セキュリティとは、危害から守られている状態のことです。コンピューティングにおいては、システム、データ、そして人々を不正アクセス、妨害、損害から守ることを意味します。セキュリティは購入する製品でも、到達する場所でもありません。それはプロセスです。脅威は変化します。システムも変化します。昨年は安全だった構成が、今日は脆弱になっているかもしれません。セキュリティとは、常に最新の状態を維持するための継続的な取り組みなのです。
この分野は多くの領域を網羅しています。ネットワークセキュリティは転送中のデータを保護します。アプリケーションセキュリティは攻撃に強いソフトウェアを構築します。エンドポイントセキュリティはデバイスを保護します。IDおよびアクセス管理は誰が何を実行できるかを制御します。物理セキュリティは建物とハードウェアを保護します。インシデント対応は侵入された攻撃に対処します。各領域には独自のツールと手法があります。そして、どれも単独では機能しません。従業員がパスワードを共有すれば、強力なファイアウォールも役に立ちません。データベースが暗号化されていなければ、強化されたサーバーも役に立ちません。セキュリティは鎖のようなものです。その強さは最も弱い部分によって決まります。重要なのは、攻撃者がその弱い部分を見つける前に、それを見つけることです。
中核となるセキュリティ原則
- 機密保持 ― データのプライバシーを守る
- データの完全性 ― データが正確で改ざんされていないことを保証する
- 可用性 — システムとデータは必要なときにいつでもアクセスできるようにする
- 多層防御 ― 複数の制御層を設けることで、単一の障害が壊滅的な事態を招かないようにする
- 最小権限の原則 — 必要なアクセス権限のみを付与する
完璧なセキュリティは存在しない。目標は、攻撃をコストのかかるものにし、実行を遅らせ、検知可能にすることだ。十分な抵抗があれば、攻撃者は別の攻撃手段に移るだろう。
Comments
No comments yet. Be the first to share a thought.
Leave a comment