【入門編】 資産ベースのリスクアセスメント手法(情報資産台帳の作成) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

なぜあなたの会社の「情報資産」は、泥棒に狙われやすいのか?―現場で使えるリスクアセスメントの極意

こんにちは。セキュリティの世界で長く戦ってきたエンジニアとして、今日は「情報セキュリティ基本方針」や「リスクアセスメント」という、一見するとお堅いトピックを、もっと身近な視点から紐解いていきたいと思います。

「セキュリティ対策って、何をどこまでやればいいの?」
「全部守ろうとすると、開発スピードが落ちる……」

そんな悩みを持つあなたにこそ、読んでほしい内容です。まずは、セキュリティを「家」に例えて考えてみましょう。

—

1. 「全部守る」は「何も守らない」ことと同じ

想像してみてください。あなたは今、家を守るガードマンです。
家には「高価な宝石(顧客データ)」もあれば、「読み終わった新聞紙(公開済みの情報)」、「鍵の掛かっていないポスト(社内掲示板)」もあります。

もしあなたが「家全体を要塞化して、一歩も動けなくする」という方針を立てたらどうなるでしょう? 家族は帰ってこれず、生活もままなりません。これがセキュリティ対策において、「何が重要で、何を守るべきか」を決めないままガチガチにする弊害です。

まずは「家の中にある何が、一番盗まれたら困るのか?」を書き出す。これが「情報資産台帳」の第一歩です。

CIAの「三種の神器」で整理しよう

セキュリティの基本、CIAを家の例で噛み砕きます。

  • 機密性 (Confidentiality): 泥棒に中身を見られないこと(鍵付きの金庫)。
  • 完全性 (Integrity): 泥棒に勝手に家具を動かされないこと(偽物にすり替えられない)。
  • 可用性 (Availability): 必要な時に家に入り、電気が使えること(玄関の鍵が壊れて入れないのはNG)。

—

2. 実践!情報資産台帳を作ってみよう

ExcelでもNotionでも構いません。まずは自分たちのプロジェクトにある資産をリストアップしましょう。

| 資産名 | CIAの重要度(高・中・低) | 脅威の例 | 脆弱性の例 |
| :— | :— | :— | :— |
| 顧客DB | 高・高・高 | SQLインジェクション | 入力値のサニタイズ漏れ |
| 社内Wiki | 中・低・中 | 権限昇格 | 不要な管理者権限の放置 |

このように表にすることで、「どこを一番守るべきか(顧客DB!)」が明確になりますよね。

—

3. 守りのプロが教える「Webの玄関」を守る技術

さて、開発者のみなさんが一番気になる「Webのセキュリティ」。玄関(Webサイト)に設置する「防犯センサー(セキュリティヘッダー)」を例に、具体的なコードを見ていきましょう。

Webブラウザに「このサイトはこういうルールで守られているよ」と伝えるのがHTTPレスポンスヘッダーの役割です。

おすすめの防犯設定(PHPの例)

PHPでWebサイトを構築している場合、以下のようにヘッダーを設定することで、泥棒(攻撃者)の手口を封じ込めることができます。

<?php
// 1. XSS(クロスサイトスクリプティング)を防ぐ「防犯カメラ」の設定
// ブラウザのXSSフィルターを強制的に有効にします
header("X-XSS-Protection: 1; mode=block");

// 2. 意図しないサイトへの埋め込みを防ぐ「玄関ドアの施錠」
// 自サイト以外からのiframe埋め込みを禁止します
header("X-Frame-Options: DENY");

// 3. 許可されていないスクリプトの実行を阻止する「侵入検知システム」
// 信頼できない外部スクリプトの読み込みをブロックします
header("Content-Security-Policy: default-src 'self';");
?>

これらは、泥棒が窓から侵入しようとした瞬間に「そこは通れませんよ!」と警告を発する仕組みです。

—

4. 生成AI時代の新たな「盲点」

最近では、ChatGPTのような生成AIを業務に導入するケースも増えていますよね。ここで注意すべきは「AIに渡すデータが、いつの間にか公共の庭に投げ捨てられていないか?」という点です。

例えば、顧客の個人情報が含まれたソースコードを、そのままAIに貼り付けて「バグを直して」と頼んだらどうなるでしょう? そのデータがAIの学習に使われ、数ヶ月後に別の誰かの質問に対して、あなたの顧客情報が回答として出力されるかもしれません。

  • 対策: AIを使う時は「個人情報や機密情報は絶対に含めない」というルールを徹底し、それが難しい場合は、ローカル環境で動くAIや、学習利用されない契約(API利用など)を必ず選びましょう。

—

最後に:完璧を目指さなくていい

セキュリティは「100点満点」を目指すと疲弊してしまいます。泥棒は「鍵が掛かっていて、面倒そうな家」を嫌います。まずは、「資産をリストアップし、一番守るべき場所に鍵をかけ、不審な侵入を拒否する設定を入れる」。

この一歩を今日から始めるだけで、あなたの開発環境は圧倒的に強固になります。

困ったときは、またいつでも聞きに来てくださいね。一緒に安全な開発ライフを作っていきましょう!

コメント

タイトルとURLをコピーしました