適切なクラウドプロバイダーを選択する
厳格なセキュリティ基準を遵守しているクラウドプロバイダーを選択することで、クラウドのセキュリティ確保のための施策の一部 (データ保護法規制への準拠など) をアウトソースすることができます。評価対象のクラウドプロバイダー別にデータフローマップを作成し、さらにさまざまなプロバイダーのレビューを確認してどんな特徴があるのかを確かめましょう。対象分野に詳しいアドバイザーの意見も参考になります。
あらゆるタイプの組織に適した万能クラウドプロバイダーは存在しません。自社のニーズに合ったプロバイダーを見つけることが大切です。
規制要件を念頭に置く
自社に適したクラウドプロバイダーの選択肢が数社見つかったら、自社のビジネスに関連する業界、ユーザーや国の規制面での要件を検討します。ビジネスとして準拠すべきセキュリティ要件をすべて満たすクラウドプロバイダーを選びましょう。
ファイルレベルの暗号化を実装する
ファイルレベルの暗号化とは、暗号化をさらに進めてデータをファイルレベルで暗号化することで、どの端末からアクセスしても、権限がない人にはファイルが読めないようにするものです。クラウドにアップロードする前にファイルやファイルシステムを暗号化する必要があります。
ファイル暗号化ツールやサービスにはさまざまなものがありますが、使用する前にその信頼性を確かめるようにしましょう。
ユーザーのデバイスを保護する
スタンフォード大学と Tessian が行った調査によると、データ漏洩の88%は人為的なミスが原因となっています。つまり、クラウドプロバイダーに優れたセキュリティ機能があっても、エンドユーザー向けの明確なセキュリティポリシーがなければ、従業員のミスで企業のデータが漏洩する可能性は避けられないのです。
社内の全員が遵守できるよう、データにアクセス可能な人や場所、アクセスの監視方法などに関するルールやポリシーを明確に定義した上で、そのルールやポリシーをチームメンバーに的確に周知することが大切です。上述のデータフローマップを活用することもできます。
パスワードのベストプラクティスに従う
クラウド上のデータを保護するには、強力なパスワードの使用を全社で奨励することが重要です。
米国標準技術研究所 (NIST) の2021年のパスワードガイドラインには、以下のような要件が含まれています。
- 長さは8~64文字
- スペースや ASCII 文字の使用も可
- よく使われ、危険とされているパスワードのリストに入っていない
漏洩しやすいパスワードには以下のようなものがあります。
- 辞書に載っている単語
- 過去に漏洩したパスワード
- 繰り返しや連続文字の使用
- ユーザー名や会社名などコンテキストに応じたパスワード
NIST では LastPass や Bitwarden などのパスワードマネージャーの使用も認めています。
2要素認証を使用する
2要素認証では、ユーザーが情報にアクセスする際に2つの ID を要求することでセキュリティを強化します。こうした ID は、一般に以下を組み合わせたものになります。
- そのユーザーが知っていること
- そのユーザーが持っているものや属性に関すること
「そのユーザーが知っていること」とはつまりパスワードで、ここから認証が始まります。パスワードを入力すると、次の認証が「持っているもの (他のデバイスに送信されたコードなど)」や「属性に関すること (指紋や顔のスキャンなど)」を使って行われます。
機密データへのアクセスにこうした2つのハードルのクリアを要求することで、パスワードを単独で使用するよりもセキュリティを高められます。
データ転送を保護する
クラウド上のデータは、保管時だけでなく、転送時にも保護が必要です。暗号化、SSL や安全なメールツールなどを導入することで、共有されるデータを保護することができます。
また、ユーザーへのアクセスの付与や取り消しなどを行える権限管理機能を備えたアプリケーションも多数あります。社内での権限付与状況を確認し、それに合わせて設定するようにしましょう。
データをバックアップする
最後になりましたが、セキュリティ侵害があってもデータが失われないようにするには、データを複数の場所に保存することも大切です。データのバックアップの有無がセキュリティ侵害後にも業務を継続できるかどうかの分かれ目となります。
この場合、バックアップ拠点のセキュリティも主拠点と同程度に厳格なものとするようにしましょう。バックアップデータが新たなセキュリティリスクになるようなことは避けたいものです。
クラウド上のデータの保護には手間がかかりますが、この記事で紹介したクラウドセキュリティのヒントを実践することで管理がスムーズになります。今回は注意すべきベストプラクティスをいくつか紹介しましたが、クラウドセキュリティやデータ保護にはこれ以外にもさまざまな分野が存在します。組織やユーザーのデータを安全に保つため、念には念を入れた対策を講じましょう。