データ復旧を目的として持ち込まれるHDDの障害を、受付頻度の高いものから順番に挙げると、1位:リードエラー、2位:ファームにまつわる障害、3位:ヘッドの障害、4位:バッドセクタとなります。
リードエラーとバッドセクタの区分は、
・リードエラー:データ復旧業者の専用設備・手法によって、読み出すことが可能であり、使用されている部品等には物理的な故障の存在しないセクタ(回復可能)。
・バッドセクタ:明らかにプラッタの物理的な特性の劣化や傷などによって、読み出すことが不可能なセクタ(回復不能)。
となり、そのリードエラーの占める割合が全体の半数以上もあるのです。