今だから再認識したいセキュリティの原則 SVOで考えるセキュリティ

2021-04-23

「サイバーセキュリティ対策といえば、カタカナ文字とアルファベットの略語ばかりでよく分わからない……」。そうした印象をお持ちの方は少なくないのではないでしょうか。ITが欧米発祥の技術ゆえ、その用語にぴったり当てはまる日本語がないというのは仕方がないことでしょう。しかし、欧米的な発想に立ってセキュリティを考えると、理解が深まることをご存じでしょうか。今回は英文法の基本形とも言えるSVOをもとに、あるべきセキュリティ対策を考えます。

セキュリティをSVOで理解する

中学校で習う英語の文法のうち、第3文型であるSVOを思い出してみてください。SはSubjectで主体または主語、VはVerbで動詞、OはObjectで対象または目的語を指します。日本語の語順にすると、S=「誰が」、O=「何に」「何を」、V=「何ができる」「何をした」になりますが、それぞれを明確にすることで、セキュリティ対策とはどうあるべきかが見えてきます。いわばSVOを意識することが、セキュリティを考える際の第一歩になるのです。ではSVOを明確にすることがなぜ重要なのか、それぞれ具体的に見ていきましょう。

図1: 英語の第3文型

S:アクセスする主体を明らかにする

まずはS=「誰が」から始めましょう。サイバー空間で「誰が」を明らかにすることは、私が私であることをコンピューターに理解してもらうのと同じことです。コンピューター上の名前に相当するID(識別子)を登録し、それを本人しか知らない情報(パスワードなど)や本人しか持っていない物(クレジットカードなど)、本人の生体情報(指紋など)と結び付けます。管理者の目線で言えば、これにより、誰がシステム上でどのようなことをしたか、誰がどのようなデータにアクセスできるかを明らかにすることができるようになります。

O:扱うものを明らかにする

次にO=「何に」「何を」を考えてみましょう。これも主語と同じで、誰が何を扱うかをコンピューターが把握する上で重要な観点です。例えば、あなたが歩いている時、誰の物かが分からないかばんが道に落ちていたとします。そうした場合、むやみに触ることはせず、警察に通報する方が多いのではないでしょうか。サイバー空間でもそれは同じで、あなたが知らない、または信頼できないと判断したものを触ることは非常に危険です。サイバー空間では、それに「触ることができる」と知っていること、つまり安全が確認されているものとそうでないものを区別できるようにすることが重要です。コンピューター上の資産管理や構成管理、脆弱性管理などを通じて扱うものを明らかにする行為が当てはまります。誰が(S)、ハードウェアやソフトウェア(O)を管理していて、そのバージョンは〇〇で、どのソフトウェア同士がつながっていて、そのソフトウェアはどのハードウェアに保管されている……。こうした情報を把握しておくことが大切です。

V:何ができるか、何をしたか

最後にV=「何ができる」「何をした」です。それぞれ考えてみましょう。

まずは「何ができるか」です。「誰が(S)」「何に(O)」「何ができるか(V)」ということですが、これはアクセス管理に言い換えられます。

  • 丸山は(S)、顧客データを(O)見ることができる(V)
  • 丸山は(S)、会計データを(O)変更することができる(V)
  • 丸山は(S)、バックアッププログラムを(O)実行することができる(V)

といった内容が当てはまります。丸山が顧客データを見る必要がなければ、閲覧権限を付与しないようにする。丸山がバックアップ業務に関わっていないのであれば、そのようなプログラムを実行できないようにする。このように、誰が何に対して何をできるのかを把握することが重要です。

次に「何をしたか」です。コンピューター上で「誰が(S)」「何に(O)」「何をしたか(V)」の記録を取り、必要に応じて分析することが当てはまります。いわゆるログ管理に関連するものです。これにより、例えば、誰が(正確にはどのIDが)個人情報を外部に送信したのかを調べることができます。逆も然りで、誰が個人情報を外部に送信していないのかも同時に調べることができます。こうした記録は、不正やミスに気付くきっかけや、不正をさせない抑止力になると同時に、自分が不正やミスをしていないことを明らかにする上でも非常に重要と言えます。

「誰が」「何に」「何をできる/した」で考える

さて、これまで述べてきた内容を図2にまとめました。誰(S)が、IT資産やデータ、脆弱性に対して(O)、何をできる/した(V)のかを問い、管理していくことは、いわばセキュリティ対策の基本です。

図2: SVOで考えるセキュリティ対策

対策の具体的な手法は技術の進歩と共に日々変化していきますが、何をすべきかについては、大きくは変わりません。

SVOを意識してセキュリティを考えてみれば、ゼロトラストをはじめとする最新のコンセプトやワードについても、理解が容易くなるかもしれません。

執筆者

丸山 満彦

パートナー, PwCコンサルティング合同会社

Email


最新のサイバーセキュリティ&プライバシー コラム・対談

20 results
Loading...

パーソナルデータの利活用におけるデジタル先進企業のプライバシーガバナンスの取組状況

プライバシーガバナンスは、プライバシー問題に関するリスクを適切に管理し、消費者やステークホルダーに対して責任を果たすことを指します。この見直しは、社会からの信頼を得るとともに企業価値の向上に寄与します。企業のプライバシーガバナンスへの取り組み状況として2社の事例をご紹介します。

脆弱性開示ポリシーと報奨金制度 ―脆弱性報告窓口運用におけるリスクと企業がとるべき戦略―

昨今の製品セキュリティを取り巻く規制や制度への対応に伴い、企業では脆弱性開示ポリシーの整備が進んでいます。脆弱性を迅速かつ効果的に修正し運用するための、脆弱性を発見した報告者と企業との協力関係の構築と、報告者に対して企業が支払う報奨金制度の活用について解説します。

Loading...