2024.11.18
eラーニング
ITスキル
人事制度・組織づくり
- キーワード
-
- 情報セキュリティ
セキュリティ対策を怠ると、ウイルス感染やサイバー攻撃によって情報漏洩が発生し、自社だけでなく取引先や顧客にも影響を与える可能性があります。
近年では外部攻撃だけでなく、社員による顧客情報持ち出しや人的ミスによる情報漏洩が発生しているため、企業として適切なセキュリティ対策を講じることが大切です。
本記事では、セキュリティ対策の重要性や企業がすべき対策を解説します。
情報セキュリティの被害事例や個人ができる対策も紹介するので、ぜひ参考にしてみてください。
セキュリティ対策とは
セキュリティ対策とは、企業の情報資産をウイルス感染や不正アクセス等から保護するための対策のことです。
IT化が進んだ昨今では、さまざまな情報をシステム上に保管しているため、情報漏洩やシステム停止が発生しないように対策する必要があります。
セキュリティ対策をする際は、以下の3つの要素を意識しましょう。
- 機密性:許可された人物だけが情報にアクセスできること
- 完全性:他者によって情報が改ざんや削除されないこと
- 可用性:必要なときに必要な情報にアクセスできること
これらの要素の一つでも欠けると、情報漏洩が発生したり、必要な情報にアクセスできなくなったりするので、総合的な視点をもってセキュリティ対策に取り組むようにしましょう。
セキュリティ対策の重要性
情報漏洩やシステムの停止が起きると、企業イメージが低下したり取引先や顧客に損害を与えたりする可能性があります。
セキュリティ対策を講じるときは、なぜ対策をしなければならないのか?ここからはセキュリティ対策の3つの重要性を解説していきます。
1. 情報資産を守るため
企業の情報資産には、知的財産や財務情報、顧客・従業員情報等があります。
知的財産や財務情報が流出すると、企業としての競争力が低下し、業績が悪化する原因になることも考えられるでしょう。
また、顧客情報が漏洩すると、企業の信用が低下するだけでなく、損害賠償を請求される可能性もあります。
そのような状況にならないためには、情報漏洩が発生しないようにセキュリティ対策を徹底することが重要です。
2. 日常業務がストップするのを防止するため
ウイルス感染やサイバー攻撃等によって社内システムが停止すると、業務が止まってしまう可能性があります。
日常業務が停止すると、本来得られるはずの利益や営業機会を失い、経済的損失を被ることになります。
また、サービスが提供できなくなると、取引先や顧客からの信用低下、損害賠償の請求につながることも考えられるでしょう。
継続して安定した業務を行うためにも、日頃からセキュリティ対策を取り入れておくことが大切です。
3. 企業の信用を保つため
セキュリティ対策が不十分な企業は、情報漏洩やホームページの改ざんによって社会的信用を失う可能性があります。
情報セキュリティ事故が発生しないように機密情報を適切に管理するのは、企業の社会的責任です。
一度失った信用を取り戻すには、想像以上の時間と手間がかかります。
企業としての信用を失うことにならないためにも、適切なセキュリティ対策をしておきましょう。
情報セキュリティの被害事例
ここからは、実際に起きた情報セキュリティの被害事例を紹介します。
セキュリティ対策が不十分な場合に、どのような被害が発生するのかを把握しておきましょう。
被害事例1.外部攻撃による情報漏洩
大手SNS会社と技術協力関係にある企業の子会社A社の取引先のパソコンがマルウェアに感染し、約44万件の個人情報が流出しました。
マルウェアに感染したA社と大手SNS会社の認証基盤が一部共通化していたことでサイバー攻撃を受けたとされています。
大手SNS会社は、今後の対策として認証基盤を子会社から分離させる方針を示しています。
被害事例2.社員による顧客情報の不正持ち出し
学生向けの不動産賃貸業を手がける企業の社員が約2万9,000人の顧客情報を第三者に不正に提供した事例です。
企業は、顧客から「ウォーターサーバーの勧誘がくる」といった計33件の苦情が寄せられたため、社内調査を実施したところ社員による情報漏洩が発覚しました。
社員は、顧客管理システムに不正ログインし、外部にデータを持ち出したとされています。
企業は、再発防止策として顧客管理システムの使用範囲の制限やセキュリティの強化を行いました。
被害事例3.人的ミスによる情報漏洩
大手自動車メーカーが子会社に管理を委託していた顧客情報の一部がクラウド環境の設定ミスにより、外部から閲覧できる状態が10年ほど続いていたことが判明しました。
大手自動車メーカーは、データの取り扱いルールの説明が不十分だったこと等が原因であったと考え、クラウド設定を監視するシステムの導入や従業員への教育を徹底することとしました。
大手自動車メーカーは漏洩した顧客情報が二次利用されたり、複製されたりした被害は確認されていないと公表しているが、顧客一人ひとりに連絡したうえで専用のコールセンターを設置することになった。
企業がすべきセキュリティ対策5選
情報セキュリティの被害を防ぐためには、適切な対策を実施することが大切です。
ここからは、企業がすべきセキュリティ対策を紹介します。
1. マルウェア感染対策
マルウェアとは、ウイルスやフィッシング、スパム等、ネットワーク上で被害を与えることを目的とした悪意のあるソフトウェアのことです。
マルウェア感染対策として、以下のような対策が有効とされています。
- マルウェア対策ソフトの導入
- ソフトウェアの更新
- 危険なWebサイトのフィルタリング
マルウェアに感染したときは、パソコンのLANケーブルを抜いたり、無線LANのスイッチを切ったりして、それ以上感染を広げないことが重要です。
マルウェアに感染したときに全従業員が迅速に対処できるようにネットワークの遮断方法を教育しておきましょう。
2. 不正アクセス対策
不正アクセスを防ぐためには、適切なアカウント管理をすることが大切です。
企業秘密や顧客情報等の重要な情報へのアクセスは、必要最低限の担当者に制限しましょう。
くわえて、誰が、いつアクセスしたのかの履歴が残るようにしたり、不正アクセスを検知して管理者に通知するシステムを導入したりするのも効果的です。
不正アクセスにすばやく気付くことで、被害を最小限に留められます。
また、退職者のアカウントは不正使用されないように、速やかに削除や無効化するようにしましょう。
3. 情報漏洩対策
リモートワークの導入によって社外で仕事をする機会が増え、パソコンやUSBメモリの紛失によって情報漏洩が発生するリスクが高まっています。
企業は社内だけでなく、社外でパソコンを利用するときに情報漏洩が発生しないように、セキュリティ対策を徹底する必要があります。
例えば、外部にパソコンを持ち出す場合には、事前申請を義務づけたり、端末自体にデータやアプリケーション等を保存せず、社内にあるサーバーで情報を管理する「シンクライアント」を導入するのがよいでしょう。
4. 機器障害対策
ウイルス感染やネットワーク障害、操作ミスによるデータの破損、停電が発生すると、日常業務ができない状況になる可能性があります。
業務が止まると自社だけでなく、取引先に影響を与える可能性があるため、機器障害があったときの対策をしておくことが大切です。
機器障害による業務停止を起こさないためには、定期的にバックアップをとったり、停電時に電力供給が止まらないように無停電電源装置を設置したりする等の対策をしておきましょう。
5. 従業員への教育
セキュリティ対策では、企業だけでなく従業員一人ひとりの危機管理意識を高めることも大切です。
従業員にセキュリティ対策の重要性や対策方法を理解してもらうための研修を実施しましょう。
くわえて、情報セキュリティに特化した部署を設置するのも手段のひとつです。
サイバー大学のeラーニング用動画コンテンツ見放題サービスである「Cloud Campusコンテンツパック100」では、全社員向けの「ID/Password管理の徹底」や「標的型攻撃メールの例と対策」、「外部無線LAN利用禁止」等の情報セキュリティに関するコンテンツを提供しています。
>>Cloud Campus「コンテンツパック100」をチェックする
個人・従業員ができるセキュリティ対策6選
企業のセキュリティ対策では、従業員一人ひとりのセキュリティ意識を高めておくことが重要です。
ここからは、個人レベルで取り入れられるセキュリティ対策を紹介します。
1. パスワード管理の徹底
個人アカウントの不正利用を防ぐためには、推測されにくいパスワードを設定することが大切です。
パスワードを設定する際は、同じパスワードを使い回さないように意識したり、ランダムな英数字の組み合わせにしたりするのがポイントです。
また、設定したパスワードは第三者に知られることがないように管理を徹底しましょう。
企業側が一定期間ごとにパスワードを変更しなければログインできない仕組みや、パスワードを一定回数間違えた場合にログインできない仕組みを構築するのも効果的です。
2. ソフトウェアのアップデート
ソフトウェアは、時間の経過とともにセキュリティ上の弱点となる脆弱性が発見されることがあります。
この脆弱性を改善するための修正プログラムが定期的に通知されるので、そのタイミングにアップデートするようにしましょう。
アップデートを怠っていると、サイバー攻撃やウイルス感染の被害を受ける可能性があります。
このような被害を防ぐためにも、小まめにアップデートをしてソフトウェアを最新の状態に保ちましょう。
3. 標的型攻撃への対策
標的型攻撃とは、特定組織の機密情報やアカウント情報を盗み取ることを目的とした攻撃のことです。
例えば、組織内の個人に対して業務内容を装ったメールを送り、メール内のリンクをクリックしたり、添付ファイルを開いたりすることでウイルスに感染するようにつくられたメール等が標的型攻撃に該当します。
標的型攻撃の被害を防ぐためには、手口を理解して安易にリンクや添付ファイルを開かないように注意することが大切です。
企業側の対策としては、従業員に訓練用メールを送信して開封情報を収集し、従業員の意識調査をしたうえで注意喚起するのが効果的です。
4. メールの誤送信の防止
メールを送信する際に、送信先のアドレスや添付データを間違えることで情報漏洩が発生するリスクがあります。
メールの誤送信を防ぐためには、送信前に宛先や添付データに間違いがないかを確認したり、メールアドレスを入力し始めると宛先の候補を表示してくれるオートコンプリート機能を無効にしたりするのが効果的です。
誤送信を早期に発見するために、関係者を「CC」に入れて送信するのもよいでしょう。
5. SNSの適切な利用
SNSの普及により、企業も個人もSNSを利用する機会が増えています。
SNSの不適切な投稿は、情報漏洩や企業イメージ低下につながる恐れがあるため、適切な利用を心がけることが大切です。
投稿する際は、機密情報や個人情報が含まれていないかを確認してから投稿しましょう。
企業側の対策として、就業規則でSNS利用の規定を定めたり、不適切な投稿を防止するための研修を実施したりするのも効果的です。
6. 生成AIの適正な利用
生成AIでは、学習機能によって入力した情報を第三者が使用したときの回答に使われるケースがあります。
そのため、企業秘密や顧客情報等を入力していると、思わぬ情報漏洩につながる可能性があるので注意が必要です。
そのような事態を防止するためにも、どのような情報を生成AIに入力してはならないのかを事前に調べておきましょう。
企業側の対策としては、生成AIの適正な利用ができるように研修プログラムを取り入れるのがよいでしょう。
まとめ
企業秘密や顧客情報等の情報を取り扱っている企業は、サイバー攻撃やウイルス感染によって情報漏洩が発生するリスクを抱えています。
情報漏洩が発生した企業は、取引先や顧客からの信用を失ってしまいます。
情報セキュリティの被害を防ぐためには、企業だけでなく従業員一人ひとりがセキュリティ対策の重要性を理解したうえで対策していくことが重要です。
サイバー大学の「Cloud Campusコンテンツパック100」では、全社員向けの「ID/Password管理の徹底」や「標的型攻撃メールの例と対策」、「外部無線LAN利用禁止」、「生成AIの適正利用」等の情報セキュリティに関するコンテンツを提供しています。
企業の情報資産を守るためにも、適切な対策方法を学んでおきましょう。
低コストで厳選コンテンツ見放題!コンテンツパック100
情報セキュリティに関するコンテンツを含む、30カテゴリ、100以上のeラーニングコンテンツが見放題の「コンテンツパック100」。
ニーズの高いコンテンツを厳選することで、1ID 年額999円(税抜)の低コストを実現しており、利用企業は240社以上になります。
Cloud Campusのプラットフォーム上ですぐに研修として利用可能です。
「コンテンツパック100」の詳細は、こちらからご確認頂けます。
>>Cloud Campus「コンテンツパック100」をチェックする