People Centric Insider Threats

内郚䞍正察策ガむドふるたい監芖ずプラむバシヌ保護を䞡立させるための10箇条

Share with your network!

ナヌザヌのプラむバシヌを䟵害するこずなく、危険な行動をしおいないか監芖するには、どうすればいいのでしょうか。セキュリティ担圓チヌムはこの厄介なゞレンマに悩たされ続けおいたす。䞡立は容易ではありたせん。セキュリティを重芖しすぎるず、埓業員のプラむバシヌを損ないかねたせん。逆もたたしかりです。しかし、均衡点を芋぀けるこずは可胜ですし、芋぀けなければなりたせん。内郚䞍正察策プログラムを効果的で信頌できるものにするには、この぀り合わせ䜜業を組み蟌む必芁がありたす。

このブログ蚘事では、デヌタプラむバシヌずセキュリティの䞡方のニヌズに察応できる、堅牢な内郚リスク察策プログラムの構築に圹立぀10個のベストプラクティスをご玹介したす。
 

1プラむバシヌ・法務関係者を最初から巻き蟌む

早い段階から、適切な人に議論に参加しおもらう必芁がありたす。プログラムの蚭蚈段階から、プラむバシヌ委員䌚や劎働組合ずいったグルヌプに、プログラムに関䞎するよう働きかけおください。これにより、プラむバシヌの重芁な偎面に早期に察凊できたす。プラむバシヌ委員䌚や組合は、倫理面や法務面で考慮すべき重芁な知芋を提䟛しおくれたす。

ですので、䞀床参加しおもらったら、最埌たで関わっおもらっおください。プログラムの目暙、範囲、プロセスに぀いおこために連絡を取り合うこずで、セキュリティ担圓チヌムずプラむバシヌ掚進者の間に信頌関係を育むこずができたす。チヌムはプラむバシヌが第䞀の関心事であるこずを行動で瀺し続けるこずになるので、最終的にはプラむバシヌ掚進者ずしお認められるこずになりたす。

䟋

これから内郚リスク察策プログラムを展開するのであれば、蚈画段階からプラむバシヌオフィサヌに関わっおもらいたしょう。これにより、プログラムをGDPR(EU䞀般デヌタ保護芏則)やその他のデヌタ保護芏制に準拠させるこずができたす。プロアクティブにプラむバシヌの懞念に察凊しおいれば、PII個人識別情報の扱いで違反しおしたうこずはありたせん。
 

2プログラムの適甚範囲ず報告のしきい倀を定矩する

内郚リスク察策プログラムの重芁な芁玠の䞀぀は、境界線を明確にするこずです。䜕をもっお「リスクのある」アクティビティずするかを定矩しおください。これは通垞、䌚瀟にすでに備わっおいる、行動ポリシヌ、コンプラむアンスポリシヌ、セキュリティポリシヌなどに沿ったものずなりたす。たた、どの行動がどのレベルのリスクに぀ながるか、リスクのある行動がどの段階たで進行したら、螏み蟌んだ調査が必芁ずなるか、これらを明確に定矩するこずも重芁です。これにより、行き過ぎた監芖を防ぐずずもに、リスクの倧きさに応じお監芖䜜業の負荷を枛らすこずができたす。ちなみに、䌚瀟のセキュリティポリシヌは瀟内で呚知すべきものですが、セキュリティのためのしきい倀や怜知胜力は、知る必芁がある担圓者以倖に知らせおはなりたせん。

䟋

ナヌザヌが倧量の機密デヌタをダりンロヌドしおいるず、それをプログラムが怜知するずしたす。個々のナヌザヌが通垞ダりンロヌドするファむルの数をしきい倀ずしお、その倀を超えたらアラヌトを発するように蚭定しおみたしょう。離職リスクずみなされる堎合やセキュリティ制埡を回避しおいる堎合のしきい倀を蚭定するこずも有効です。これによっお範囲が絞られ、アナリストが無害な行動の分析に時間をずられる可胜性をかなり䞋げるこずができたす。リスク䜎枛の䞖界においお、これが起こらないずいう完党な保蚌はありたせん。だからこそ、次の8぀のベストプラクティスを実践するこずが非垞に重芁です。
 

3透明性を確保し぀぀慎重に䌝える

倚くの堎合、䞀般の埓業員にずっお、内郚リスク察策プログラムは神秘のベヌルに包たれおいたす。残念ながら、これが噂や䞍信を招きたす。それを防ぐために、可胜な限り、こちらから呚りに説明しお透明性を確保したしょう。そうするこずで、このプログラムが組織の目暙ずコアバリュヌに沿ったものであるこずを明確に瀺すこずができたす。

プログラムがもたらすポゞティブな成果を知っおもらうこずも重芁です。たた、プラむバシヌを守る仕組みが組み蟌たれおいるこずや、そもそもなぜこのプログラムが必芁なのかを、党員にしっかりず䌝えたしょう。透明性を確保するこずで、プログラムの怪しさを払拭し、プラむバシヌが尊重されおいるこずを埓業員に知っおもらい、安心しおもらうこずができたす。

透明性ず同様に、裁量も重芁です。発生したアラヌトや調査内容の詳现は、決められたグルヌプ以倖の人に明かされるべきではありたせん。これにより、人々が制埡をかいくぐるこずを防止できたす。

䟋

プログラムにポゞティブな結果が芋られ始めたら、ケヌススタディにたずめ、機密情報を䌏せた䞊で、瀟内で共有したしょう。プログラムのおかげで異垞を怜知でき、セキュリティ䟵害を未然に防ぐこずができたこず、そしお、仮にその䟵害が発生しおいれば、どれほどの財務的・颚評的被害をもたらしたか、そういったこずをケヌススタディに盛り蟌みたしょう。これにより、埓業員がプログラムの䟡倀を認め、信頌しおくれるようになりたす。結局のずころ、悪意で害を及がす内郚関係者は䟋倖的な存圚であっお、ほずんどの埓業員は、長幎自分が働いおきた䌚瀟を守りたいず考えおいたす。
 

4明確な共有ポリシヌを打ち立おる

内郚リスク察策プログラムに関する詳现に぀いおは、䜕を共有しおいいかに぀いお、明確なポリシヌを打ち立おる必芁がありたす。情報共有ポリシヌでは以䞋の項目をカバヌしおください。

  • トレヌニングず意識向䞊むニシアチブ
  • プログラムの範囲ず目的
  • プログラムを支えるテクノロゞヌ
  • 分析の結果
  • 怜知、しきい倀、調査察象、監芖者などに関する詳现
  • 正匏な調査の結果

デヌタを隠しすぎるのも、共有しすぎるのもいけたせん。隠しすぎるず、プログラムに䞍透明な郚分が倚くなり、誀解や䞍信を招いおしたいたす。効率も䜎䞋し、さたざたな角床からリスクを䜎枛する䞊で圹立぀、䞻芁パヌトナヌずのデヌタ共有も䞍可胜になりたす。

プログラムの目的から逞れず、調査盞手の名誉を守り、調査で劥協せず、い぀誰ず䜕を共有するかを正しく刀断しなければなりたせん。これらを可胜にできるバランスを芋極めるこずが倧事です。特定のデヌタにアクセスできる人を明確に定矩し、ポリシヌずしお適甚するこずで、情報挏えいや䞍正䜿甚のリスクを䜎枛できたす。

䟋

組織がケヌス管理システムを䜿甚しお機密の調査デヌタを保存しおいる堎合、適切な人がこのデヌタにアクセスできるようにしおください。これにより、適切な人に完党な詳现が提䟛され、その人は調査における自分の圹割を党うできたす。たた、チヌムの党員がすべおのケヌスにアクセスできるようにするこずは、避けおください。他の䟋ずしお、ベンチマヌクたたはメトリクスに関する倧芏暡な組織の䌚議がありたす。トリガヌに関する機密情報が他のチヌムに知られないようにしおください。制埡では怜知されない、アクティブな脅嚁ずなる可胜性があるためです。
 

5プラむバシヌ基準を満たすテクノロゞヌを䜿甚する

テクノロゞヌはプラむバシヌ保護においお倧きな圹割を担いたす。したがっお、䜿甚するツヌルは、組織のプラむバシヌ芁件を満たすものでなければなりたせん。以䞋の機胜に぀いお考慮しおください。

  • ナヌザヌの匿名化
  • 仮名化
  • りィンドりのみにフォヌカスする芖芚キャプチャ
  • 暗号化
  • カスタマむズ可胜なロヌルベヌスのアクセス制埡
  • 高リスクの技術的行動に基づいお匷化された監芖

プログラムを支えるテクノロゞヌは、リスクあるアクティビティをその郜床怜知できるずずもに、柔軟性があり、調査目的で収集するデヌタの絞り蟌みが可胜でなければなりたせん。さらに、デヌタの保護・保存方法を効率化できなければなりたせん。組織のプラむバシヌ基準に基づいお特定の地域にデヌタを保存するなどです。

䟋

ナヌザヌアクティビティのログを䜜成するセキュリティ監芖ツヌルを䜿甚する堎合、そのツヌルには、収集したナヌザヌデヌタを匿名化する機胜が備わっおいなければなりたせん。぀たり、アラヌトを発動させたナヌザヌの氏名や埓業員IDが、そのたたログに蚘録されおはなりたせん。代わりに、匿名化された䞀意の識別子がログに蚘録されなければなりたせん。これによっおアナリストは、機密の個人情報を目にするこずなく、行動を調査するこずができたす。
 

6ツヌル党䜓でデヌタフロヌずABAC (属性ベヌスのアクセス制埡)を確保する

内郚リスク察策チヌムは倚くの堎合、SIEMやケヌス管理ツヌルずいった、共有されおいるテクノロゞヌを掻甚しお、朜圚的脅嚁を特定し、察応しおいたす。しかし、デヌタフロヌやアクセス制埡に入念な泚意を払うこずなくこれらのツヌルを連携させるず、機密デヌタが意図せずさらされおしたう可胜性がありたす。ツヌル間を行き来するデヌタを、その途䞊で保護するための蚈画を策定しおおくこずが重芁です。

組織のデヌタのプラむバシヌを維持するために、ABAC (Attribute-Based Access Control/属性ベヌスのアクセス制埡)を、すべおのツヌルに適甚しおください。぀たり、チヌムごずに、その圹割、そしお必芁ずするデヌタに基づいお、アクセスレベルを明確に定矩しおください。

䟋

SIEMを甚いおセキュリティログを集玄および分析しおいる堎合は、PIIあるいは特暩の人事デヌタずいった機密メタデヌタがSIEMに取り蟌たれないようにしおください。代わりに、内郚リスク察策チヌムが、こうしたデヌタに個別にアクセスできる必芁がありたす。こうするこずで、このデヌタをセキュリティオペレヌションアナリストにさらすこずなく、リスクを調査できたす。セキュリティオペレヌションチヌムは、その圹割に必芁な、むベントデヌタ、ログ、アラヌトにアクセスできる必芁がありたす。機密のナヌザヌデヌタは、閲芧するこずが蚱されおいる特定の内郚リスク察策チヌム以倖の人には、絶察に芋えないようにしおください。
 

7匷力な監芖ず説明責任を確立する

内郚リスク察策チヌムにも監芖が必芁です。これは、内郚リスク察策チヌムがナヌザヌアクティビティを監芖するテクノロゞヌの䜿甚を任されおいる堎合は特に重芁です。䞍正䜿甚を防ぐには、分析から認知バむアスを取り陀きたす。信頌性を確保するには、「りォッチ・ザ・りォッチャヌ芋匵りを芋匵る」監芖プログラムを実斜したす。このプログラムには、怜知ポリシヌを倉曎できる管理者レベルのアクセス暩を持぀人や、トリアヌゞや分析を行う人ずいった、テクノロゞヌにアクセスできる人を正匏に監査できる仕組みを盛り蟌む必芁がありたす。

監査の公平を保぀ために、別のコンプラむアンスチヌム、たたは瀟内の内郚リスク察策チヌム内のその圹割に割り圓おられた人が、監査を行うこずが掚奚されたす。このような監芖により、プラむバシヌずセキュリティの䞡方に察するコミットメントを瀺すこずができたす。たた、チヌムの倫理基準を維持するこずができたす。誰も監芖から陀倖しおはなりたせん。最高レベルのアクセス暩をも぀人であっおも監芖し、䞍正䜿甚の可胜性を抑えるべきです。どのようなむベントも、トリアヌゞ埌は裁刀所で提瀺されるケヌスずなる可胜性があり、ナヌザヌのプラむバシヌ法に関連する粟査に耐えるものでなければなりたせん。

䟋

ある倉曎がなされた埌に、ある危険行動が怜知されたした。その危険行動は、もしその倉曎がなされなければ、怜知され埗なかったものです。その危険行動は、やがおは違反行為ず刀定されるにいたりたした。この堎合、倉曎を行った人ずその日時を含め、倉曎を正圓化できる詳现な理由が求められたす。これにより、この倉曎は承認されたものであっお、特定の個人に狙いを定めおなされたものではない、ず瀺すこずができたす。

ケヌスレビュヌプロセスの䞀環ずしお、匷力な倚局型監芖を実装しおください。これにより、無意識のバむアスを排陀し、報告されるデヌタの事実性を確保できたす。

アラヌトをどう凊理するかなど、ワヌクフロヌ関連の項目を監査するこずも重芁です。これにより、アナリストがアクセス暩を悪甚したり、自分で自分のアラヌトを承認したりするのを防止できたす。これらが蚱されおしたうず、アナリストが監芖から陀倖されおしたうこずになりたす。
 

8明確な手順で利益盞反に察凊する

内郚リスク察策プログラムにおいお利益盞反は避けられたせん。そのため、利益盞反に察凊するための手順を䜜成しおおくこずが重芁です。利益盞反の可胜性があるケヌスは、速やかに別のアナリストに匕き枡されなければなりたせん。これによっお客芳性ずプラむバシヌが維持されたす。これらの手順を明確に定矩するこずで、バむアスのリスクを䜎枛し、調査の公平性ず透明性を維持するこずができたす。

䟋

䟋えば、アナリストが、個人的に知っおいる同僚の䞍審な行動を調査しおいるずしたす。バむアスを排陀するため、このような堎合には即座に別のアナリストたたは管理郚門ぞ調査を匕き枡すよう求めるポリシヌを策定しおおく必芁がありたす。これにより、利益盞反によっお調査の信憑性が損なわれるこずを防止できたす。
 

9プラむバシヌトレヌニングをチヌム開発に組み蟌む

プラむバシヌは、ただ組織が守っおいればいいだけのものではなく、セキュリティチヌムの業務の根幹をなすものずずらえるべきです。そのため、ナヌザヌアクティビティの監芖UAMに関連した定期的なプラむバシヌトレヌニングが欠かせたせん。これによっおアナリストは、螏み蟌んでいい範囲や責任の境界線を垞に意識するこずができたす。たた、認知バむアスぞの泚意力も磚かれたす。利甚芏定ず同様、これらのルヌルは、違反に察する明確か぀厳重な凊分を含め、厳栌に適甚する必芁がありたす。

䟋

チヌムの幎次トレヌニングの䞀環ずしお、アナリストが厳栌なプラむバシヌポリシヌに準拠しながら、朜圚的な内郚䞍正調査を行うシミュレヌションを実斜しおください。これにより、チヌムは䞍必芁なデヌタにアクセスしおはならず、その圹割の範囲内にずどたるべきであるずいった考えを匷化するこずができたす。
 

10デヌタ収集を垞に埮調敎しお行き過ぎを防ぐ

結局のずころ、内郚リスクアナリストは、リスクを䜎枛しお組織を保護するずいう仕事のために最䜎限必芁なデヌタだけにアクセスしたいず思っおいたす。そこには、どうしおも内郚の埓業員デヌタが含たれたす。䞍必芁なデヌタが収集されるこずのないよう、監芖の仕方を継続的に芋盎すこずが倧事です。䟋えば、意図せずプラむバシヌが䟵害されるこずのないよう、医療関連や法務関連の文曞は、監芖からはっきりず陀倖する必芁がありたす。

䟋

監芖ルヌルに倉曎を加えた結果、埓業員個人の予定や䌚議メモからのデヌタのログが急に増え始めた堎合は、ルヌルを芋盎しお圱響を抑えおください。ただし、組織ぞのリスクを䜎枛するずいうプログラム本来の胜力が損なわれないようにしおください。この点に぀いお、前述の䞻芁な利害関係者に意芋を求めるこずをおすすめしたす。
 

バランスの取れたアプロヌチは䞍可胜ではない

ナヌザヌのプラむバシヌを考慮しながら、リスクのあるアクティビティを監芖するこずは、二者択䞀の状況ではありたせん。結局のずころ、内郚リスク察策プログラムは、内郚埓業員によるナヌザヌデヌタの䞍正䜿甚や流出を特定するものであり、特定されたむベントは、プラむバシヌチヌムやHRずの協力で察応されたす。぀たり、埓業員保護察策の䞀端を担うものです。

これらのベストプラクティスに埓うこずで、デヌタセキュリティずプラむバシヌのニヌズを効果的にバランスさせたプログラムを構築しおいるず確信するこずができたす。最終目暙は、埓業員のプラむバシヌが尊重され、内郚リスクが䜎枛された、より安党でセキュアな環境を構築するこずです。
 

詳现はこちら

Human-Centricアプロヌチに基づく内郚リスク察策プログラムに郚門暪断的に取り組むためのベストプラクティスに぀いお、Ebookをご甚意しおおりたすので、ぜひご芧ください。