脅威は外部からだけではありません。内部の人間による不正がなぜ起きるのかを、「不正のトライアングル」で理解します。
セキュリティって外からの攻撃を防ぐイメージだけど、社内の人が悪いことするのって珍しいんじゃない?
それが実は多いのよ。
従業員や委託先が起こす内部不正は、権限を持っている分だけ被害が大きくなりやすいの。
顧客名簿の持ち出しや、退職時のデータ持ち出しなどが典型例ですね。
そう。
なぜ不正が起きるかを説明する有名な理論が不正のトライアングルよ。
3つの要因がそろうと不正が起きやすくなるの。
3つの要因って、どんなものなんですかぁ?
1つめが機会。
不正を実行できてしまう環境のこと。
権限が広すぎたり、アクセスログを誰も見ていない状態ね。
見つからずにやれちゃう状況ってことか。
それは危ないね。
2つめが動機。
借金や待遇への不満など、不正に走る個人的な事情やプレッシャーのことよ。
3つめが正当化ですね。
「自分は評価されていないから当然だ」と自分の行為を正当な理由づけで納得してしまうことです。
そのとおり。
機会・動機・正当化の3つがそろったときに、人は不正に踏み切ってしまうと考えられているの。
じゃあ対策は、どの要因を減らせばいいんですかぁ?
組織が直接コントロールしやすいのは機会なの。
最小権限の原則やログの監視、職務分掌で「やれない・すぐバレる」状態を作るのよ。
動機や正当化は心の中の問題なので、環境面である機会を断つのが現実的なんですね。
そういうこと。
もちろん相談窓口や公正な評価で動機を減らす努力も併せて大切よ。
機会・動機・正当化の三角形!
特に機会をつぶすのがカギなんだね!
確認クイズ
「不正のトライアングル」を構成する3つの要因の組合せとして、適切なものはどれか。
- 脅威・脆弱性・リスク
- 機会・動機・正当化
- 機密性・完全性・可用性
- 認証・認可・記録
こたえを見る
正解: 2. 機会・動機・正当化
不正のトライアングルは、機会・動機・正当化の3要因がそろったときに不正が発生するという理論である。選択肢1はリスクの構成要素、選択肢3は情報セキュリティの3要素(CIA)、選択肢4はアクセス管理(AAA)の要素であり、いずれも不正のトライアングルとは異なる。