サイバー対策だけでは守り切れません。サーバ室への侵入や書類の盗み見といった物理面の対策を学びます。
先生、セキュリティって結局パソコンやネットワークの話だよね?
建物とか机は関係なくない?
そこが落とし穴なの。
どんなに暗号化しても、サーバそのものを持ち去られたら終わりでしょう?
だから物理的セキュリティも情報セキュリティの一部なのよ。
重要な機器を守るために、区画を分けて管理する考え方がありますね。
区域ごとに守りの強さを変えるゾーニングです。
そのとおり。
誰でも入れる区域と、権限者だけが入れるサーバ室のような区域を分けるの。
特に重要な区画には入退室管理を行うのよ。
にゅうたいしつかんり…どうやって記録するんですかぁ?
ICカードや生体認証で本人を確認し、入室・退室の時刻を記録するの。
誰がいつ入ったかを後から追えるようにしておくことが大切よ。
一人の認証で扉が開いた隙に、後ろから無関係な人がついて入る共連れ(ピギーバック)にも注意が必要ですね。
よく知っているわね。
その対策が、一度に一人しか通れないアンチパスバックや、二重扉で一人ずつ通す仕組みよ。
なるほど!
でも机の上の書類とかは?
あれって結構だいじな情報が置きっぱなしだったりするよね。
鋭いわね。
離席時に書類や記録媒体を机に放置しないクリアデスク、画面をロックして情報を見せないクリアスクリーンが基本ルールよ。
外部の人が通りがかりに画面や書類をのぞき見るショルダーハッキングも、クリアスクリーンで防げますね。
帰るときは机の上を空っぽにして、鍵付きの引き出しにしまうんですねぇ。
そのとおり。
重要書類や媒体は施錠管理が原則ね。
加えて、監視カメラや警備員による監視、機器を固定するセキュリティワイヤも物理対策の定番よ。
パソコンの中だけじゃなくて、部屋も机も守らなきゃいけないんだね!
そう。
人の出入り・書類・機器という三方向から物理的に守る。
それが環境的セキュリティの考え方なのよ。
確認クイズ
オフィスの物理的・環境的セキュリティ対策のうち、クリアデスクの説明として最も適切なものはどれか。
- サーバ室の入退室をICカードで記録し、誰がいつ入室したかを追跡できるようにする
- 離席時や退社時に、書類や記録媒体を机の上に放置せず施錠保管する
- 認証済みの人に続いて権限のない人が一緒に入室するのを防ぐ
- パソコンの通信を暗号化し、盗聴されても内容を読めないようにする
こたえを見る
正解: 2. 離席時や退社時に、書類や記録媒体を机の上に放置せず施錠保管する
クリアデスクは、離席・退社時に書類や記録媒体を机上に放置せず施錠保管するルールである。1は入退室管理、3は共連れ(ピギーバック)対策、4は通信の暗号化に関する説明であり、いずれもクリアデスクそのものではない。