データ中心のセキュリティは、ネットワーク、サーバー、アプリケーションのセキュリティではなく、データ自体の信頼性を重視するセキュリティアプローチです。企業がビジネスを運営するためにデジタル情報にますます依存し、ビッグデータプロジェクトが主流になるにつれて、データ中心のセキュリティは急速に進化しています。[1] [2] [3]データ中心のセキュリティ には、データの分離と、暗号化されたファイルを定義済みのアクセス制御リストに割り当てるデジタル著作権管理が含まれ、重要な機密データへのアクセス権が、ユーザーIDに関連付けられた文書化されたビジネスニーズと職務要件と一致するようにします。[4]
データ中心のセキュリティでは、セキュリティ サービスを暗黙的に保護するデータに直接関連付けることで、組織は IT セキュリティ技術とビジネス戦略の目的との間の断絶を克服することもできます。この関係は、セキュリティがそれ自体の目的として提示されることで不明瞭になることがよくあります。[5]
重要な概念
データ中心のセキュリティモデルにおける一般的なプロセスには以下のものがある: [6]
- 検出: 機密情報を含むデータがどこに保存されているかを知る機能。
- 管理: 特定のユーザーまたは場所から特定のデータにアクセス可能、編集可能、またはブロック可能かどうかを決定するアクセス ポリシーを定義する機能。
- 保護: データの損失やデータの不正使用を防ぎ、機密データが不正なユーザーや場所に送信されるのを防ぐ機能。
- 監視: データの使用状況を継続的に監視し、悪意のある意図の可能性を示唆する通常の動作からの有意な逸脱を特定します。
技術的な観点から見ると、情報(データ)中心のセキュリティは、以下の実装に依存しています。[7]
- 自己記述型で自己防御型の情報(データ)。
- ビジネス コンテキストを考慮したポリシーと制御。
- アプリケーションやストレージ システムに出入りしたり、ビジネス コンテキストが変化しても、情報は保護されたままになります。
- 実装されたさまざまなデータ管理テクノロジーと防御レイヤーを通じて一貫して機能するポリシー。
テクノロジー
データアクセス制御とポリシー
データアクセス制御とは、データへのアクセスを選択的に制限することです。アクセスとは、表示、編集、使用を意味します。適切なアクセス制御を定義するには、情報、その場所、重要性、重要なユーザー、データの機密性などをマッピングし、適切な制御を設計する必要があります。[8]
暗号化
暗号化は、スマートフォン、ノートパソコン、デスクトップ、さらにはクラウドを含むサーバーにおけるデータ盗難のリスクに対処するための、実証済みのデータ中心の技術です。1つの限界は、ネットワーク侵入が発生し、サイバー犯罪者が盗んだ有効なユーザー認証情報を使用して活動すると、暗号化が必ずしも効果的ではないことです。[9]
データマスキング
データマスキングとは、データベーステーブルまたはセル内の特定のデータを非表示にして、データのセキュリティを維持し、機密情報が権限のない人に公開されないようにするプロセスです。これには、ユーザー、開発者、サードパーティ、アウトソーシングベンダーなどからデータをマスキングすることが含まれます。データマスキングは、データを複製して非表示にする必要があるデータのサブセットを削除するか、ユーザーがリクエストを実行するときにデータを動的に隠すなど、複数の方法で実現できます。 [10]
監査
データ層でのすべてのアクティビティを監視することは、データ中心のセキュリティ戦略の重要な要素です。これにより、ユーザーとツールが特定のデータ要素に対して要求し、許可されているアクションの種類を可視化できます。データ層での継続的な監視と正確なアクセス制御を組み合わせることで、データ侵害のリアルタイム検出に大きく貢献し、侵害による損害を制限し、適切な制御が実施されている場合は侵入を阻止することさえできます。2016 年の調査[11] によると、ほとんどの組織は依然としてデータベース アクティビティを継続的に評価しておらず、データベース侵害をタイムリーに特定する能力が欠けています。
プライバシー強化技術
プライバシー強化テクノロジ( PET) は、データを保護する方法です。PET を使用すると、オンライン ユーザーは、サービスやアプリケーションに提供され、処理される個人情報 (PII) のプライバシーを保護できます。PET は、情報システムの機能性を損なうことなく、個人データの所有を最小限に抑える技術を使用します。
クラウドコンピューティング
クラウドコンピューティングは、驚異的な勢いで進化するパラダイムですが、その独特な側面により、セキュリティとプライバシーの課題が深刻化しています。クラウドサービスと環境の異質性と多様性により、動的、コンテキスト、または属性ベースのアクセス要件とデータ保護を捕捉できる柔軟性を備えたきめ細かいアクセス制御ポリシーとサービスが求められます。[12]データ中心のセキュリティ対策は、データ漏洩の防止と情報のライフサイクル管理にも役立ちます。[13]
参照
参考文献
- ^ Gartner Group (2014)。「Gartner はビッグデータにはデータ中心のセキュリティ重視が必要だと語る」。2014 年 6 月 11 日時点のオリジナルよりアーカイブ。
- ^ SANS Institute (2015). 「ビッグデータ実装を保護するにはデータ中心のセキュリティが必要」。2021年1月17日時点のオリジナルよりアーカイブ。2015年11月17日閲覧。
- ^ IRI (2017). 「Hadoop および大規模データベースにおけるビッグデータのマスキング」
- ^ Bayuk, Jennifer (2009-03-01). 「データ中心のセキュリティ」. Computer Fraud & Security . 2009 (3): 7–11. doi :10.1016/S1361-3723(09)70032-6. ISSN 1361-3723.
- ^ IEEE (2007). 「セキュリティ管理に関する議論の向上: データ中心のパラダイム」
- ^ Wired Magazine (2014). 「情報中心のセキュリティ: 内部からデータを保護する」。2016年3月27日時点のオリジナルよりアーカイブ。2015年11月17日閲覧。
- ^ Mogull, Rich (2014). 「情報中心のセキュリティライフサイクル」(PDF)。
- ^ Federal News Radio (2015)。「NASA Glenn は多くの面でよりデータ中心的になる」。
- ^ 多要素認証を備えた暗号化ソリューションは、このようなアクセスの防止に非常に効果的です。MIT Technology Review (2015)。「暗号化では Anthem のデータ侵害を阻止できなかった」。
- ^ IRI (2017). 「動的データマスキングソフトウェア」
- ^ Dark Reading (2016)。「データベースは依然としてサイバーセキュリティの弱点である」。
- ^ IEEE (2010). 「クラウド コンピューティング環境におけるセキュリティとプライバシーの課題」(PDF)。
- ^ Arora, Amandeep Singh; Raja, Linesh; Bahl, Barkha ( 2018-04-25 )、「データ中心のセキュリティアプローチ:クラウドコンピューティングにおけるセキュリティとプライバシーの実現方法(SSRN学術論文)」、ロチェスター、ニューヨーク、doi :10.2139/ssrn.3168615、2023-12-13取得
{{citation}}: CS1 メンテナンス: 場所が見つかりません 発行者 (リンク)
