COVID-19パンデミック下のセキュリティ課題と身を守るための対策ガイド
かつて従業員たちで賑わっていた広大なオフィスは今、閑散としています。スタッフは自宅から業務を行っているのです。この急速に拡大するリモートワーク文化への移行は、新たな課題をもたらすとともに、セキュリティ問題の急増も引き起こしています。
多くの従業員が未経験の領域に足を踏み入れる中、企業は貴重な資産を守るために必死に対策を講じています。
本記事では、変わりゆくITセキュリティの役割を探り、高まり続けるセキュリティ懸念への対処法について詳しく見ていきます。
雇用主が直面する課題とは?
ハッカーたちは、在宅勤務者が増える変化する労働環境を最大限に利用しようとしています。世界保健機関(WHO)も、職員を標的としたサイバー攻撃や、一般市民を狙ったメール詐欺の急激な増加を目撃しています。
以下は、パンデミックの中で組織と従業員が直面している主要な課題です。
安全で中断のない接続を提供する必要性の高まり
以前は、リモート接続の保護はセキュリティチームにとってそれほど優先度の高い項目ではありませんでした。しかし現在では、企業リソースを使用するリモート従業員向けに信頼性の高いVPN接続を確保することが、かつてないほど重要になっています。
企業の資産と従業員のプライバシーを守るとともに、企業は堅牢なVPNソリューションを備えた適切なリモートワーク環境への投資が求められています。
従業員による個人デバイス使用の増加
ますます多くの従業員が仕事に個人デバイスを使用していますが、家庭用デバイスのほとんどには、企業デバイスに搭載されているような高度なセキュリティ対策やアップデートが施されていません。
最近の調査によると、企業の50%がリモート従業員に対するセキュリティおよび監視体制を整えておらず、セキュリティ侵害の格好の標的となっています。
セキュリティ意識の欠如
非技術系の従業員の多くが、突然在宅勤務を余儀なくされています。勤務スケジュールの変更や人員削減により、ITサポートが受けられない時間帯もあり、リモートワーカーは自分自身でデバイスのセキュリティを確保しなければなりません。
最近の多くの調査が示す厳しい現実——約73%の労働者が正式なITセキュリティ意識研修を受けておらず、リモートワーカーのデバイスにアンチウイルスソフトウェアやエンドポイントセキュリティを導入している企業はわずか32%にとどまります。
フィッシング攻撃の増加
COVID-19パンデミックに関連するフィッシングメールやクリックベイト詐欺が急増しています。
サイバーセキュリティの正式な訓練を受けていないリモートワーカーは、一見無害なメールのリンクをクリックしてマルウェアの餌食になりやすいため、こうした詐欺の格好の標的となります。
Barracudaによると、リモートワークへの移行後、51%の組織がフィッシング攻撃の大幅な増加を経験しています。
Zoombombing(ズームボミング)
Zoomなどのビデオ会議ツールは、パンデミック開始以来、記録的な利用者数の増加を見せています。これらのアプリは物理的な距離を埋める一方で、新たなセキュリティリスクももたらします。
この急増により、「Zoombombing」と呼ばれるセキュリティリスクが明らかになりました。これは、サイバー犯罪者がランダムなZoom通話に侵入し、不適切な画像を共有して参加者を嫌がらせするというものです。
ロックダウン中にデータを守る方法
少しの計画が、データのセキュリティと完全性を確保する上で大きな効果を発揮します。
以下は、企業と従業員が円滑かつ安全なワークフローを確保するための具体的な方法です。
リモートセキュリティポリシーの徹底
企業ネットワークへのリモート接続における許容される方法を定めた、効果的なリモートセキュリティポリシーやガイダンス文書を確立することで、安全な作業体験の基準を設けられます。
リモートワーカーは、スマートフォン、タブレット、ノートパソコンなど、さまざまな種類のデバイスを使って企業ネットワークに接続する可能性があります。各デバイスには固有のセキュリティ課題があるため、堅牢なポリシーでは、すべてのデバイスタイプに対して何が許可され、コンプライアンスに準拠しているのかを詳細に定める必要があります。
エンドポイントセキュリティソリューションへの投資
エンドポイントとは、外部世界へのアクセスポイントとなるユーザーデバイスのことです。
アンチウイルスやアンチマルウェアといった堅牢なエンドポイントセキュリティおよび自己修復ソリューションを、すべてのリモートワーカーのデバイスにインストールすべきです。これにより、物理的なアクセスなしに自動修復とリアルタイム監視が可能になります。
ソフトウェアを常に最新の状態に保つ
VPNソフトウェアは近年、セキュリティ脆弱性の標的となっています。企業はVPNとファイアウォールを最新の状態に保つことが重要です。リモートデスクトップに最新版のセキュリティソフトウェアがインストールされていることを確認することは、脅威アクターを寄せ付けないために不可欠です。
カスタマイズされたセキュリティ意識研修の実施
個々のリモートワーカー、部門、チームの役割と責任に特化したセキュリティ意識研修を定期的に実施すべきです。
最も蔓延しているCOVID関連詐欺を取り上げた一般的なセキュリティ意識研修は良い出発点ですが、ほとんどの受講者は、自分の具体的な業務要件に合わせた研修の方にはるかに注意を払う傾向があります。
すべてのデバイスにパスコードとパスワードを設定する
すべてのリモート従業員は、業務に使用するあらゆるデバイスに強力なパスコードを設定すべきです。
セキュリティ対策が不十分なデバイスを紛失したり盗まれたりした場合、そこに保存されているすべての機密性の高い企業データも簡単に盗まれてしまう恐れがあります。
脆弱性スキャンの実施とネットワークのDMZ化
脆弱性スキャナーは、コンピュータ、ネットワーク、アプリケーションの弱点や脆弱性を発見するために使用されます。Nessusのようなスキャナーへの投資は、リモートワーク環境に追加のセキュリティをもたらします。
また、ネットワークをDMZ(非武装地帯)として構成することで、ネットワークの高リスク要素をネットワーク全体から論理的に分離でき、最も脆弱な資産を保護できます。
関連記事:DMZとは?ネットワークでの設定方法を解説
開放ポートの制限と個別ファイアウォールの構築
企業は、リモートアクセス用にポートを開放する際には慎重であるべきです。ファイアウォールが特定の静的IPアドレスのみに応答するよう設定されていることを確認してください。
さらに、リモートワーカーとオンプレミスのワーカーを別々のファイアウォールに配置することを検討しましょう。これにより、リモートワーカーのデバイスから侵害が発生した場合でも、被害の拡大リスクを限定できます。
ITセキュリティは変革中、後戻りはできない
私たちの生活のあらゆる側面がCOVID-19パンデミックの影響を受けています。世界中がウイルスの拡散を防ぐために足止めされる中、サイバー犯罪者はフルスロットルで活動を続けています。
企業であれリモート従業員であれ、この困難な時代においてデータと資産を守ることは、かつてないほど重要です。ITセキュリティと最も一般的なCOVID関連詐欺について学び続けることで、誰もが安全な職場環境の確保に貢献できるのです。
-
スピアフィッシングとは?その手口の特徴と身を守るための対策を徹底解説
フィッシング詐欺とは、攻撃者が正規の企業や組織になりすまし、巧妙に作られたメールやSMS、電話などで被害者に接触する詐欺行為の一種です。被害者は本物からの連絡だと信じ込んで指示に従ってしまい、結果として損害を被ります。この種のスパムは一度に大勢の無防備な人々へ送りつけられ、その一部が引っかかる仕組みになっています。 フィッシングは、漁師が海に網を投げ入れて不特定多数の魚を捕まえる様子に例えられます。 一方、スピアフィッシングは、特定の個人や組織を狙う標的型のフィッシング詐欺です。攻撃者はソーシャルエンジニアリングの手法を駆使し、正規の組織になりすまして、悪意のあるファイルや
-
FBIが警告する官公庁なりすまし詐欺の実態と、フィッシング詐欺から身を守るための完全ガイド
FBI(米国連邦捜査局)によると、政府職員や法執行機関の担当者になりすました詐欺師が、警戒心のない消費者から個人情報や金銭を騙し取る被害が多発しています。詐欺師は実在の人物から入手した電話番号や氏名をもとに、有名な法執行機関の偽の身分証をかざして被害者に接触。さらに「陪審員の召喚に応じていない」「裁判の出頭日を過ぎている」「逮捕状が出ている」「未納の罰金がある」などといった口実で、電話やSMSで連絡をしてくるのです。 支払い方法はさまざまですが、特に多いのはプリペイドカード、銀行振込(電信送金)、郵送による現金、そして暗号資産ATM経由の送金です。詐欺師は、罰金を支払わなかったり個人情報を開