• トップページ
  • 金融クラウドの勘所とは? 「テレワーク」「監査」への対応に必要なこと

  • 会員限定
  • 2021/08/31 掲載

金融クラウドの勘所とは? 「テレワーク」「監査」への対応に必要なこと

記事をお気に入りリストに登録することができます。
テレワークやパブリッククラウドの利用時には、従来のオンプレミス環境のような社内ネットワークを経由しないことが多い。このため、これらの利用時のガバナンスを考え直す必要がある。しかし、新型コロナウイルス感染症のパンデミックから1年半になろうとしている現在でも、十分なガバナンス体制が刷新されていない金融機関もある。ここでは、サーバーワークスの金融クラウド導入コンサルティングチーム コアアドバイザーであり、官公庁でデジタル変革にも携わる大久保 光伸氏が提唱する、ガバナンスの考え方や強化手法を紹介する。
photo
サーバーワークス
金融クラウド導入コンサルティングチーム
コアアドバイザー
大久保 光伸氏
(出典:サーバーワークス)
※本記事は、2021年7月16日に行われたサーバーワークスのイベント「金融システムでセキュリティとガバナンスを高度に維持するためのポイントとは?」での講演内容をもとに再構成したものです。一部の内容は現在と異なる場合があります。肩書は当時のものです。

「テレワークのリスク管理」3つのポイント

 大久保 光伸氏はここ数年、「テレワーク」「パブリッククラウド」という2つの潮流が金融機関やそのシステムに対し大きな変化を引き起こしていると指摘。まず、テレワークについての想定リスクと具体的な対策例の解説を始めた。

 テレワークを実現するには、情報セキュリティの観点で適切に対応する上で検討すべき項目が多い。社内のセキュリティポリシーや設定が更新されてないケースも散見され、大きなリスクを抱えてしまう懸念がある。経営戦略論におけるマクロ環境要因のフレームワークであるPEST分析結果においても、テレワークは「Economy(経済)」および「Society(社会)」に顔を出すほど与える影響力が大きいものなのだ。

画像
PEST分析の結果
(出典:サーバーワークス)

 テレワーク導入における課題とは何か。総務省の調査では「社内コミュニケーションに不安」「顧客等外部対応に支障」「情報セキュリティが心配」といった技術・文化面、「テレワークに適した仕事がない」「適切な労務管理が困難」「人事評価が難しく対象者限定」といった労務・人事面の2種類がある。金融機関だけでなく、民間企業もこの課題に直面している。

画像
テレワーク導入の主な課題
(出典:「テレワークの最新動向と総務省の政策展開~ 「テレワーク・デイズ」を通じた働き方改革 ~」(平成30年7月11日総務省))

 大久保氏によると、「テレワークにおけるリスク管理のロールモデル」には3つのポイントがあるという。

 1点目は「社内のネットワークの延長からデータを外に出さないこと」である。この点は、すでに多くの金融機関で策定されているメールの情報セキュリティ基準の延長と考えられる。データを外に出さずに利用できるリモートワークのツール「CACHATTO」や、「Teams」「Microsoft 365」などは、あまりルールを変えずに使用できる。一方この基準に合致したアプリケーションは限られるという。

 2点目は「ゼロトラスト・アプローチ(※)」である。テレワークでは、物理的に社内ネットワークの外からアクセスするため、守るべきネットワークの境界は社内には存在しない。ビジネス端末としても使うスマートフォンを使う場合などのように端末ごとに個別のセキュリティソリューションを実装し、実務で使用する必要がある。
 3点目は、「リスクを運用で補完する」である。この点は1点目、2点目を実装した上で、操作証跡や監査証跡から監査ログを確認しPDCAサイクルにより改善をくり返すことを指す。

中央省庁のテレワークリスク管理対策とは?

 中央省庁ではどのようにリスクを管理しているのか。中央省庁の施策例をみると、オープンネットワーク、クローズドネットワーク、そしてクラウドサービスのそれぞれのレイヤーに、たとえばCASB(Cloud Access Security Broker)やSIEM(Security Information and Event Management)といったゼロトラスト観点でのシステムが実装されている。政府標準ガイドラインに準拠するため、セキュリティチェックリストを用いた想定リスクに対する対策やセキュリティ診断を徹底的におこなうという。

画像

(出典:サーバーワークス)

 さらに端末の部分では、デバイス管理サービス「Intune」でデータの移動や接続期限などの制限をしたり、認証アプリ「Authenticator」で多要素認証を採用したりしている。

画像

(出典:サーバーワークス)

 大久保氏は、こうしたツールの導入によってリスク管理対策を向上できるが、想定リスクとその対応策、アプリケーションの実際の設定をユーザー側で検討する必要があると説明。運用は業務に依存することが多く、想定リスクを洗い出し、具体的な対応を実装していくことが必要だと指摘した。

【次ページ】パブリッククラウドにおける課題とリスク

あなたの投稿

関連コンテンツ

東京都

2024年に向けて、サイバーセキュリティ最新情報や多様化する脅威への対処法&防止策

サイバーセキュリティ業界最大級のイベントRSAカンファレンスでも話題となった最前線をご紹介 攻撃に関連する被害のレベルが、かつてないほど高くなっている今、 専門家から最新の攻撃手法やトレンドに関する情報をお届けします。 サイバーセキュリティの専門家、ITリーダー、経営者、そしてデジタルアセットとプライバシーを守りたい全ての方々に知っておくべき! RSAカンファレンスでも話題となったサイバー対策や、政府、教育機関、弁護士からの講演を通して、進化するサイバー脅威から組織や自分自身を保護する力やより強固なサーバーセキュリティ体制の構築の知識を深めましょう! 最新のサイバー脅威動向の解明 サイバーセキュリティインシデントへの対応 サイバーハイジーンの強化 協力と知識共有 未来への強靭性の構築 本セミナーでは、複合環境における高度な脅威対策のためのネットワーク検出と可視性の重要性、そして技術の進化に伴う政策の変化と法的コンプライアンスの最適な戦略についてお話しいたします。 また、今後多発することが見込まれる ChatGPT 技術を悪用した攻撃、コロナ蔓延やウクライナ戦争を契機にしたサイバー攻撃の状況の変化、 VR/AR/MRにおける新たなセキュリティとプライバシーの脅威を踏まえといった最新の攻撃手法を掘り下げ、金融、電力業界から幅広い業界でのサイバーセキュリティの課題に取り組む皆様に向けて、一年に一度のセキュリティイベント、専門家と共にセキュリティの高度化を探求しましょう!

東京都

Ivanti NEXT 2023

コロナ禍によってリモートワークやハイブリッドワーク環境への対応の波とデジタル化の更なる加速によって、Everywhere Work(場所にとらわれない働き方)が拡大し、より柔軟性のある働き方が定着しました。それと同時に、従業員が利用するPCやモバイルデバイス、周辺機器デバイス、アプリの数が増えたことで、企業はより複雑化したIT環境に直面しながら、一層のセキュリティ強化が求められるようになっています。また、経済産業省が2018年に発表した「DXレポート ~ITシステム『2025年の崖』克服とDXの本格的な展開~」により提唱された『2025年の崖』問題も迫っており、企業はDX(デジタルトランスフォーメーション)へ推進を加速しています。 そのような変化に対応・直面する中、 IT担当者が担うミッションはIT(ハードウェア、ソフトウェア)資産管理、サイバーセキュリティ(脆弱性、デバイス、ネットワーク)の強化、社員からのITサポートの対応、既存システムの保守、新システムの導入、OSの移行など多岐にわたり複雑化しているだけでなく、ITの人材不足や熟練者の退職によるナレッジのブラックボックス化が発生し、情報システム部門がすべての対応を行うことが難しい時代を迎えております。また、最近では従業員の定着率にも影響する「従業員のデジタル体験(Digital Employee Experience)」という重要性が高まっており、企業には、これまで以上にデジタル化で社員に負担をかけないよう、仕事環境の早急な改善が求められています。 本イベントでは、企業の「次」の戦略的なITの取り組みへリソースを使えるよう支援を目指すIvanti製品やソリューション、国内の事例をご紹介します。

    PR

    PR

    PR

処理に失敗しました

人気のタグ

おすすめユーザー

投稿したコメントを
削除しますか?

あなたの投稿コメント編集

機能制限のお知らせ

現在、コメントの違反報告があったため一部機能が利用できなくなっています。

そのため、この機能はご利用いただけません。
詳しくはこちらにお問い合わせください。

通報

このコメントについて、
問題の詳細をお知らせください。

ビジネス+ITルール違反についてはこちらをご覧ください。

通報

報告が完了しました

コメントを投稿することにより自身の基本情報
本メディアサイトに公開されます

必要な会員情報が不足しています。

必要な会員情報をすべてご登録いただくまでは、以下のサービスがご利用いただけません。

  • 記事閲覧数の制限なし

  • [お気に入り]ボタンでの記事取り置き

  • タグフォロー

  • おすすめコンテンツの表示

詳細情報を入力して
会員限定機能を使いこなしましょう!

詳細はこちら 詳細情報の入力へ進む
報告が完了しました

」さんのブロックを解除しますか?

ブロックを解除するとお互いにフォローすることができるようになります。

ブロック

さんはあなたをフォローしたりあなたのコメントにいいねできなくなります。また、さんからの通知は表示されなくなります。

さんをブロックしますか?

ブロック

ブロックが完了しました

ブロック解除

ブロック解除が完了しました

機能制限のお知らせ

現在、コメントの違反報告があったため一部機能が利用できなくなっています。

そのため、この機能はご利用いただけません。
詳しくはこちらにお問い合わせください。

ユーザーをフォローすることにより自身の基本情報
お相手に公開されます