【情報セキュリティ】管理者の目から隠れたセキュリティリスク!「シャドーIT」|情報処理問題1000本ノック
ITパスポート、基本情報技術者試験、応用情報技術者試験、情報処理安全確保支援士試験のセキュリティ管理分野で超頻出のテーマ。「シャドーIT」の定義と、対比される正規の利用手法「BYOD」との違いを攻略しましょう。
1. 【 問題 】:情報セキュリティ系(セキュリティ管理・ガバナンス)
【 問題 】 組織のセキュリティ管理における記述です。組織のIT部門やシステム管理者の許可を得ずに、従業員が個人所有のスマートフォン、PC、あるいは個人のクラウドサービスやSNSなどのアプリケーションを業務に利用する行為は、次のうちどれか。
(ア)BYOD(Bring Your Own Device)
(イ)シャドーIT(Shadow IT)
(ウ)シャドーイング(Shadowing)
(エ)ソーシャルエンジニアリング
2. 正解:
正解:(イ)シャドーIT(Shadow IT)
3. 解説:「『管理者の陰(シャドー)』で行われる危険な利用!」
シャドーITは、「社の公式システムだと手順が面倒」「個人のチャットツールやストレージを使った方が素早く業務が進む」といった理由で現場の判断で行われがちです。
セキュリティ設定が不十分な環境で重要データが扱われるため、情報漏洩・アカウント乗っ取り・ウイルス感染・退職者による不正持ち出しなどの危険が生じます。
| 用語名 | 許可・管理の有無 | 主な概要・特徴 |
|---|---|---|
| (イ)シャドーIT | 無許可(禁止) | 管理者が把握していない私用デバイスや外部Webサービスの業務利用。 |
| (ア)BYOD | 許可済み(管理下) | 従業員の私用端末の業務利用を組織が認可・運用ルール・MDM(端末管理)を導入して安全に運用する仕組み。 |
| (エ)ソーシャルエンジニアリング | - | 人間の心理的な隙や行動の油断につけ込んで、パスワードなどを聞き出す・盗み出す不正行為(肩越し盗み見、電話での詐称など)。 |
1. 理解のコツ: 「影(Shadow)」の暗闇に隠れているイメージを持ちましょう。
・システム管理者の目が届かない「陰」で勝手にIT機器やアプリが使われている状態だからシャドーITです。
・対策としては、CASB(Cloud Access Security Broker)などのセキュリティソリューションの導入や、明確なセキュリティポリシーの策定が有効です。
2. 試験対策の視点:
問題文に「許可を得ていない」「個人のPCやスマホ」「個人のクラウドサービス/Webメール」「管理者が把握していない」と来たら、迷わずシャドーITを選択しましょう!
4. まとめ
会社やシステム管理者が許可していない個人所有の機器や外部アプリケーションを業務で勝手に使用する行為。これがシャドーITです。公式に認可して管理運用を行う「BYOD」との対比も含めて完璧に覚えておきましょう!