ネットワークセキュリティの要諦

7000社の調査で分かったSaaSアプリケーション企業利用の実情とリスク

羽生信弘 2016年01月07日 07時00分

  • このエントリーをはてなブックマークに追加

 今回は、年々企業で増えている「SaaSアプリケーション」の利用により発生する新たなセキュリティリスクと、その対策して登場した新しいセキュリティアプローチについて解説していきます。

統計データから見るSaaSアプリケーションの利用増加

 筆者が所属するパロアルトネットワークスでは、毎年、企業の実トラフィックデータを基に、アプリケーションの利用状況やサイバー攻撃の傾向をレポートとしてまとめています。2015年は日本を含めて全世界で7000社以上の企業のトラフィックの分析を行いました。

 2015年のレポートで興味深かった点として、企業におけるSaaSアプリケーションの利用増加が挙げられます。2012年と比較すると2015年は、46%増の316種類ものSaaSアプリケーションが世界的に利用されていました。

 日本企業に絞ってみると、特にDropbox、iCloud、Outlook.com、Gmailなどが多く利用されています。これらのSaaSアプリケーションは、元々は一般ユーザー向けに提供されていますが、業務の中でも欠かせない存在となっていることが分かります。一方で、これらを企業のIT部門の承諾を得ずに勝手に利用する“シャドーIT”という問題が年々広がりつつあり、企業のセキュリティの低下を招く可能性を秘めています。

統計データにみるSaaSアプリケーションの利用増加
統計データにみるSaaSアプリケーションの利用増加

企業のSaaSアプリケーションの利用とセキュリティリスク

 SaaSアプリケーションはすぐに使える上に拡張性にも優れており、IT管理者にとっても膨大な運用コストをオフロード可能なため、現在のビジネスシーンではなくてはならない存在になりつつあります。また、その市場規模は驚異的な成長をみせています。

 利便性がある一方、セキュリティ面ではデータ保存場所がクラウドに変わることにより、これまでの企業内システムにデータが保存されることを前提としたセキュリティポリシーでは対応が難しく、SaaSの用途に合わせた新しいセキュリティアプローチが求められます。

 なかでもセキュリティレベルの異なる社内外とも簡単にデータやファイルのやり取りが可能となるSaaSアプリケーションは、逆にデメリットとして回り回って全く知らない人にファイルが渡るリスクを抱えています。また、ファイルを社外の人間が入手した場合、システム側で制御することは極めて難しいです。

 最近のSaaSアプリケーションはファイルへのアクセス権限を細かく指定可能ですが、その高機能さゆえに設定の誤りによる情報漏えいのリスクが常に存在します。これは、以前であればIT管理者が社内インフラのアクセス権の設定をしていましたが、SaaSアプリケーションでは十分な知識のない一般ユーザー自身が高度な設定を行うようになったことに要因します。

 また、前回でも取り上げた日本年金機構の情報漏えい事件でも、フィッシングメールに不審なリンクが付けられていたように、標的型攻撃の中でマルウェア配布先としてSaaSアプリケーションが利用されることがしばしばありますので注意が必要です。

  • このエントリーをはてなブックマークに追加

関連ホワイトペーパー

SpecialPR

連載

CIO
内山悟志「IT部門はどこに向かうのか」
データドリブンな経営
情報通信技術の新しい使い方
米ZDNet編集長Larryの独り言
谷川耕一「エンプラITならこれは知っとけ」
田中克己「2020年のIT企業」
大木豊成「Apple法人ユースの取説」
林雅之「スマートマシン時代」
デジタルバリューシフト
モノのインターネットの衝撃
松岡功「一言もの申す」
三国大洋のスクラップブック
大河原克行のエンプラ徒然
今週の明言
アナリストの視点
コミュニケーション
情報系システム最適化
モバイル
モバイルファーストは不可逆
通信のゆくえを追う
スマートデバイス戦略
セキュリティ
ベネッセ情報漏えい
ネットワークセキュリティ
セキュリティの論点
OS
XP後のコンピュータ
スペシャル
より賢く活用するためのOSS最新動向
HPE Discover
Oracle OpenWorld
AWS re:Invent 2015 Report
「Windows 10」法人導入の手引き
北川裕康「データアナリティクスの勘所」
Windows Server 2003サポート終了へ秒読み
米株式動向
マーケティングオートメーション
AWS re:Invent 2014
Teradata 2014 PARTNERS
Dreamforce 2014
Windows Server 2003サポート終了
実践ビッグデータ
VMworld 2014
中国ビジネス四方山話
日本株展望
ベトナムでビジネス
アジアのIT
10の事情
エンタープライズトレンド
クラウドと仮想化
NSAデータ収集問題