物理情報セキュリティとは、物理セキュリティと情報セキュリティの交点、あるいは共通点を指します。これは主に、コンピュータシステムや記憶媒体といった有形の情報関連資産を、不正な物理的アクセス、盗難、火災、洪水といった現実世界の物理的脅威から保護することに関係します。通常、保護バリアや錠前、無停電電源装置、シュレッダーなどの物理的な制御が含まれます。物理領域における情報セキュリティ制御は、論理領域における制御(暗号化など)や、手続き的または管理的な制御(情報セキュリティ意識の向上、ポリシーや法律の遵守など)を補完するものです。
資産は本来的に価値のあるものですが、悪意のある脅威(盗難、放火など)と偶発的・自然的な脅威(紛失物、山火事など)の両方に対して脆弱です。脅威が現実化し、脆弱性が悪用されて事件が発生した場合、資産を正当に所有・利用する組織や個人に、軽微なものから壊滅的なものまで、様々な悪影響が生じる可能性があります。セキュリティ対策は、事件の発生確率や頻度、あるいは事件による影響の深刻度を低減し、資産の価値を保護することを目的としています。
物理的セキュリティには、煙感知器、火災報知器、消火器などの制御機器の使用、およびそれらの使用に関する関連法規、規則、方針、手順が含まれます。フェンス、壁、ドアなどの障壁は、住宅やオフィスなどの管理区域への不正な物理的侵入を阻止または防止するために設計された、明白な物理的セキュリティ制御です。中世の城の堀や胸壁は、銀行の金庫や保管庫と同様に、物理的アクセス制御の典型的な例です。
情報セキュリティ対策は、情報資産の価値、特に情報そのもの(つまり、無形の情報コンテンツ、データ、知的財産、知識など)だけでなく、コンピュータや通信機器、記憶媒体(紙媒体やデジタル媒体を含む)、ケーブル、その他の有形の情報関連資産(コンピュータの電源など)の価値も保護します。「人材こそ最大の資産」という企業のスローガンは、いわゆる知識労働者が非常に価値が高く、おそらくかけがえのない情報資産であるという意味で、文字通り真実です。したがって、健康と安全対策、さらには医療行為も、人間を怪我、病気、死から守るため、物理的な情報セキュリティ対策として分類できます。この視点は、情報の遍在性と価値を例示しています。現代社会は情報に大きく依存しており、情報はより深く、より根本的なレベルで重要性と価値を持っています。原則として、遺伝子は「生命の情報」であるため、DNA複製精度を維持する細胞内生化学的メカニズムも、重要な情報セキュリティ対策として分類できます。
情報資産への物理的なアクセスから利益を得る可能性のある悪意のある行為者には、コンピュータクラッカー、企業スパイ、詐欺師などが含まれます。情報資産の価値は、例えば盗まれたノートパソコンやサーバーを現金で転売できる場合など、自明ですが、情報の内容は多くの場合、はるかに価値があります。例えば、暗号化キーやパスワード(他のシステムや情報にアクセスするために使用される)、企業秘密やその他の知的財産(本質的に価値があるか、商業上の利点をもたらすため価値がある)、クレジットカード番号(なりすまし詐欺やさらなる窃盗に使用される)などです。さらに、コンピュータシステムの紛失、盗難、損傷、停電、機械的/電子的故障、その他の物理的な事故によってシステムが使用できなくなり、通常は業務の中断とそれに伴うコストや損失が発生します。機密情報の不正開示、さらにはそのような開示を強要する脅迫でさえ、 2014年末のソニー・ピクチャーズ・エンタテインメントのハッキング事件や数多くのプライバシー侵害事件に見られるように、損害を与える可能性があります。開示された個人情報が実際に悪用されたという証拠がない場合でも、その情報がもはや安全に保護されておらず、正当な所有者の管理下にないという事実自体が、潜在的に有害なプライバシー侵害につながる可能性があります。重大なプライバシー侵害から生じる多額の罰金、悪評や評判の低下、その他の法令違反による罰則や影響は、原因の如何を問わず、何としても避けるべきです。
物理的な攻撃や脆弱性の悪用によって情報を入手する方法はいくつかあります。以下にいくつかの例を示します。
ゴミ箱漁りとは、紙に不用意に捨てられた情報、コンピュータのディスク、その他のハードウェアなど、価値のあるものを手に入れることを期待して、ゴミの中を漁る行為のことである。
攻撃者は、建物に侵入して必要な情報を持ち去ることもあります。 [ 1 ] この戦略を用いる場合、攻撃者はその場にいる人物になりすますことがよくあります。コピー室の従業員を装い、誰かの机から書類を取り出し、書類をコピーし、元の書類を元に戻し、コピーした書類を持って立ち去るかもしれません。建物のメンテナンス担当者を装った人物が、通常は立ち入りが制限されている場所にアクセスできるようになることもあります。 [ 2 ] [ 3 ] 機密文書が入ったゴミ袋を持って建物から出て行ったり、机の上に置きっぱなしになっていた携帯端末や記憶媒体を持ち出したり、あるいは誰かのコンピュータ画面に貼られた付箋に書かれたパスワードを記憶したり、オープンオフィスの向かい側の同僚に呼びかけたりして、そのまま立ち去るかもしれません。
紙文書は廃棄前にシュレッダーにかけることで、意図しない情報漏洩を防ぐことができます。デジタルデータは暗号化したり、安全に消去したりすることができます。
オフィスによっては、訪問者に有効な身分証明書または有効なアクセスキーの提示を求める場合があります。オフィスワーカーは、「デスクを整理整頓する」ポリシーに従い、書類やその他の記憶媒体(携帯型IT機器を含む)を人目につかない場所に片付ける(例えば、鍵のかかる引き出し、ファイルキャビネット、金庫、または銀行の金庫室に保管する)ことが求められる場合があります。また、パスワードを紙に書き留める代わりに、パスワードを記憶するか、パスワードマネージャーを使用することが求められる場合もあります。
コンピュータは、停電、偶発的な切断、バッテリー切れ、電圧低下、サージ、スパイク、電気的干渉、電子機器の故障などによる障害に対して脆弱です。関連するリスクに対処するための物理的な情報セキュリティ対策には、ヒューズ、無停電バッテリーバックアップ電源、発電機、冗長電源とケーブル、プラグの「取り外さないでください」警告表示、サージプロテクタ、電力品質監視、予備バッテリー、電源回路の専門的な設計と設置、定期的な検査/テスト、予防保守などが含まれます。