ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

「不注意による流出」を防ぐには?サイバーセキュリティ対策Q&A完全ガイド

流出(スピレッジ)に関する基礎知識

不注意による流出(Inadvertent Spillage)とは?

NIST SP 800-53(Revision 4)では、「情報流出(Information Spillage)」を「分類情報が不正に開示される事象」と定義しています。例えば、本来システム管理者が閲覧すべきではない機密情報が、誤ってそのシステム上に配置されてしまうケースなどが該当します。

流出(Spillage)の正式な定義

米国政府の公式な定義によると、流出とは「分類情報またはCUI(管理非分類情報)が、認可されていないシステムへ送信されてしまうセキュリティインシデント」を指します。分類データをより低い区分のシステムへ、承認なく移動してしまうことも流出の一種です。

流出が発生した場合の適切な対応は?

流出が発生した場合は、直ちに自組織のセキュリティ担当窓口(Security Point of Contact)に連絡することが最優先です。

また、記者からウェブ上の情報について問い合わせを受けた場合、その情報が分類情報であるかどうかを確認も否定もしない姿勢で応答するのが原則です。

不注意による流出を防ぐために有効な対策は?

流出を防ぐためには、すべてのファイル、リムーバブルメディア(USBメモリなど)、メールの件名などに、適切な分類ラベルを必ず付与することが重要です。これにより、情報が誤った場所や誤った相手に渡るリスクを大幅に減らせます。

分類システムから非分類システムへのコピーは流出?

典型的な流出の例として、「Secret(秘密)」区分のシステム上の報告書から詳細情報をコピーし、それをもとに非分類システム上で未承認のブリーフィング資料を作成する行為が挙げられます。このような行為は重大なセキュリティ違反となるため注意が必要です。

非分類システムで機密添付ファイル付きメールを受信したら?

非分類システムで作業中に、分類情報が含まれる添付ファイル付きのメールを受信した場合は、すぐにセキュリティ担当窓口に連絡してください。自己判断での削除や転送は行わず、指示に従うことが大切です。

非分類文書の共有は許可されるのか?

専門的なディスカッショングループで非分類の草案文書を議論することは可能ですか?一般的に、DoD(米国防総省)の文書は、公開リリースの承認(Public Release Cleared)を受けていれば、省外との共有が認められます。

ウイルス・マルウェア対策

ウイルスのダウンロードを防ぐ方法は?

OSやセキュリティソフト(アンチウイルス、スパイウェア対策、ファイアウォールなど)を常に最新の状態に保つことが基本です。さらに、ファイルを定期的にスキャンし、ウイルスフリーの状態を維持しましょう。

メール閲覧時のマルウェア対策

メールチェック時には、本文中のリンクやハイパーリンク付きメディア(ボタン、画像など)を安易にクリックしないことが重要です。「お使いのコンピュータは感染しています」といった点滅する警告メッセージが表示されても、決して反応してはいけません。

悪意あるコードのダウンロードを避けるための実践策

従業員をダウンロードやインストールのリスクから守るために、以下の習慣を実践しましょう。

  • 外部ファイルをコンピュータに取り込む前に必ずスキャンする
  • 不審なメールやポップアップ内のウェブサイトリンク、ボタン、グラフィックにはアクセスしない

ウイルス・マルウェア感染防止の最善策

アンチウイルスソフトの活用が最も効果的です。定期的にコンピュータ全体をスキャンし、検出された悪意あるコードは隔離(Quarantine)機能によって無害化することで、被害の拡大を防げます。

その他のサイバーセキュリティ意識ポイント

標的になる可能性を減らす行動習慣

敵対者の標的になるリスクを下げるためには、職場や作業スペースを離れている間は、主催者が管理する公式の公開会議の場を除き、業務内容について話さないことを心がけましょう。

個人識別情報(PII)を安全に共有する最良の方法

個人識別情報(PII)を共有する際の最良の保護方法は、電子署名と暗号化を施したメールを利用することです。これにより、第三者による盗み見や改ざんのリスクを抑えられます。

携帯電子機器の例(Cyber Awareness 2021)

携帯電子機器には、ポケットベル、ノートパソコン、携帯電話、無線機、CD/カセットプレーヤー・レコーダー、PDA、オーディオ機器、入力機能付き腕時計、リマインダーレコーダーなどが含まれます。

インターネット上のデマ(Hoax)から身を守るには?

インターネット上のデマから自分を守るには、オンラインのファクトチェックサイトなどを活用して、情報の真偽を確認することが有効です。うわさや怪しい情報を鵜呑みにせず、必ず一次情報を確認する習慣をつけましょう。

CAC(共通アクセスカード)を守る最善策

CACのPINコードを他人と共有したり、見つかりやすい場所にメモしたりしないことが重要です。PINの管理は、社会保障番号(SSN)を守るのと同じくらい厳重に行うべきです。

  1. ネットワークセキュリティの種類とは?代表的な分類と対策をわかりやすく解説

    ネットワークセキュリティにはどのような種類がありますか?ネットワークセキュリティには、アクセス制御やウイルススキャンソフトウェアだけでなく、アプリケーションセキュリティ、ネットワーク分析、エンドポイント・Web・ワイヤレスなどネットワーク関連の各種セキュリティ、ファイアウォール、VPN暗号化といった多岐にわたる要素が含まれます。ネットワークセキュリティの具体例を教えてくださいウイルス対策システムは、ネットワークセキュリティの一種です。また、管理者がネットワーク上のデータへのアクセスを制御することも重要な施策です。各ユーザーには固有のユーザー名とパスワードが割り当てられ、それぞれに関連する情報や

  2. サイバーセキュリティ情報共有法(CISA)とは?仕組みと関連法制をわかりやすく解説

    サイバーセキュリティ情報共有法(CISA)とは何ですか? サイバーセキュリティ情報共有法(Cybersecurity Information Sharing Act: CISA)は、サイバー脅威に関する情報を政府機関と民間企業が相互に共有できるようにすることで、米国全体のサイバーセキュリティを強化することを目的とした連邦法です。第113回議会ではS.2588として提案され、その後、第114回議会でP.L. 754として正式に成立しました。この法律により、技術、製造、研究分野の企業や政府部門が、インターネットトラフィックに関する情報を合法的に共有できるようになっています。 なお、外部組織による情