自ら開けたすべての扉に「気づくまでの時間」を定める
情報漏えいは今や意図して付与したアクセスを経由して起きるため、データを動かすすべての経路に「気づくまでの時間」と、何が平常かを判断する業務オーナーが必要です。
- アクセスと共有
- ガバナンスと保持
この秋、最も教訓に富む情報漏えいは、侵入によるものではありませんでした。デンマークのある企業が持つ、国の住民登録簿を検索する正当な権利が、9月の約10日間にわたって悪用されました。自動化された照会によるものとされています。10月2日、登録簿の職員がこれに気づきました。こうしたアクセスは使われるために存在するため、単純に鍵をかけることはできません。決められるのは、そのアクセスを理解している人が気づくまでに、悪用がどれだけ続いてよいかです。
データを動かすすべての扉に、「気づくまでの時間」が必要
データを外に出せるすべての経路に、1つの数値が必要です。その経路を理解している人が気づくまでに、悪用がどれだけの期間続きうるか、という数値です。多くの組織は、障害に対しては目標復旧時間を定めていますが、自ら意図して付与したアクセスの悪用については何も定めていません。そこには、パートナーとの連携、共有フォルダー、照会ポータル、AI コネクタが含まれます。
この数週間の出来事は、それを持たないことの代償を示しています。デンマークでは、CPR 登録簿を所管する省が2026年10月5日、権限のない者が「デンマークのある企業が持つ、CPR システム内の情報を検索するための正当なアクセスを悪用して」(当社訳)、約880万人の登録者の氏名、住所、CPR 番号にアクセスしていたと発表しました。デンマークのデータ保護当局である Datatilsynet によると、これらの番号は自動化された照会によって取得されたとされています。また Ritzau は、その企業のアクセスをめぐるセキュリティが十分ではなかったとの大臣の見解を報じています。米国では、SecurityWeek によると、Defense Manpower Data Center(国防人材データセンター)のファイル共有システムの欠陥により、発見されるまでのおよそ9か月間、ファイルにアクセスできる状態が続いていました。その間に、権限のない少数のユーザーがファイルにアクセスしています。新韓銀行では、外部の人物が、融資仲介業者向けに作られた照会サービスの通常の認証を回避しました。Herald Corporation によると、記録は照会値を変えながら繰り返し入力することで引き出されました。個々の要求が異常に見える必要はありませんでした。パターンは繰り返しの中にあったのです。
3件とも調査は続いています。ここで問題にしたいのは責任の所在ではなく、多くの組織に欠けている1つの指標です。
イベントは SIEM が捉え、判断は業務オーナーにしかできない
リアルタイムのアラートには SIEM が適しています。しかし、平常に見える利用が正当かどうかを判断できるのは、そのアクセスの業務オーナーだけです。Kiteworks は、アクティビティを syslog 経由ですでに運用している SIEM に送信できます。敵対的に見えるものへのアラートは、そこで扱うべきです。
正当なアクセスの悪用は、通常の業務のように見えます。四半期末に大量のデータを取得するパートナーは平常です。同じパートナーが普段の月に10日間途切れなく取得し続けているなら、平常ではないかもしれません。NIST サイバーセキュリティフレームワーク 2.0 は、その両面を求めています。人員の活動の監視(DE.CM-03)と、外部サービスプロバイダーの活動の監視(DE.CM-06)です。
大量のデータを扱うすべての ID(パートナー、サービスアカウント、AI エージェント)に、業務オーナーを1人ずつ指名します。業務オーナーは年に一度、その ID の平常範囲、つまり想定される量、時間帯、フォルダーを承認します。SIEM のしきい値はその平常範囲から導きます。範囲を外れる動きはすべて、SOC のキューだけでなく業務オーナーにも回します。
時計は1つではなく3つ
1つのサイクルで、機械と人の両方をまかなうことはできません。そこで3つを並行して回します。
- リアルタイム(機械向け):SIEM が、ログに記録しているすべてを対象に、敵対的に見えるものについてアラートを出します。
- 毎日または毎週(1つの問い):Kiteworks 管理者が、Activity Explorer に毎回同じ集計の問いを投げます。前の期間と比べて何が変わったか、どのフラグが立ったか、という問いです。フラグはスコアではなく、単純なルールです。具体的には、カテゴリーの1日の量が期間の中央値の3倍を超えること、1つのアカウントによる1時間以内の10回以上の失敗、1つのアカウントによる1日100件を超えるダウンロード(調整可能)、設定した勤務時間外のアクティビティです。この問いは誰も名指ししないため、定期実行に乗せることができます。たとえば Claude のスケジュールタスクを使う方法があります。その前に、3つのことを決めておきます。実行に誰の Kiteworks 管理者アカウントを使い、その常時のアクセスを誰が承認したか。回答をどこに届け、誰が読むか。そして、お使いの環境でスケジュール実行から Kiteworks コネクタに到達できるかどうかです。頼りにする前に、それを試してください。
- 毎月または四半期ごと(業務オーナー向け):業務オーナーは保存済みのレポートを読みます。レポートは最大12か月までの任意の期間を対象とし、30日単位で読み取られ、前の期間と比較されます。レポートには、ログが実際にどこまでさかのぼれたかが記載されます。User Account Reviewer は休眠中、ロック中、外部のアカウントを加えます。Sharing Auditor は、そもそもフォルダー単位の共有がどこでアクセスを開いているかを示します。
日次のしきい値は、その仕組み上、少しずつ長く続く利用(low-and-slow)を見逃します。1か月にわたって1日100件未満のダウンロードにとどまるパートナーは、日次のルールに一度も引っかかりません。期間を比較すれば、見るべき場所を絞り込めます。Activity Explorer は、変化をアプリ別、アクティビティのカテゴリー別、そして外部ユーザーの割合で示すからです。1つのアカウントの傾向を追うのは個人単位の問いです。それは定例レポートではなく、調査案件か SIEM で扱うべきものです。
AI エージェントは独立した母集団として数える
コネクタを持つ AI エージェントは、人の権限を使って機械の速度で動きます。そのため、そのアクティビティには独自のベースラインを設けるだけの理由があります。Kiteworks は、Kiteworks MCP を通じて AI が開始したすべての操作が監査証跡に記録されるとしています。Activity Explorer は、Kiteworks MCP クライアントからのアクティビティについて、保存するすべてのレポートに専用のセクションを設け、その失敗も含めて示します。件数がゼロの場合も同様です。数えるのはそのクライアントだけです。別のアプリを通じて Kiteworks を呼び出す自動化は、そのアプリの下に表示されます。どの連携がどれに当たるのかを把握しておいてください。エージェントの操作の失敗が増えたら、コネクタを承認した人に確認する価値があります。
レビュー記録が証拠になる
ログが証明するのは、イベントが起きたことです。誰かが確認し、判断したことを証明できるのは、レビュー記録だけです。サイクルごとに、日付、レビュー担当者、対象期間、ログがどこまでさかのぼれたか、そしてフラグを記録します。フラグ1つにつき、1つの判断を記録します。想定どおり、SIEM のルールを調整する、アクセスを絞る、調査案件を立ち上げる、のいずれかです。
人より先に、パターンを見ます。Activity Explorer は集計から始め、IP アドレスや所在地を表示することはありません。個人単位の表示は調査案件の参照番号がある場合にのみ開き、保存するレポートで誰かの名前を挙げる前には承認を求めます。ただし、これは1つのツールの話であり、取り組み全体の話ではありません。SIEM に入る同じアクティビティには、アカウント名と IP アドレスが含まれます。初回の実行の前に、データ保護責任者と、設置されている場合は労使協議会と、次の4点について合意してください。SIEM へのデータ送信を含むレビュー全体の法的根拠と DPIA、レビューのデータをセキュリティのためだけに使い業績管理には決して使わないこと、従業員への周知の方法、そして特定の人物を名指しする記録の保存期間です。
自社の「気づくまでの時間」を定めるための5つの問いです。
- 機密データを外に出せる経路はどれで、それぞれの業務オーナーは誰ですか。
- 経路ごとに、業務オーナーが気づくまでに悪用はどれだけ続きうるでしょうか。それは許容できますか。
- どの経路が SIEM にデータを送っていて、どの経路は誰にも読まれていませんか。
- 各業務オーナーが毎週答えを知りたい問いは何ですか。それは定期実行に組み込まれていますか。
- 前回のレビューを誰が、いつ承認し、何を判断しましたか。
最初に決める数値は外れます。数値を持たないほうが、なお悪いのです。Kiteworks の各経路について「気づくまでの時間」を当社と一緒に検討したい場合は、sales@kiteworks.com までメールでご連絡いただくか、お問い合わせください。ご質問に Claude や MCP の設定は不要です。問いのうち権限の側面については、取引先が今もアクセスできる範囲を見直すをご覧ください。
出典
- Omfattende uautoriseret adgang til borgeres CPR-oplysninger · Forsknings-, Uddannelses- og Digitaliseringsministeriet (Denmark) ·
- Datatilsynet er opmærksom på sag om opslag i CPR · Datatilsynet ·
- CPR-læk i ti dage: Minister erkender svigt i sikkerheden · Faglig Senior (Ritzau) ·
- Pentagon Personnel Agency Data Breach Impacts 3 Million People · SecurityWeek ·
- 대출모집인 전용 서비스 '보안 구멍'…신한은행 정보유출 원인 · Herald Corporation ·
- CISO Dashboard · Kiteworks
- The NIST Cybersecurity Framework (CSF) 2.0 · National Institute of Standards and Technology ·
- Schedule recurring tasks in Claude Cowork · Anthropic
- Kiteworks MCP overview · Kiteworks