【レポート】
セキュリティ評価をするにはお金と時間がとてもかかる。評価結果もせいぜい「OKだが、改善が望ましい」くらいなので、たいていの会社では評価のために外部のセキュリティコンサルタントを雇ったりしないのが現状だ。
そこで、Information Security Resourcesの「企業のための5分でできるセキュリティ評価(原題: 5 Minute Security Assessment for Businesses)」という記事に紹介されているセキュリティの自己評価を紹介しよう。
評価の手順は以下のとおり。
では、質問だ(満点は36点)。
- ネットワークの進入口のすべてでファイアウォールが稼動しているか? (はい: 5点 / いいえ: 0点)
- すべてのファイアウォールを制御しているか? (はい: 5点 / いいえ: 0点)
- 以下のポリシーを実施しているか? 実施しているなら、それぞれに1点
- パスワードの複雑性(文字種、長さなど)
- パスワードの有効期間(定期的に変更させているか)
- パスワードの履歴(以前使用したパスワードを使えなくするため)
- ログオン時間(勤務時間以外は使用させない、など)
- 制御されたレジストリの編集(バックアップしておく、など)
- 全員がユニークなユーザー名を持っているか? (はい:5点、いいえ:0点)
- すべてのサーバとクライアントでログオン/ログオフ時間の監査が可能か? (はい: 5点 / いいえ: 0点)
- パッチ、バージョンアップ、新しいソフトウェアの本番適用の前のテスト環境があるか? (はい: 5点 / いいえ: 0点)
- 上記の質問を業務プロセスとして統制するための文書はあるか? (それぞれについて1点 / 6点満点)
評価結果は以下の通り。
今後もセキュリティレベルの向上を続けよう。
基本的なセキュリティ対策はできている。セキュリティ対策を業務として正式に位置づけるようにしよう。
本当に最低限のセキュリティだ。やらなければならないことは多い。
今すぐセキュリティ管理者をクビにして、もっとましな管理者を雇おう。
1、2、4は常識的にやっているとして、3の後半とか、5はしっかりとはやられていないのでは? 6は日本版SOX法(J-SOX)でやかましく言われている変更管理だが、7の文書化まではできいるだろうか? 筆者の所属する組織でざっくりと評価してみた結果から類推するに、普通の日本企業なら20点くらいではないだろうか。
さて、読者の方々の環境はいかがだっただろうか。あまりにひどい点数だったら、お金を惜しまず外部のコンサルタントを雇うことも検討したほうがいいかもしれない。
| 情報漏えい対策"虎の巻" 最低限のセキュリティ対策 [2009/6/8] |
| サイトを公開するまえにチェックすべき15の項目 [2009/4/9] |
| セキュリティ・リスク管理、意識高いが対応遅れがち - 米BearingPoint調査 [2008/11/5] |
| CSSベンダプレフィックス記述の変更提案、MozillaのFelipe Gomes氏が提示 [13:26 2/8] |
| W3C、シンプルで便利なバイブレーションAPI策定へ [13:16 2/8] |
| Micrel、省スペースで電源出力ノイズを削減するICファミリを発表 [13:02 2/8] |
| 日本SGI、超高密度なモジュラー型ストレージ製品の新シリーズを発売 [11:23 2/8] |
| ALSI、Webフィルタリングソフト新版でスマホとタブレット端末に対応 [11:19 2/8] |
|
「Chrome 17」安定版リリース、先読みでWebページを高速表示 [04:40 2/9] パソコン |
|
[AKB48小嶋陽菜]女性用シェーバーのCMに すべすべ美脚に「つるつる~!」 [04:00 2/9] エンタメ |
|
[高島彩]“すっぴん”大好き宣言 自宅でも“すっぴん”で「家族からも評判」 [04:00 2/9] エンタメ |
|
[ONE PIECE]最新65巻が首位 コミック部門16作連続 64巻も連続8作目の累計300万部突破 [04:00 2/9] ホビー |
|
専従者給与と扶養控除 [03:05 2/9] キャリア |