データセキュリティは、不正アクセス、破損、盗難からデータを保護します。データ自体だけでなく、データの保存、処理、送信を行うシステムも対象となります。セキュリティ対策には、暗号化、アクセス管理、ネットワークセキュリティ、監視などが含まれます。その目的は、機密性、完全性、可用性を確保することです。データは、権限のある者のみが読み取り可能で、正確であり、必要な時にアクセスできる必要があります。
脅威の状況は多岐にわたります。外部の攻撃者はデータを盗んだり、身代金を要求したりします。内部関係者は意図的または偶発的にデータを漏洩させる可能性があります。設定ミスのあるシステムによってデータが露出することもあります。サードパーティベンダーがデータを失うこともあります。自然災害によってデータが破壊されることもあります。これらのすべてに対処できる単一の制御策はありません。多層防御では、複数の制御策を組み合わせることで、1つの制御策が機能しなくても、データ全体が侵害される事態を回避できます。データの分類によって、どの制御策を適用するかが決まります。公開データは機密データよりも保護の度合いが低くなります。医療記録や決済カードなどの規制対象データには、特定の要件があります。制御策は機密性に見合ったものでなければなりません。リスクの低いデータを過剰に保護するとリソースの無駄遣いになります。リスクの高いデータを保護しないと責任問題が生じます。そのバランスを取るには判断力が必要です。データセキュリティはインストールする製品ではなく、維持していく実践です。脅威は進化し、システムも変化します。昨年安全だったものが、今日は脆弱になっている可能性があります。作業は決して終わりません。
データセキュリティ管理
- 暗号化 ― 保存時および転送時のデータを保護する
- アクセス管理 — データを閲覧または変更できるユーザーを制限する
- ネットワークセキュリティ ― ファイアウォール、セグメンテーション、モニタリング
- バックアップとリカバリー ― データの損失や破損後の復元
- 監視 ― インシデントを検知し、対応する
データセキュリティは資産を保護する。それがなければ、データはいつか負債となる可能性がある。
Comments
No comments yet. Be the first to share a thought.
Leave a comment