ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

サイバーセキュリティの基本法則と法的課題を徹底解説

サイバーセキュリティの5つの法則

サイバーセキュリティには、いわば「宇宙の法則」と呼べる鉄則があります。まず、「脆弱性が存在すれば、必ず悪用される」という大原則です。すべてのシステムは何らかの形で脆弱であるという前提に立つことが出発点となります。次に「人間の信頼に関する法則」—本来疑うべき場面でも人は相手を信じてしまうという性質を指します。さらに「イノベーションは新たな攻撃の機会をもたらす」という法則もあり、新しい技術ほど攻撃対象になりやすいことを意味します。そして不確実な状況に陥ったときは、最初の法則「脆弱性は必ず悪用される」に立ち返ることが基本です。

セキュリティ問題の主な種類

マルウェアには、スパイウェア、ウイルス、ランサムウェア、ワームなど実に多様な種類が存在します。その他にも、サービス拒否攻撃(DoS/DDoS)、フィッシング詐欺、SQLインジェクション、パスワード窃取攻撃など、攻撃手法は日々巧妙化しています。

現在直面しているサイバーセキュリティの課題

現代のサイバーセキュリティを取り巻く課題としては、5Gネットワークの恩恵を不正に利用しようとする第三者の存在、増加の一途をたどるモバイルマルウェア、人工知能(AI)によるセキュリティシステム運用の台頭、IoTデバイスの普及に伴うリスク拡大、そして事業継続に不可欠な業務プロセスを標的とするランサムウェア攻撃などが挙げられます。

2021年の主要なサイバー脅威

2021年には、電子メールを狙った攻撃、クラウドジャッキング(クラウド環境の乗っ取り)、ネットワーク境界およびエンドポイントの防御の脆弱性、モバイルマルウェア、5G・Wi-Fi接続に関連するセキュリティ上の弱点、IoTデバイス経由での侵入、ディープフェイクの台頭、そして高度化したランサムウェア攻撃が大きな脅威となりました。

サイバーセキュリティにおける最大の脅威

特に注意すべき脅威は以下の通りです。

  • フィッシング攻撃およびソーシャルエンジニアリング攻撃
  • IoT(モノのインターネット)を悪用した攻撃
  • データおよび情報への脅威
  • 内部者による攻撃
  • システムカーネルを狙う非同期プロシージャコール(APC)攻撃
  • サイバー防御の不均一さ(セキュリティギャップ)
  • 未修正(未パッチ)の脆弱性やバグ

サイバー犯罪の法的側面

インド刑法(Indian Penal Code)では、窃盗、詐欺、偽造、名誉毀損、器物損壊といった伝統的な犯罪行為の枠組みの中にサイバー犯罪も含まれます。さらに2000年情報技術法(Information Technology Act, 2000)は、コンピュータの不正使用をはじめとする新しい時代の犯罪全般を幅広く規律しています。

サイバー犯罪に対する主な法的規定

サイバー犯罪への対応として、情報技術法には以下のような条文が設けられています。

  • 第43条:コンピュータへの不正アクセスや損傷に対する罰則規定
  • 第65条:コンピュータのソースコード文書の改ざん
  • 第66条:コンピュータハッキング
  • 第67条:わいせつ情報の電子的公開の禁止
  • 第74条:詐欺を目的とした虚偽情報の公開

サイバーセキュリティ法とは

サイバーセキュリティ法とは、個人のプライバシー、国家安全保障、公私の情報・システム・ネットワークを保護するための先進的な法律やインセンティブを通じて、あらゆる情報、システム、ネットワークの機密性・完全性・可用性を維持することを目指す法体系です。

サイバー法の基本的な役割

サイバー法の目的は、すべての電子取引を法的に有効なものとすることにあります。デジタル署名をオンライン契約の受諾手段として正式に認め、企業や銀行が電子的に帳簿を管理できるようにするなど、デジタル社会の土台となるルールを定めています。

サイバーセキュリティを定義する法律

サイバー空間を規律する主要な法律として、2000年情報技術法(IT法)が挙げられます。同法はサイバーセキュリティを「情報、設備、装置、コンピュータ、計算資源、通信機器、およびそれらに含まれる情報を、不正アクセス、不正使用、開示、妨害などから保護すること」と定義しています。

サイバー法に含まれる主要分野

サイバー法の主なカテゴリには、コンピュータ犯罪、データ保護、知的財産、デジタル署名、電気通信の5分野が含まれます。

5種類のセキュリティ

サイバーセキュリティは大きく次の5つに分類できます。

  1. 重要インフラサイバーセキュリティ:重要インフラに接続されたシステムの保護
  2. ネットワークセキュリティ
  3. クラウドセキュリティ
  4. IoTセキュリティ
  5. アプリケーションセキュリティ

6種類のセキュリティ脅威の発生源

脅威の主体によっても分類できます。サイバー犯罪者の最大の動機は金銭の獲得です。そのほか、知名度を求めるハッカー、内部者による脅威、物理的な脅威、テロリズム、そして国家レベルのスパイ活動(エスピオナージ)が挙げられます。

セキュリティへの5つの脅威

今日最も一般的なのがフィッシング攻撃です。これに加えて、マルウェア攻撃、データ・情報への脅威、脆弱なパスワードの使用、内部者による脅威の5点が代表的なリスク要因です。

最重要のサイバーセキュリティ上の法的問題

パスワードは「デジタル王国の鍵」であるため、厳重な管理が不可欠です。また、マルウェア対策、情報プライバシーの確保、データ漏洩への備え、安全なコンピューティング習慣、オンライン詐欺への警戒、モバイルデバイスの保護なども、個人と組織の双方にとって重要な法的課題となっています。

サイバーセキュリティにおける法的責任

「契約違反」とは、契約で定められた義務を果たさなかったことに起因する損害賠償請求を指します。加えて、過失責任の認定や規制要件の履行強化も、サイバーセキュリティ関連紛争における主要な法的争点です。

サイバーセキュリティ意識が重要な理由

サイバーセキュリティに対する意識の高い従業員とは、サイバー攻撃が何であり、自社のビジネスにどのような影響を及ぼしうるかを理解し、リスクを低減して職場のオンライン環境をサイバー犯罪から守るために必要な措置を講じられる人材を指します。人的要因こそが防御の最前線だからです。

インターネットセキュリティの5大問題

  1. ゼロデイ脆弱性:ソフトウェアベンダー自身も認知していない未知の脆弱性
  2. フィッシング詐欺メール
  3. ランサムウェア
  4. マルウェア感染
  5. DDoS攻撃

2021年にビジネスを脅かしたサイバー脅威

フィッシングや誤検知の問題は依然として深刻です。さらに、リモートワーク環境の悪用、クラウド採用の拡大に伴う新たなリスク、主流化しつつある二重恐喝型ランサムウェア、ヘルスケア分野でのサイバー攻撃の激増、モバイルデバイスへの攻撃の集中、そして全体的に高度化するサイバー脅威の情勢が特徴でした。

サイバーセキュリティで懸念すべき3つの領域

サイバーセキュリティにおける三大関心事は、機密性(Confidentiality)、完全性(Integrity)、可用性(Availability)を指す「CIAトライアド」として知られています。技術専門家の多くは、この中でもデータ保護を最も重要な要素と考えています。

情報セキュリティの3大懸念事項

1台のコンピュータだけで済んだ時代と異なり、現在は複数のデータソースに前例のない量の情報が保存されています。そこで懸念されるのが、デジタル時代のスパイ活動、そしてデータ窃盗です。情報の分散化は攻撃対象領域を広げ、防御を一層難しくしています。

3つのサイバーセキュリティ区分(ドメイン)

米国の情報機関では、機密(Confidential)、秘密(Secret)、極秘(Top Secret)という3段階の区分でセンシティブ情報を管理しています。国防総省(DoD)はその代表例です。情報の重要度に応じた適切な保護水準の設定が求められます。

サイバーセキュリティの3つのメリット

  1. ワーム、ウイルス、スパイウェアなどの不要なプログラムからシステムを保護できる
  2. データの盗難・漏洩を防ぎ、情報資産の安全性を高められる
  3. ハッカーによる不正アクセスを阻止し、コンピュータのクラッシュやフリーズを減らせる

サイバーセキュリティがカバーする主要分野

サイバーセキュリティの中核となるのは、アプリケーションセキュリティ、情報セキュリティ、災害復旧(ディザスタリカバリー)、ネットワークセキュリティの4分野です。これらを総合的にカバーすることで、多層的な防御体制が構築できます。

  1. CISAサイバーセキュリティとは?米国サイバーセキュリティ庁の役割と重要インフラ保護を徹底解説

    CISAサイバーセキュリティとは何か CISA(Cybersecurity and Infrastructure Security Agency/サイバーセキュリティ・インフラストラクチャセキュリティ庁)は、アメリカ合衆国国土安全保障省(DHS)傘下の連邦機関で、国家のサイバー空間と重要インフラを守る中核的な存在です。民間企業や地方自治体など多様なパートナーと連携しながら、現代のサイバー脅威への対処や、国家インフラの安全性・信頼性の強化に取り組んでいます。 CISAの設立経緯と組織概要 CISAは2018年、国土安全保障省の主導のもと、初代所長クリストファー・クレブス(Christopher

  2. サイバーセキュリティロードマップとは?作成方法と戦略策定のポイントを徹底解説

    サイバーセキュリティロードマップとは何か?サイバーセキュリティロードマップとは、安全な環境を実現するために必要なセキュリティプロジェクトを遂行するための「道しるべ」です。現状のセキュリティ対策を評価し、ギャップを特定し、リスクを査定したうえで、優先順位をつけた施策を時系列で整理したものを指します。たとえば、米国の公営電力事業者向けに策定された「Public Power Cybersecurity Roadmap」では、継続的に監視・改善される、より強固で持続可能なサイバーセキュリティ戦略を支援するため、安全で信頼性の高い運用を実現する戦略が示されています。なぜ組織にサイバーセキュリティロードマ